Skip to main content

LoopDNS资讯播报

LoopDNS 综合资讯---简洁,及时,快速,准确


频道: @DNSPODT

电报讨论组: @LoopDNS

撤稿流程: https://t.me/loopdns/107752
  1. 重要/漏洞:腾讯 QQ/TIM 存在本地提权漏洞,攻击者可通过 QQProtect 进程无感提升权限

    漏洞编号:CVE-2023-34312
    重要等级:重要
    影响范围:QQ 9.7.8.29039 — 9.7.8.29039 TIM 3.4.5.22071 — 3.4.7.22084

    原理:
    腾讯QQ子组件 QQProtect 和 QQProtectEngine.dll 存在任意地址写入安全漏洞,由于 QQProtect.exe 没有ASLR(地址空间布局随机化)保护攻击者可以结合两个漏洞在 QQProtect.exe 进程中加载恶意的 DLL,并获取 NT Authority\SYSTEM shell 且攻击过程几乎无感

    组件目录:ProgramFiles(x86)%\Common Files\Tencent\QQProtect\bin

    处置建议:建议更新程序到最新版本,阻止该组件将会影响程序通信问题

    补充:"Write-What-Where" (WWW) 常用于描述某些类型的漏洞攻击,特别是在操作系统的内存管理中。"Write-What-Where"的字面意思就是“写入什么(Write What),写入何处(Write Where)”。

    在一个典型的"Write-What-Where"漏洞中,攻击者可以控制两个关键的因素:

    写入内容(What):即攻击者可以控制要写入内存的具体数据。
    写入位置(Where):即攻击者可以控制数据写入的内存地址。
    攻击者利用这种漏洞,可以修改程序的运行方式,或者破坏系统的内存,从而造成严重的安全问题。这可能导致各种严重的后果,如任意代码执行,权限升级等。

    相关资料: CVE
  2. 美国考虑对中国人工智能芯片出口实施新限制

    《华尔街日报》周二援引知情人士的话报道称,美国正在考虑对向中国出口人工智能芯片实施新的限制。

    受此消息影响,Nvidia 股价在盘后交易中下跌超过 2%,而 AMD 股价下跌约 1.5%。

    报道称,美国商务部最早将于 7 月停止向中国客户运送英伟达和其他芯片公司生产的芯片。

    英伟达(Nvidia)、美光(Micron)和AMD等美国芯片制造商都陷入了中国与拜登政府之间的交火。

    9月,英伟达曾表示,美国官员要求该公司停止向中国出口两款用于人工智能工作的顶级计算芯片。

    几个月后,黄仁勋领导的英伟达表示,将在中国提供一款名为 A800 的新型先进芯片,以满足出口管制规定。该公司还在今年年初调整了其旗舰 H100 芯片以符合法规。

    但报告补充说,该部门正在考虑的新限制措施将禁止在没有美国特殊出口许可证的情况下销售 A800 芯片。

    来源: 路透社
  3. 彭博社消息,知情人士称美国财长耶伦将在7月初访华,与中国财政部高官举行首次高层经济会谈。
    另据知情人士称,拜登政府即将拟定一项行政命令,旨在监管并可能切断美国在中国的部分投资。行政部门的目标是在7月下旬完成,但有可能会推迟至8月,细节仍在落实中。
    bloomberg.com/news/articles/…

    via 外汇交易员
  4. 谷歌 DeepMind 首席执行官表示其下​​一个算法将超越 ChatGPT

    Demis Hassabis 表示,该公司正在开发一种名为 Gemini 的系统,该系统的技术曾帮助 阿尔法狗(AlphaGo)在 2016 年击败人类围棋冠军。

    2016年,一个来自谷歌 DeepMind 人工智能实验室的名为 阿尔法狗(AlphaGo)的人工智能程序在棋盘游戏围棋中击败了人类冠军选手,创造了历史。现在,DeepMind 联合创始人兼首席执行官 Demis Hassabis 表示,他的工程师正在使用 AlphaGo 的技术来制造一个名为 Gemini 的人工智能系统,该系统将比 OpenAI 的ChatGPT背后的系统更强大。

    DeepMind 的 Gemini 仍在开发中,是一种处理文本的大型语言模型,本质上与为ChatGPT 提供支持的 GPT-4类似。但哈萨比斯表示,他的团队将现有技术与 AlphaGo 中使用的技术结合起来,旨在赋予系统新的功能,例如规划或解决问题的能力。

    来源:连线杂志
  5. 简讯: 据朝中社26日报道,“6·25反美斗争日”群众集会25日在平壤各处举行,参加人员规模超过12万名。

    朝鲜劳动党中央委员会书记李日焕和朴泰成,平壤市党委员会责任书记金秀吉,内阁副总理全承国,朝鲜劳动党中央委员会部长李斗星,各群众团体、市内机关、工厂企业的工作人员,劳动群众以及青年学生参加了集会。

    集会上,多位发言者表示,6月25日给朝鲜人民留下永不愈合的创伤。由于美帝国主义发动的侵略战争,民族遭受了巨大的痛苦和不幸。他们表示,因为切实感受到只有枪杆子强大,才能捍卫这片疆土上的真正和平与宝贵的一切,朝鲜人民遵循党的自卫国防建设思想,紧握了惩罚美帝国主义最强的绝对兵器、任何敌人都不敢冒犯的自卫战争遏制力。

    来源: 央视新闻客户端
  6. LoopDNS资讯播报
    《华盛顿邮报》称,美国间谍机构在六月中旬获得情报,显示普里戈津计划对俄罗斯国防机构采取武装行动,机构随后紧急通知白宫等政府部门,确保美国政府对此事有所准备。 washingtonpost.com/national-… via 外汇交易员
    美杜莎援引接近克里姆林宫的消息人士的话描述兵变当日的情形:

    起初,克里姆林宫试图 “或多或少" 以和平方式解决这一局面,但未能与普里戈津达成协议。然后,俄罗斯的州长和政客们被命令公开谴责普里戈津的行为,并宣布他为 "叛徒"。在普京公开指责他 "在背后捅刀子" 后,他本人试图与普京取得联系,但普京不想沟通。克里姆林宫认为,到了6月24日中午,普里戈津意识到自己已经 "越界",“他的纵队的行动前景很模糊”。

    看到普里戈津的情绪变化,据称克里姆林宫决定不进行 "血腥冲突”。

    结果,总统办公厅主任安东·瓦伊诺、安理会秘书帕特鲁舍夫、俄罗斯驻白俄罗斯大使鲍里斯·格雷兹洛夫以及卢卡申科与这位PMC创始人进行了谈判。 “普里戈津需要一个值得信赖的知己才能退出游戏[挽回面子]。卢卡申科就是这样的角色。他擅长公关并了解公关的利好”,Meduza的消息人士说。

    克里姆林宫认为,由于他的叛乱,普里戈津已经被 "挤出了俄罗斯”。同时,他们承认,所发生的事情削弱了普京的地位。

    iyouport
  7. 简讯: 新版《信息技术 中文编码字符集》即将于 8 月 1 日实施(标准号 GB 18030-2022)

    国家标准委联合有关部门 2022 年 7 月 28日发布新版《信息技术 中文编码字符集》强制性国家标准,将于 2023 年 8 月 1 日正式实施。

    来源:中国政府网
  8. LoopDNS资讯播报
    英国国防部认为,瓦格纳正在向北穿过沃勒涅什,几乎可以肯定是以莫斯科为目标。俄罗斯军队的忠诚度,尤其是俄罗斯国家近卫军的忠诚度,将对此事的进展起到关键作用。(路透) via 外汇交易员
    据报道,亚历山大·卢卡申科在俄罗斯总统同意下与叶夫根尼·普里戈津举行了会谈。

    叶夫根尼·普里戈津接受了停止瓦格纳私人军事委员会在俄罗斯活动并采取进一步措施缓和紧张局势的建议。

    克里姆林宫发言人佩斯科夫表示,针对叶夫根尼·普里戈任的刑事案件已经结案。
    source
  9. LoopDNS资讯播报
    据塔斯社报道,瓦格纳创始人普里戈津在社交媒体称俄罗斯国防部对瓦格纳部队进行了空袭,并呼吁支持者反对政府,随后他被指控组织武装叛乱。 俄罗斯联邦安全局(FSB)新闻办公室呼吁瓦格纳武装人员不要服从普里戈津的命令,并将拘留他。俄总检察长办公室说,普里戈津最高可能面临12至20年的监禁。 via 外汇交易员
    瓦格纳创始人普里戈津现身罗斯托夫南部军区总部,与俄罗斯国防部副部长尤努斯·别克·叶夫库洛夫交谈。
    普里戈津称瓦格纳将封锁罗斯托夫并前往莫斯科,直到找到俄武装力量总参谋长格拉西莫夫和国防部长绍伊古。

    有消息指俄罗斯安全部队已进驻瓦格纳集团位于圣彼得堡的总部大楼。

    via 外汇交易员
  10. 据塔斯社报道,瓦格纳创始人普里戈津在社交媒体称俄罗斯国防部对瓦格纳部队进行了空袭,并呼吁支持者反对政府,随后他被指控组织武装叛乱。
    俄罗斯联邦安全局(FSB)新闻办公室呼吁瓦格纳武装人员不要服从普里戈津的命令,并将拘留他。俄总检察长办公室说,普里戈津最高可能面临12至20年的监禁。

    via 外汇交易员
  11. 美国对 YouTube Content ID 假冒者判处 70 个月监禁。

    通过谎称拥有 50,000 多首歌曲的版权,两名男子 何塞·特兰 与 韦伯斯特·巴蒂斯塔 成功从 YouTube 的内容 ID 系统中获取了超过 2300 万美元的收入。

    认罪协议显示,"内容ID "诈骗非常简单。被告人只需确定未被商业化的音乐并将这些歌曲上传到YouTube。”我们发现互联网上有一些音乐家和乐队录制的歌曲没有被商业化。我们开始搜索和下载这些歌曲。一旦歌曲被下载,巴蒂斯塔就会把它们作为MP3文件上传到YouTube。

    "我们谎称对这些歌曲拥有合法所有权,以获得版权费,"何塞·特兰 补充说,并指出该计划带来了巨额的收入。为了收取这些款项,巴蒂斯塔成立了MediaMuv公司,该公司通过一家第三方公司成为值得信赖的YouTube内容ID成员。

    来源:Torrentfreak
  12. YouTube 更新指南要求频道披露其是否为粉丝帐户,避免被误认为是官方。

    YouTube 正在对关于冒名顶替的指南进行一些更新,如果你经营一个粉丝频道,你必须在你的频道名称中明确说明你的频道并不代表原创作者、艺术家或实体。

    还有其他禁止行为,例如,声称是 "粉丝账户 "的频道,但实际上是冒充他人的频道并重新上传他们的内容是不被允许的。另一个例子是,与另一个频道的名称和头像或横幅相同的频道,唯一不同的是在名称中插入了一个空格或用一个零代替了字母O,这也是不允许的。

    此更新将于 2023 年 8 月 21 日生效。

    来源:YouTube帮助
  13. 美银预计美元对人民币到9月底将达到7.4,然后在年底前来到7.2(相比之前的年底预期在6.75)。
    央行调降政策利率后市场仍期待更大力度经济措施。华侨银行表示,对于中国缺少后续经济支撑政策,市场的耐心越来越少了,关注7月末的中共中央政治局半年度经济工作会议。

    via 外汇交易员
  14. Proxmox VE 8.0 更新现已推出,带来大量全新内容

    本次更新内容包括:
    Proxmox VE 8.0 基于 Debian 12 “Bookworm”
    使用 Linux 内核 6.2,QEMU 8.0.2,LXC 5.0.2和OpenZFS 2.1.12
    支持 Proxmox VE 7.4 无缝升级到8
    通过 API 和 Web UI 创建、管理和分配 PCI 和 USB 设备的虚拟机映射
    使用 Rust 为图形安装程序添加新的基于文本的 UI 模式,新的文本模式与现有图形模式共享执行实际安装的代码。
    添加基于 x86-64 psABI 微架构级别的虚拟机 CPU 模型,并使用广泛支持的默认值作为通过 Web UI 创建的新 VM.x86-64-v2-AES
    [补充:与 qemu64/kvm64 相比,它提供了重要的额外功能,例如 SSE3、SSE4 和 SSE4.1,并进行了轻微修改,还提供 AES 支持,从而显着提高了许多计算操作的性能]

    Web 界面 (GUI) 中的增加功能
    1. 现在,Ceph 存储库选择会考虑整个集群的订阅状态,并为集群推荐最佳版本
    2. 改进的深色主题:Proxmox VE 7.4中引入的深色主题收到了社区的大量反馈,这导致了进一步的修改。
    3. SameSite 在授权 cookie 上设置严格属性
    4. 改进了笔记中使用的 Markdown 解析器:它允许设置链接的目标,使任何链接在新选项卡或窗口中打开。现在它允许为 URL 提供不同于 HTTP/HTTPS 的方案;
    5. 移动 UI 代码经过重构,不会受到为基于 Web 的 GUI 所做的不兼容更改的影响。
    6. 防火墙设置:改进 Web UI 检查的权限与 API 实际所需的权限的一致性。
    7. 使用内置 ACME 客户端生成的 CSR 现在可以显示正确的 CSR 版本
    8. 上传文件现在仅计算上传文件的 MD5 总和
    9. 修复没有标头的分段 HTTP 上传Content-Type
    10.在 Web UI 中显示 Ceph 池编号,因为它经常在 Ceph 警告和错误中提到。
    11.现在可以在 Web 界面中设置subdirCIFS 存储类型的选项
    12. 改进若干语言的翻译

    已知问题和重大变更
    存储激活现在会检查每种内容类型是否使用不同的目录,以防止不同内容类型之间发生意外交互。这会破坏 content-dirs 将不同内容类型映射到同一目录的选项的设置,以及手动将某些内容目录设置为公共目录的符号链接的设置。
    QEMU 8.0 删除了一些以前弃用的功能。Proxmox VE 8 将不再使用-chardev tty和-chardev parport别名,Proxmox VE 堆栈也不再使用其他功能。因此,只有args在其来宾配置中使用的安装才需要检查兼容性。
    [补充:QEMU 8.0 中删除的功能还包括 Proxmox VE 特定但未使用/已弃用的 QMP命令get_link_status和snapshot-drive。delete-drive-snapshot]
    现在仅允许 root@pam 通过不使用新映射功能的 PCI/USB 设备来克隆和恢复来宾
    现在,在多次尝试使用第二个因素进行身份验证后,用户帐户将被锁定。这是为了防止攻击者获得用户密码并尝试猜测第二个因素。解锁需要使用恢复密钥成功登录或由管理员手动解锁。

    完整更新日志可访问:ProxmoxWIKI