Skip to main content

LoopDNS资讯播报

LoopDNS 综合资讯---简洁,及时,快速,准确


频道: @DNSPODT

电报讨论组: @LoopDNS

撤稿流程: https://t.me/loopdns/107752
  1. [漏洞/一般] ACME 客户端证书获取过程中存在可执行任意代码/命令注入漏洞,且中国证书颁发机构 HiCA 在运行过程中滥用了这个漏洞

    原理:acme.sh 处理 ACME 数据时,如果服务器返回的响应不是预期的 JSON 格式,而是其他任意内容,那么 acme.sh 会将这些内容原样输出。在这种情况下,HiCA 利用这个特性,通过 Unicode 生成一个二维码,然后注入到 ACME 数据中。然后输出了一个二维码

    据 Matt Holt 表示这是他知道的首次对 ACME 生态系统的公然滥用,同时担忧未来可能还会出现更多相同行为。他建议避免使用需要特定 ACME 客户端或有其他不寻常的限制/要求的证书颁发机构,并始终保持你的客户端最新

    威胁:一般 ,但漏洞可远程执行 .sh 脚本,且需要使用者注意 [实际的远程代码执行(RCE)威胁相对较低,因为用户需要明确配置一个违反 ACME 规定的恶意证书颁发机构]

    处置建议:用户在配置 CA 时应避免使用未经信任或未经审核的 CA,并尽量不要使用未经审核的第三方客户端

    注意:本次漏洞通报中没有直接证明 HiCA 存在恶意行为,且需要注意的是 acme.sh 存在被第三方劫持的安全漏洞

    相关链接:GITHUB
  2. Spotify 正在测试智能离线下载

    Spotify CEO 丹尼爾·埃克发布推文说到:“ 我们一直在测试一个名为“你的离线混合”的新功能 ,这是一个为你离线时设计的播放列表。” 这个功能类似于 YTmusic 的智能下载。

    来源:丹尼爾·埃克推特
  3. Politco消息,美国国务卿布林肯将在下周访华。熟知布林肯日程安排的人士称,布林肯会在结束中东之行后前往北京。
    Blinken is on track to arrive in Beijing following his current trip to the Middle East next week.

    via 外汇交易员
  4. LoopDNS资讯播报
    美国证交会SEC指控币安违反投资者保护规则,经营未注册证券交易,以及还有其他违规行为。美国证交会主席根斯勒在一份声明中表示,通过13项指控,他们指控赵长鹏及币安实体参与了广泛的充满欺骗、利益冲突、缺乏披露和蓄意规避法律的网络中。 via 外汇交易员
    币安宣布今日起暂停美元存款,合作银行最早将于6月13日起暂停法币(美元)提款。
    币安称美国证交会SEC在针对数字资产行业的意识形态运动中采取了极其激进和威吓的策略,币安的业务合作伙伴受到影响,合作的银行面临挑战。

    via 外汇交易员
  5. 唐纳德特朗普在佛罗里达州因秘密文件案被起诉

    美国的指控包括文件保留、串谋阻挠,特朗普被告知周二将在迈阿密的联邦法院出庭。

    据三位知情人士透露,唐纳德特朗普因拒绝归还在佛罗里达州家中发现的机密文件而被起诉。迈阿密联邦法院的起诉非同寻常,因为从未有过一位前总统被指控犯有联邦罪行。

    这几乎肯定会颠覆 2024 年大选中成为共和党总统候选人的竞争,这意味着如果特朗普被定罪,他可能会面临牢狱之灾或被取消担任公职的资格,具体取决于指控。

    据一位要求匿名讨论机密信息的知情人士透露,起诉书是密封提交的,包含七项罪名,包括故意保留国防信息、腐败隐瞒文件、串谋妨碍司法公正和作出虚假陈述。该文件可能会在周五公布。

    来源:彭博社
  6. 统计局:国际大宗价格整体下行,国内外工业品市场需求总体偏弱,加之上年同期对比基数较高,PPI环、同比均降。
    环比看,生产资料价格降1.2%,降幅扩大0.6个百分点;生活资料价格下降0.2%,降幅收窄0.1个百分点
    同比看,生产资料价格降5.9%,降幅扩大1.2个百分点;生活资料价格由上月涨0.4%转为降0.1%。

    via 外汇交易员
  7. 《华尔街日报》调查发现 Instagram 算法很容易传播未成年色情内容

    华尔街日报发现,由于缺乏监督和推荐算法,Instagram 正在传播儿童色情内容,这些算法不能充分区分好坏。《华尔街日报》通过与斯坦福大学和马萨诸塞大学阿默斯特分校的研究人员合作进行的调查发现,该平台通过允许明确寻找未成年人内容的可搜索主题标签,使查找变得容易。

    作为对《华尔街日报》的回应,Meta 发言人承认该公司在政策执行和节制方面的失败,并表示已成立一个内部工作组来解决 Instagram 上的问题,尽管该工作组的计划细节很少。“剥削儿童是一种可怕的犯罪,”梅塔告诉《华尔街日报》。

    欧盟内部市场专员蒂埃里·布雷顿 (Thierry Breton) 在今早针对这家广告技术巨头发布的一条推文中表示,Meta 关于儿童保护的自愿守则似乎不起作用。马克扎克伯格现在必须解释并立即采取行动。 我将于 6 月 23 日在门洛帕克的 Meta 总部与他讨论。8 月 25 日之后, Meta 必须向我们展示措施,否则将面临严厉制裁。

    来源: 华尔街日报蒂埃里·布雷顿
  8. LoopDNS资讯播报
    广东电信出现故障无法拨打电话 广东电信出现故障无法拨打电话,电信客服回应:“电信基站全省故障,暂时不能拨打电话,请耐心等待,现在紧急加急处理中,不便之处,敬请谅解”。
    官方处置: 针对此次突发性网络中断故障,广东省通信管理局今晚召集广东电信、广东移动、广东联通、广东广电、广东铁塔相关负责人召开网络运行安全紧急调度会。局党组书记、局长蔡立志主持会议。

    广东电信通报了 8 日下午广东电信突发网络故障及应急处理情况,在工信部和中国电信集团公司的远程指挥下,广东省通信管理局现场指挥,广东电信一线处置,通过紧急采取重启链路等措施,全力进行故障抢修。[频道预计影响级别为:B]
  9. 广东电信出现故障无法拨打电话

    广东电信出现故障无法拨打电话,电信客服回应:“电信基站全省故障,暂时不能拨打电话,请耐心等待,现在紧急加急处理中,不便之处,敬请谅解”。
  10. Apple更新其App Store规则以打击冒充应用程序。

    在正在进行的全球开发者大会(WWDC)的间隙中,苹果已更新其App Store审查指南,以打击应用程序克隆和抄袭。

    在一篇苹果博客文章中,公司表示冒充应用程序现在被视为违反App Store规则的行为:

    “提交冒充其他应用程序或服务的应用程序被视为违反开发者行为准则,并可能导致从 Apple Developer Program 中移除。”

    更新后的指南提到,开发者不应复制应用程序的代码或用户界面,或使用与另一个流行应用程序相似的名称。

    “提出自己的想法。我们知道你们有,所以请让你们的想法变成现实。不要简单地复制App Store上最流行的应用程序,或者对另一个应用程序的名称或UI进行一些小的更改,然后将其冠以自己的名义,”指南中写道。“除了冒险面临知识产权侵权索赔,这使得App Store难以导航,对你的同行开发者也不公平。”

    来源:techcrunch
  11. 中国出口降幅超预期,加剧增长风险——中国出口在 5 月份出现三个月来的首次下滑,随着全球需求减弱,这增加了世界第二大经济体的风险。

    官方数据周三显示,海外出货量较上年同期下降 7.5% 至 2840 亿美元,低于预期中值的下降 1.8%。对大多数目的地的出口收缩,对美国、日本、东南亚、法国和意大利等地的出口 出现两位数下降。
    source
  12. Zoom 为付费的欧洲客户带来本地数据存储

    为了应对欧洲推动的数字主权,Zoom宣布为欧洲付费用户提供本地数据存储,以满足用户对数据隐私的关注。用户可以选择将其网络研讨会、会议和团队聊天工具中的特定数据存储在欧洲的本地数据中心。然而,在特定情况下,数据可能会与Zoom的美国业务共享。为了支持这一推出,Zoom将为选择参与该计划的欧洲客户设立专门的技术支持团队。此外,Zoom还推出了审计日志追踪功能,供公司管理员追踪日志的导出和删除情况,并提供了帮助管理员回应数据主体访问请求和删除个人数据的工具。

    来源:techcrunch
  13. 简讯:网传思杰马克丁成为IDM中国区独家代理,此消息为误传,只是代理商之一。

    从昨天开始在推特上就有消息发布一张截图称思杰马克丁成为IDM独家代理,但实际上思杰马克丁代理IDM已经有一大段时间,还做了个所谓的IDM中国官网。

    思杰马克丁过往事迹让不少用户担心,不过该公司只是代理商之一,并非总代或独代(已咨询IDM其他代理商确认此事),所以应该不会出现之前那样改安装包、改数字签名的情况。

    另外目前蓝点网已经通过相关代理商渠道联系IDM官方查证此事,已获得IDM官方回复:不存在所谓的独家代理。

    来源: 蓝点网
  14. 简讯: 为了规范近距离自组网信息服务,维护国家安全和社会公共利益,保护公民、法人和其他组织的合法权益,国家网信办起草了《近距离自组网信息服务管理规定(征求意见稿)》,现向社会公开征求意见。

    以下是主要的重点:

    1. "近距离自组网信息服务"是利用蓝牙、Wi-Fi等信息技术,近距离即时组建网络并提供发布、接收信息的服务。
    2. 提供这种服务的主体被称为"近距离自组网信息服务提供者",他们通过开发或运营的平台、系统、应用等来提供服务。
    3. 使用这种服务的主体被称为"近距离自组网信息服务使用者",他们使用服务发布或接收文字、图片、音视频等信息,包括发布者和接收者。
    4. 提供服务时需要遵守宪法、法律和行政法规,弘扬社会主义核心价值观,维护网络空间。
    5. 服务提供者应优先采用安全可信的技术,遵守法律法规,采取必要的安全管理制度和技术措施,依法处置违法信息,保存有关记录,向主管部门报 告。
    6. 服务使用者不得发布或转发违法信息,有权向主管部门投诉。
    7. 提供者需要在服务过程中遵守网络安全法,要求使用者提供真实身份信息,明确提供发布者和接收者之间的配对确认功能,以及接收者关闭接收、选择接收等功能,并默认设置为关闭接收状态。
    8. 提供者未经接收者同意,不得默认提供快照、缩略图等预览功能。
    9. 提供者需要提供使用提示和风险提示功能,设置便捷投诉举报入口或提供投诉举报渠道。
    10. 服务使用者不得侵入网络、频繁发起连接、窃取网络数据等行为,不得对无线电业务造成有害干扰。
    11. 提供者应制定网络安全事件应急预案,进行安全评估,对新上线具有舆论属性或社会动员能力的技术、应用、功能进行安全评估。
    12. 网信部门、工信主管部门、公安部门应建立健全信息共享、会商通报等工作机制,对提供者进行日常监督检查,对存在问题的提供者进行专项督查。
    13. 提供者应依法配合监督检查工作,并提供必要的技术、数据等支持和协助。
    14. 违反这些规定的提供者和使用者,将依据网络安全法等相关法律法规被处理。
  15. 知情人士表示,市场利率定价自律机制上周建议国有大行调降三年期及以上的定期存款利率10个基点,下调活期存款利率5个基点。各银行正对此进行评估,最早本周进行调整。

    via 外汇交易员
  16. 简讯: Debian 12 "Bookworm"计划将在 6月10日发布,目前 Debian 12.0 已进入发布前的 "静默期" 当前仍有大约100个已知的RC错误影响到 Bookworm
  17. 今日节气:芒种

    昌谷五月稻,细青满平水。
    遥峦相压叠,颓绿愁堕地
    芒麦平百井,闲乘列千肆。
    刺促成纪人,好学鸱夷子