iFUS System Consultants Ltd.

iFUS System Consultants Ltd. 資安與雲端培訓/AWS安全架構設計/顧問輔導/敏捷與專案管理/策略合作/網站系統開發/AI資安/專利地圖/量子安全遷移

特派記者:DevSecOps Taiwan 安全程式碼組長 Kika 【🚩資安懶人包|歐盟漏洞資料庫 EUVD 上線!補強 CVE 系統穩定性的全球漏洞查詢平台】 🎖 為什麼這很重要? 1. 美國 CVE/NVD 系統日前傳出可能停擺風波,...
05/04/2026

特派記者:DevSecOps Taiwan 安全程式碼組長 Kika

【🚩資安懶人包|歐盟漏洞資料庫 EUVD 上線!補強 CVE 系統穩定性的全球漏洞查詢平台】

🎖 為什麼這很重要?
1. 美國 CVE/NVD 系統日前傳出可能停擺風波,引起全球資安圈關注。
2. 歐盟 ENISA 推出 EUVD(European Vulnerability Database),強化全球漏洞資訊整合與可用性。
3. 確保漏洞資訊「跨來源互通」,同時守護歐盟的數位主權。

🤩 EUVD 是什麼?
1. 歐盟官方漏洞資料庫,支援 CVE 編號 + EUVD 專屬編號。
2. 匯整多方來源:CSIRT、廠商、現有漏洞資料庫。
3. 採用開源 Vulnerability-Lookup 系統,強化漏洞關聯性查找。

💫 儀表板 3 大重點(首頁即時掌握):
1. CVSS 評分超過 9 分的重大漏洞。
2. 已遭利用(Exploited)的漏洞。
3. EU CSIRT 協調處理的漏洞事件。

🎖 與 CVE/NVD 的整合與補充關係:
1. 若漏洞有 CVE 編號,EUVD 同步收錄並強化資訊。
2. 若不屬於 CVE 計畫範圍,EUVD 也會獨立建檔與追蹤。
3. 補足現有漏洞資料庫的涵蓋不足,提升漏洞整體能見度與可查性。

✨️ 亞洲的對應平台?
日本 JVN:以 JVNDB 編號為主,多數支援 CVE 對應。
台灣 TVN:由 TWCERT/CC 維運,以 TVN 編號為主,也同步 CVE 編號。

【🚩新聞原文 】
👉 https://www.ithome.com.tw/news/169037

Source: ithome

#資安 #漏洞資料庫

特派記者:DevSecOps Taiwan 安全程式碼組長 Kika 【🚩MITRE 合約終止,CISA 啟動延長,CVE 計畫進入基金會轉型階段】 🎯 事件時間軸整理 4/15:MITRE 通知將終止與美國政府間的 CVE 維運合約。同日...
19/03/2026

特派記者:DevSecOps Taiwan 安全程式碼組長 Kika

【🚩MITRE 合約終止,CISA 啟動延長,CVE 計畫進入基金會轉型階段】

🎯 事件時間軸整理
4/15:MITRE 通知將終止與美國政府間的 CVE 維運合約。同日,美國 CISA 緊急啟動合約延長選項,確保 CVE 短期內不中斷。

4/16:CVE 基金會對外宣布成立,正式啟動 CVE 計畫的治理轉型與社群參與規劃。這是一項全球資安體系基礎服務的治理權轉移,意義深遠。

✨️ 可以思考的方向
1. 當你每天依賴 CVE 編號維護風險清單時,你知道它背後的架構來自誰嗎?
2. 如果這項基礎服務真的中斷,我們的通報機制與供應鏈防禦能不能正常運作?
3. 我們是否過度依賴某些看似「一直都會在的東西」?
4. 台灣與其他國家是否也該建立更多去中心化的基礎資安協作機制?

【🚩看更多 👉】

👉新聞連結:
https://www.ithome.com.tw/news/168459

👉CVE Foundation:
https://www.thecvefoundation.org/

Source: ithome

#資安 # CVE

特派記者:DevSecOps Taiwan 安全程式碼組長 Kika 【🚩資安新突破,台灣團隊發現 WorstFit 攻擊,揭露 Windows 隱藏漏洞!】 台灣 DEVCORE 的首席資安研究員 Orange & 資安研究員 Split...
25/02/2026

特派記者:DevSecOps Taiwan 安全程式碼組長 Kika

【🚩資安新突破,台灣團隊發現 WorstFit 攻擊,揭露 Windows 隱藏漏洞!】
台灣 DEVCORE 的首席資安研究員 Orange & 資安研究員 Splitline 發現 「Windows ANSI 轉換機制」存在安全漏洞,並在 Black Hat Europe 2024 發表 WorstFit 攻擊,這項研究更榮獲 2024 年度「十大網站攻擊技法」第 4 名。

❓什麼是 WorstFit?
Windows 有個 BestFit 機制,當遇到「無法識別的字元」時,會自動轉換成「相似的 ASCII 字元」。這看似無害,但研究發現這種行為可以被攻擊者利用,繞過安全機制,導致資安風險。

🧐 舉例來說,部分字元會被錯誤轉換:
🔹 ∞ → 變成 8
🔹 π → 變成 p
🔹 ¥ → 變成 \ 反斜線(可影響路徑解析)

這些轉換可能讓某些安全機制失效或導致系統誤判,進一步造成攻擊風險。

⚠️ 這項漏洞可以怎麼被利用?
研究團隊發現了 3 種攻擊手法:
1. Filename Smuggling(檔名偽裝)
繞過存取控制,導致路徑遍歷(Path Traversal)、非預期的檔案存取。

2. Argument Splitting(參數分割)
繞過命令列解析的安全機制,實現參數注入,導致命令執行被劫持或修改。

3. Environment Variable Confusion(環境變數混淆)
影響環境變數解析,導致安全漏洞。
這類攻擊範圍極廣,研究團隊已開始回報受影響的開源專案與廠商,期望漏洞獲得重視與修補。

✔ 如何防範 WorstFit 攻擊?
1. 改用 Wide Character API
盡量避免使用 ANSI,改用 Wide Character API。不僅限於 Windows API,C Runtime Library 也提供對應的寬字元版本,例如 _wgetcwd 和 _wgetenv。

2. 啟用 UTF-8
在「Windows 地區設定」啟用「Beta: 使用 Unicode UTF-8 提供全球語言支援」,減少錯誤轉換風險。

【🚩看更多】
✔ 研究原文(攻擊+防禦建議):https://blog.splitline.tw/worstfit-unveiling-hidden-transformers-in-windows-ansi/
✔ WorstFit 影響清單:https://worst.fit/
✔ 相關報導:https://www.ithome.com.tw/news/167515

Source: ithome

#資安新突破 #漏洞 #系統誤判

Address

Taipei
114

Alerts

Be the first to know and let us send you an email when iFUS System Consultants Ltd. posts news and promotions. Your email address will not be used for any other purpose, and you can unsubscribe at any time.

Contact The Business

Send a message to iFUS System Consultants Ltd.:

Shortcuts

Share