| SAP | NetWeaver | 零時差漏洞 | CVE-2025-42999 | CVE-2025-31324

近期NetWeaver遭利用零時差漏洞不只一個,SAP月度安全更新再修補另一個

繼4月下旬SAP緊急修補應用程式伺服器NetWeaver重大漏洞CVE-2025-31324,本週的5月例行更新裡,該公司修補與涉及漏洞根源的弱點CVE-2025-42999而倍受關注。通報此事的資安業者Onapsis表示,駭客已將兩項漏洞串連用於實際攻擊

2025-05-14

| 微軟 | Patch Tuesday | Windows Script Engine | DWM | CLFS | AFD | Internet Explorer

微軟發布5月例行更新,修補5項已被用於攻擊的零時差漏洞

本週二微軟發布5月份例行更新(Patch Tuesday),值得留意的是,已有5個漏洞被用於實際的攻擊行動,這些漏洞涉及Windows指令碼引擎、微軟Windows桌面視窗管理(DWM)、Windows通用事件記錄檔案系統(CLFS),以及供WinSock使用的Windows附屬功能驅動程式(Ancillary Function Driver,AFD)

2025-05-14

| CVE-2024-56523 | CVE-2024-56524 | Radware | 漏洞

Radware WAF爆出Filter Bypass漏洞,但廠商說2023年就已修補

美國CERT/CC在5月7日公告Radware雲端網頁應用防火牆有二項漏洞,可讓攻擊者繞過安全過濾機制攻擊Web應用程式,不過Radware表示他們在2023年就已經針對這二項漏洞提供修補

2025-05-14

| APT37 | RoKRAT | 無檔案式攻擊 | Dropbox

北韓駭客APT37偽冒國安論壇邀請信網釣目標,執行RoKRAT間諜攻擊

北韓駭客APT37偽冒國安論壇邀請,寄送含LNK捷徑的壓縮檔散布RoKRAT間諜程式,並利用Dropbox與無檔案式技術規避偵測

2025-05-13

| 資安日報 | 遠雄

【資安日報】5月13日,華碩修補主機板驅動程式管理工具驗證不當的資安漏洞

繼4月底修補工作站主機板重大層級資安漏洞後,近期華碩再度對主機板用戶發出資安公告,這次是修補驅動程式管理工具DriverHub的弱點,呼籲用戶儘速套用相關更新

2025-05-13

Mitel網路電話存在重大漏洞,恐被用於命令注入攻擊

Mitel Networks修補位於該公司多款SIP電話的兩個安全漏洞,其中的CVE-2025-47188允許未經身分驗證的使用者執行任意命令

2025-05-13

| 華碩 | DriverHub | 安全更新 | 主機板驅動程式管理軟體 | CVE-2025-3462 | CVE-2025-3463

華碩主機板存在遠端程式碼執行漏洞

5月9日華碩發布安全更新,解決主機板驅動程式管理軟體DriverHub二項安全漏洞,可讓攻擊者遠端濫用執行程式碼

2025-05-13

| CVE-2025-29813 | CVE-2025-29827 | CVE-2025-29972 | CVE-2025-47733

微軟修補Azure DevOps滿分重大漏洞,攻擊者恐挾持Token存取特定專案

上週微軟發布資安公告,修補Azure DevOps、Azure Automation、Azure Storage、Power Apps的重大漏洞,其中CVE-2025-29813達到10分、CVE-2025-29827與CVE-2025-29972達到9.9分,相當危險

2025-05-13

| 資安日報

【資安日報】5月12日,中國駭客利用SAP NetWeaver滿分漏洞攻擊製造業

SAP於4月24日緊急修補的NetWeaver零時差漏洞CVE-2025-31324攻擊行動仍在延燒,資安業者Forescout指出,最新一波活動由中國駭客Chaya_004發起,針對製造業而來

2025-05-12

| SAP | NetWeaver | CVE-2025-31324 | SuperShell

中國駭客鎖定SAP NetWeaver滿分漏洞,企圖部署後門SuperShell

兩週前SAP修補的應用程式伺服器NetWeaver資安漏洞CVE-2025-31324仍持續遭到利用!資安業者Forescout指出,他們在4月底看到中國駭客發動新一波攻擊,主要的目標是製造業

2025-05-12

| 臺灣資安大會 | 上市櫃 | 資安 | 欣陸 | 傳統產業

【臺灣資安大會直擊】老牌營建傳產欣陸投控分享內部強化資安治理作法,並符合上市櫃公司資安法遵規範

欣陸投控旗下擁有大陸工程、大陸建設、欣達環工公司,近幾年欣陸投控加強內部資安治理,導入ISO 27001 ,加強內外部稽核落實資安治理政策,並且從員工認知及訓練,將資安治理透過訓練課程,內化為企業組織文化的一部分,同時依照近幾年主管機關對上市櫃公司的資安內控規範調整內部資安作為。

2025-05-12

| 資安週報 | 資安一周 | 資安周報 | IT周報 | 網路攻擊 | 零時差漏洞 | 資料竊取 | 勒索軟體

【資安週報】0505~0509,第七期國家資通安全發展方案正式出爐,以建構可信賴、安全的數位社會為核心價值

回顧2025年5月第二星期的資安新聞焦點,臺灣第七期國家資通安全發展方案(2025年至2028年)出爐,數位發展部資安署署長蔡福隆於行政院的院會會議說明3大目標、4大行動策略;在資安事故消息方面,近期英國瑪莎百貨(M&S)、連鎖超市Co-op、精品百貨Harrods接連傳出遭到網路攻擊,引起各界關注

2025-05-12