2015年12月15日 星期二

12/15 晨摘

  • 資訊安全:
1.Google全系列产品不再信任赛门铁克某款根证书 by Freebuf

Google宣布在接下来的几周,Google会在Chrome、Android和其他Google产品中将把赛门铁克颁发的“Class 3 Public Primary CA”根证书设为不可信。

赛门铁克已经告知我们,他们不会将此证书用于其它目的。但是,由于此根证书不会在遵守CA/浏览器论坛的基准要求,Google公司不能保证此根证书或以此根证书签发的其他证书不会被用来拦截、干扰或伪造用户们的加密通讯。

由于赛门铁克公司拒绝说明这些证书的新用途,并且他们知晓这对Google用户们的风险,他们已经请求Google采取预防措施移除这款根证书。这个措施非常有必要,因为这款根证书在Android、Windows、和早于10.11版本的OS X 系统中都是可信的。

2.Windows媒体中心的漏洞分析与利用 by Freebuf

MCL文件<application>元素中的url参数,是一个将会显示在Windows媒体中心的web页面的URL。如果我们将URL指向本地的HTML文件,那么就会被加载到内嵌IE的Local Machine Zone。这个Local Machine Zone十分微妙啊,所有的本地文件也就同源了!这也就意味着本地HTML文件运行Javascript就可以从你的文件系统中任意读取文件了。

当一个MCL文件在<application>标签中包含一个url参数,提交的URL会在ehexthost.exe(内嵌IE引擎)进程中进行渲染。与iexplore.exe不同,ehexthost.exe是一个运行于媒体完整性标签(Medium Integrity Level)且没有沙盒保护的单进程应用。因此Windows媒体中心可以被滥用来利用IE组件漏洞,而不必担心IE的保护模式。

3.VVV病毒真相:日本闹翻天中国也躺枪 by Freebuf

已经沉寂一段时间的CryptoLocker(文档加密敲诈者)类木马,本月初在国内又开始传播感染。本次传播的木马是之前CTB-Locker木马的一个变种,在加密文档之后,会在文档文件名之后加入“.vvv”,该病毒也因此被称为VVV病毒。

  • 自我成長:
1.你用什麼態度,去看待你生命中所發生的事 by 周凡

人生,不在於你發生了什麼事;而是你用什麼態度,去看待你所發生的事。

2.「產品管理」目前出現的四大變化:論「產品經理」的終極奧義 by Matt LeMay

(1)從 Agile 向 agile 的轉變
(2)「以數據驅動」的產品管理向「以客戶驅動」的產品管理轉變
(3)從「是什麼」到「為什麼」
(4)從「硬技能和軟技能」向「連接式技能」的轉變

3.讀書就是為了找工作,難怪我們孩子不思考 by 張忘形

別怪孩子沒有想法,沒有目標,不肯努力。因為當孩子問為什麼,你叫他閉嘴。課堂上只有課本,我們就不用思考。試題上只有一種答案,我們就不需要討論。在這樣環境下成長的人,連思考都難,更別提當什麼有用的人了。

改變需要努力,我們該做的不是幫孩子設定方向。而是告訴他們未來有無限可能。讓他們學著思考,才能真正找到屬於自己的路。

如欲閱讀更多文章摘要,請見 每日晨摘

沒有留言:

張貼留言