MXmail V5 修正公告XSS是一種網頁應用程式的安全漏洞攻擊

XSS是一種網站應用程式的安全漏洞攻擊,是代碼注入的一種。它允許惡意使用者將程式碼注入到網頁上,其他使用者在觀看網頁時就會受到影響。這類攻擊通常包含了HTML以及使用者端手稿語言。
XSS攻擊通常指的是通過利用網頁開發時留下的漏洞,通過巧妙的方法注入惡意指令代碼到網頁,使使用者載入並執行攻擊者惡意製造的網頁程式。這些惡意網頁程式通常是JavaScript,但實際上也可以包括Java,VBScript,ActiveX,Flash或者甚至是普通的HTML。攻擊成功後,攻擊者可能得到更高的權限(如執行一些操作)、私密網頁內容、對談和cookie等各種內容

XSS 攻擊是當網站讀取時,執行攻擊者提供的程式碼。XSS 通常是透過 HTML/JavaScript 這類不在 伺服器端執行、而在使用者端的瀏覽器執行。可用來竊取用戶的 cookie,甚至於冒用使用者的身份。像是網路 銀行、電子郵件、部落格或其他需要有帳號才能進入的網站。近年來的研究中可以發現 XSS 攻擊可以完整的控 制瀏覽器,就像木馬程式一樣。

最常見的攻擊方式就是偷 cookie,把 document.cookie 偷走之後,若是使用者驗證身份的 token 在裡面,就可以直接用受害者的身份登入。因此這種驗證用的 cookie,請記得設定 HttpOnly,就能確保前端無法直接用 document.cookie 就取得 cookie。
如果因為各種原因沒辦法保護使用者的 token,那就可以再設下其他關卡,例如說最常見的就是地點的檢查。假設一個使用者一直以來都在台灣,可是卻突然在發了一個 request,這時就可以先把這個操作擋住,並寄信告知使用者有可疑操作,麻煩他確認是否為本人。或也可以檢查使用者的瀏覽器是否一致,不一致的話一樣要先經過確認,加上另一道手續來保障使用者的安全。
再來談第二種,就算 cookie 沒被偷走,因為攻擊者已經能執行任意程式碼了,所以直接打後端 API 還是做得到的,而且 cookie 會自動帶上。因此只要是使用者可以做的操作,攻擊者基本上都做得到。
以部落格平台來說的話,發文、編輯文章或是刪文都是做得到的,攻擊者就只要直接利用 XSS 去打 API 就行了。
這時候對於一些比較重要的操作,就應該設置第二道關卡,例如說更改密碼需要輸入原密碼,那這樣因為攻擊者不知道原密碼是什麼,打 API 也沒有用。或者是要轉帳的時候需要用手機接收驗證碼,沒有手機的話就無法執行操作。

MXmail V5 更新修正此問題,更新至 V5.50 版本以上

更新,請至官網檔案下載區 下載 V5.50 Beta 版本即可
更新需先確認已升級至 V5.49版本,才可進行更新

前往下載

勒索軟體Redeemer 2.0免費提供駭客使用、惡意軟體Lightning Framework鎖定Linux主機而來

駭客發動勒索軟體攻擊的方式,已出現軟體經營者和攻擊者分工的情況,其中最常被提及的就是軟體以服務的型式提供(Ransomware-as-a-Service,RaaS),讓攻擊者可透過購買或訂閱的方式取得,但現在有了新的做法,有開發者以免費的方式提供勒索軟體,直到收到贖金之後再和攻擊者拆帳獲利。這樣的情況,不只使得發動勒索軟體攻擊的門檻變得更低,攻擊者也無須付錢就能先行取得作案工具。 惡意軟體Lightning Framework也引起研究人員注意,首先,它與近期出現的Linux惡意軟(如:BPFDoor、Symbote等)都同樣難以偵測,但不同的是,此惡意軟體採用了模組化設計,而使得駭客可透過擴充元件增加攻擊能力,這樣的做法在Linux惡意軟體可說是相當罕見。思科針對旗下資料中心網路管理系統Nexus Dashboard著手修補,當中修補了3項弱點,其中一項為CVSS評分達9.8分的重大漏洞,由於沒有緩解措施,該公司呼籲用戶要儘速升級相關軟體。

勒索軟體Redeemer 2.0免費提供駭客使用,得手後作者抽成牟利

駭客要發動勒索軟體的門檻可說是越來越低,甚至有人免費提供相關工具,然後在受害者支付贖金時才向其抽成。資安業者Cyble發現,有人在7月5日於地下論壇開始宣傳勒索軟體Redeemer 2.0,並提供免費下載,一旦任何人取得,都能用來發動勒索軟體攻擊,而開發者則會在收到贖金後,收取20%做為報酬。以軟體服務型式提供的勒索軟體(Ransomware-as-a-Service,RaaS),已讓駭客不需自行開發攻擊工具就能發動攻擊,大幅降低攻擊門檻,但現在有了這種免費提供勒索軟體的作法,將有可能使得勒索軟體攻擊更加氾濫。

惡意軟體Lightning Framework鎖定Linux主機而來,恐被用來部署後門程式與Rootkit

鎖定Linux作業系統而來的惡意軟體最近經常出現,而且很可能難以偵測。資安業者Intezer揭露名為Lightning Framework的惡意軟體,攻擊者可使用SSH連線來對目標主機植入後門程式,或是部署Rootkit。 該惡意軟體採模組化設計,並能透過外掛程式添加功能,研究人員形容此惡意軟體就像瑞士刀,並指出此軟體具備多種與攻擊者互動的功能,例如可在受害主機上開啟SSH連線,並支援多種型態的命令與控制(C2)組態等。模組化設計的做法在Windows惡意軟體其實相當常見,但鮮少有Linux惡意軟體採用。 此惡意軟體主要元件就是下載器,攻擊者在受害主機植入後,就能下載安裝其他模組與外掛程式。至於駭客散布Lightning Framework的方式,則是將其偽裝成GNOME密碼管理器元件Seahorse,而能躲過資安系統的偵測。 研究人員指出,雖然他們尚未看到這個惡意軟體被用於攻擊行動的跡象,但駭客針對Linux開發此種具備高度擴充性的軟體並不常見,而相當值得關注後續發展。

節錄參考資料:Ithome

MXmail V5 版本功能預告

全新管理介面,均採用RWD 響應式設定,包含 Webmail 網頁式郵件

界面使用 RWD 響應式設計外,底層應用架構均升級 64Byte 架構與元件。

更簡潔的 UI 設計,讓用戶更加了解設定參數

設計的參數架構,讓客戶可以能夠快速了解與進行設定
採用更多分頁設計,將相關聯需要的設定
納入同一頁面中,不需要再多頁面中完成設定

各項元件功能更彈性與更高版本

再擴充整合更高版本元件,以因應不同套件
在應用各種PHP功能,元件,資料庫上,可以更加彈性

狀況描述:

郵件系統看似正常,但信件無法寄出,也無法寄信進到郵件主機
診斷後,有些郵件smtp relay 發信程式發送信件後,並不會主動中斷連線
或者有異常攻擊,建立 smtp 連線服務後,即一直保持連線,但卻不傳輸資料,試圖咬著連線

處理建議:

設定郵件服務 > SMTP服務設定 > 進階設定
將 SMTP 連線逾時數 調整成 30 ~ 60 秒,預設為 300 秒 。這主要偵測連線smtp 後若在該數間內無傳輸任何資料,即由系統進行連線斷線
SMTP最大連線數 調整為 300 或是更高,以容許 系統同時連線數數值。越高代表可以越多連線數值。相對影響是頻寬固定。那每個連線傳輸速率降低

更新系統:系統保持線上自動更新
系統更新版本,在 防火牆設定 > 自動防禦阻斷 > smtp-connect 啟用該服務阻斷自動偵測
讓異常 smtp 連線服務進行自動防護

銅板價租用電子郵件系統,響應式網站,電子報系統

挑選適合您的方案

就像便利超商一樣,我們隨時為您服務。不論是電子郵件系統,響應式網站,電子報系統我們提供更加完整的規劃。依照您的需求提供購買建置,分期付款,租用系統等不同方案,提供您更多的便利與選擇
也提供更多元的聯繫管道,您可以利用社群通訊軟體 message / skype / wecahat / line / voip / email / from .... 或是在網站訊息留言,線上諮詢等各種方式取得聯繫
我們的團隊更希望與您直接進行展示說明與介紹,讓您充分了解我們的優勢
不論是到府還是線上,都是您可以決定的方式

租用銅板價,一瓶木瓜牛奶還有找

平均一天不到 33 元,您就能夠建構...

MXmail 全功能多工電子郵件系統

CMS 響應式網站應用架構

MXmailing 電子報打量行銷系統

LMS 線上教學應用系統

銅板價,專人說明與協助,後續服務我們做

不是單純租用空間,線路,系統

後續網站資料上架,排版,關鍵字等您只要有想法與文案,我們來編排上架

系統應用設定,協助維護,更新等

沒問題,只要您空出時間,我們隨時進行說明,規劃流程,執行移轉作業

系統應用設定,協助維護,更新我們來

我們會線上協助進行,您只需要應用與使用,無需專業資訊人員配置

聯繫方式

新竹區辦公室
電話:03 - 5351767
傳真:03 - 2166527
地址:新竹市自由路69號9樓之6

桃園區辦公室
電話:03 - 4698564
傳真:03 - 2166527
地址:桃園市平鎮區湧光路328巷10號1F

線上聯繫

線上交談服務
LineID : mxmail
Line@好友:@fqq4233w
Skype me : albert.0988

電子郵件信箱
業務洽詢信箱:Email住址會使用灌水程式保護機制。你需要啟動Javascript才能觀看它
技術服務信箱:Email住址會使用灌水程式保護機制。你需要啟動Javascript才能觀看它