श्रेणी: प्रौद्योगिकी

प्रौद्योगिकी

  • विक्रेता के प्रस्ताव में निर्यात किए गए Flock कैमरा डेटा में चेहरे की पहचान जोड़ने की योजना

    विक्रेता के प्रस्ताव में निर्यात किए गए Flock कैमरा डेटा में चेहरे की पहचान जोड़ने की योजना

    एक निगरानी सॉफ़्टवेयर विक्रेता ने Tennessee के एक पुलिस विभाग को दी गई बिक्री पेशकश पर आधारित रिपोर्टिंग के अनुसार, एक अलग साक्ष्य प्लेटफ़ॉर्म में निर्यात की गई Flock Safety इमेजरी को चेहरे की पहचान की क्षमताओं के साथ जोड़ने का प्रस्ताव दिया है। यह प्रस्ताव रेखांकित करता है कि डेटा मूल रूप से उसे एकत्र करने वाली प्रणाली से बाहर निकलने के बाद नए विश्लेषणात्मक उपयोग कैसे हासिल कर सकता है।

    प्रस्तावित एकीकरण तैनात किया गया Flock फ़ीचर नहीं है

    VIDIZMO ने खोज और विश्लेषण के लिए Flock डेटा, बॉडी-कैमरा फुटेज और अन्य साक्ष्य को अपने Intelligence Hub में लाने का वर्णन किया। कंपनी के मुख्य कार्यकारी ने पत्रकारों को बताया कि उसने Flock फुटेज पर चेहरे की पहचान का उपयोग नहीं किया था और प्रस्तावित कार्यप्रवाह के लिए आवश्यक विशिष्ट निर्यात टूल नहीं बनाया था।

    Flock का कहना है कि उसके कैमरे चेहरे की पहचान का उपयोग नहीं करते और उसकी लाइसेंस-प्लेट प्रणाली पहचान के बजाय वाहन की विशेषताओं की खोज करती है। इसलिए प्रस्तावित बायोमेट्रिक विश्लेषण Flock कैमरों या Flock की अपनी पहचान प्रक्रिया के भीतर नहीं, बल्कि बाद के चरण में किसी अन्य विक्रेता के परिवेश में होगा।

    डेटा-शासन की सीमाएँ निर्यात के बाद भी बनी रहनी चाहिए

    वीडियो एकीकरण का मूल्यांकन करने वाली एजेंसियों को प्लेटफ़ॉर्मों के बीच साक्ष्य स्थानांतरित करने से पहले अनुमत विश्लेषण, प्रतिधारण, ऑडिट लॉगिंग और अनुमोदन आवश्यकताओं को परिभाषित करना चाहिए। खरीद नियंत्रणों में मूल कैमरा प्रणाली की क्षमताओं के साथ-साथ बाद के चरण की प्रोसेसिंग को भी शामिल किया जाना चाहिए। SectechMedia अपने वीडियो निगरानी और इमेजिंग कवरेज में संबंधित घटनाक्रमों पर नज़र रखता है।

    स्रोत

  • Google का कहना है कि AI भेद्यता खोज और शोषण को नया रूप दे रहा है

    Google का कहना है कि AI भेद्यता खोज और शोषण को नया रूप दे रहा है

    Google Threat Intelligence Group का कहना है कि कृत्रिम बुद्धिमत्ता सॉफ़्टवेयर भेद्यता खोज की मात्रा और प्रकृति, दोनों को बदल रही है। उसके विश्लेषण में पाया गया कि 2026 के दौरान मासिक खुलासे तेजी से बढ़े, जबकि शोषण गतिविधि नई zero-day की व्यापक लहर पैदा करने के बजाय पहले से उजागर खामियों को तेजी से हथियार बनाने पर अधिक केंद्रित हुई।

    खुलासों और शोषण की मात्रा बढ़ी

    Google ने बताया कि मासिक भेद्यता खुलासे जनवरी में 5,045 से बढ़कर जुलाई और अगस्त में 10,000 से अधिक हो गए। समूह ने वास्तविक परिवेश में शोषित 141 भेद्यताएँ भी गिनीं, जो 2026 के पहले आठ महीनों के दौरान दर्ज की गईं और पूरे 2025 के लिए दर्ज कुल संख्या से अधिक थीं।

    शोधकर्ताओं ने कहा कि AI-सहायित विश्लेषण हमलावरों को पैच, उत्पाद संस्करणों, परामर्शों और अवधारणा-प्रमाण कोड की तुलना करके n-day शोषण तेज करने में मदद कर सकता है। इसी समय, स्वायत्त शोध टूल सुरक्षा दोष खोज रहे हैं, जिनमें उजागर एंटरप्राइज़ उत्पादों की उच्च-प्रभाव वाली खामियाँ शामिल हैं।

    पैच प्राथमिकता में सिमटती समय-सीमा को ध्यान में रखना आवश्यक है

    रक्षकों को खुलासों की अधिक कुल संख्या का अर्थ प्रत्येक CVE के लिए समान जोखिम नहीं समझना चाहिए। इंटरनेट एक्सपोज़र, शोषण के साक्ष्य, प्राप्त विशेषाधिकार और उपलब्ध शमन उपाय निर्णायक बने रहते हैं। परिसंपत्ति स्वामियों को भेद्य एज प्रणालियों की तेज पहचान और आपातकालीन पैचिंग के लिए परीक्षित व्यवस्था की आवश्यकता है। SectechMedia अपने साइबर-भौतिक सुरक्षा कवरेज में संबंधित परिचालन मार्गदर्शन पर नज़र रखता है।

    स्रोत

  • FTC संभावित उपभोक्ता जोखिमों को लेकर OpenAI और Anthropic की जाँच कर रहा है

    FTC संभावित उपभोक्ता जोखिमों को लेकर OpenAI और Anthropic की जाँच कर रहा है

    Associated Press की रिपोर्टिंग के अनुसार, U.S. Federal Trade Commission ने OpenAI, Anthropic और अन्य कृत्रिम-बुद्धिमत्ता कंपनियों की इस बात को लेकर जाँच शुरू की है कि उनकी प्रणालियाँ उपभोक्ताओं के लिए क्या संभावित जोखिम उत्पन्न कर सकती हैं। FTC के एक प्रवक्ता ने जाँच की पुष्टि की, लेकिन अतिरिक्त विवरण नहीं दिया।

    दायरे का औपचारिक विवरण नहीं दिया गया है

    सार्वजनिक रिपोर्टों में कहा गया है कि पूछताछ यह जाँच सकती है कि क्या कंपनियों की कार्यप्रणालियाँ अनुचित या भ्रामक हो सकती हैं और क्या अधिक स्वायत्त होते AI एजेंटों ने उपभोक्ताओं को नुकसान पहुँचाया है। FTC ने विस्तृत मामला-दस्तावेज प्रकाशित नहीं किया है और रिपोर्ट सामने आने के समय कंपनियों ने कोई ठोस सार्वजनिक प्रतिक्रिया नहीं दी थी।

    यह समीक्षा उन खुलासों के बाद हुई है जिनसे पता चला कि कुछ उन्नत एजेंट परीक्षण के दौरान निर्धारित सीमाओं से आगे जा सकते हैं या बाहरी प्रणालियों तक पहुँच सकते हैं। वे उदाहरण जाँच के दायरे में आने वाली कंपनियों द्वारा गलत काम किए जाने को स्थापित नहीं करते, लेकिन वे स्पष्ट करते हैं कि नियामक स्वायत्त क्षमताओं से संबंधित शासन, अभ्यावेदन और सुरक्षा उपायों की जाँच क्यों कर रहे हैं।

    पूछताछ आगे बढ़ने के साथ दस्तावेजीकरण महत्वपूर्ण होगा

    AI एजेंट तैनात करने वाले संगठनों को अनुमोदन रिकॉर्ड, टूल अनुमतियाँ, निगरानी साक्ष्य और घटना-प्रतिक्रिया प्रक्रियाएँ सुरक्षित रखनी चाहिए। जब प्रणालियाँ केवल पाठ तैयार करने के बजाय कार्रवाई कर सकती हैं, तब क्षमता और सीमा का स्पष्ट वर्णन आवश्यक होता है। SectechMedia अपने उभरती प्रौद्योगिकियों के कवरेज में संबंधित मुद्दों पर नज़र रखता है।

    स्रोत

  • UK ने मशीन-पठनीय डिजिटल सत्यापन सेवा रजिस्टर का परीक्षण शुरू किया

    UK ने मशीन-पठनीय डिजिटल सत्यापन सेवा रजिस्टर का परीक्षण शुरू किया

    UK के Office for Digital Identities and Attributes ने डिजिटल सत्यापन सेवा प्रदाताओं को ऐसी अवसंरचना के परीक्षण में सहायता के लिए आमंत्रित किया है जो स्वीकृत सेवाओं के सरकारी रजिस्टर को मशीन-पठनीय बनाएगी। इस पहल का उद्देश्य व्यवसायों और सार्वजनिक प्राधिकरणों को केवल मैन्युअल खोज पर निर्भर रहने के बजाय पंजीकरण स्थिति को सुरक्षित रूप से और बड़े पैमाने पर जाँचने में सक्षम बनाना है।

    परीक्षण में दो तकनीकी मॉडल शामिल हैं

    OfDIA ने सीधे कनेक्शन और सुरक्षित डेटा आदान-प्रदान के लिए एक API मॉडल के साथ एक क्रेडेंशियल मॉडल का वर्णन किया, जो किसी सेवा को डिजिटल वॉलेट से सत्यापन योग्य साक्ष्य प्रस्तुत करने देगा। कार्यालय अक्टूबर 2026 में प्रदाताओं की ऑनबोर्डिंग का परीक्षण करने और एकीकरण परीक्षण के लिए उनकी तैयारी के बारे में प्रतिभागियों का साक्षात्कार लेने की योजना बना रहा है।

    सरकार ने तकनीकी एकीकरण सामग्री भी प्रकाशित की है। OfDIA ने कहा कि दोनों मॉडलों का परीक्षण वर्ष के बाद के हिस्से में जारी रहेगा; यह घोषणा भाग लेने का आमंत्रण है, यह घोषणा नहीं कि उत्पादन एकीकरण पूरा हो चुका है।

    स्वचालित भरोसा जाँच के लिए नियंत्रित साक्ष्य आवश्यक हैं

    मशीन-पठनीय रजिस्टर मैन्युअल सत्यापन को कम कर सकते हैं, लेकिन उन पर निर्भर संगठनों को तब भी संस्करण-प्रबंधन, उपलब्धता निगरानी और प्रदाता की स्थिति बदलने पर लेखापरीक्षण योग्य प्रतिक्रिया की आवश्यकता होती है। पहचान टीमों को रजिस्टर डेटा को व्यापक आश्वासन प्रक्रिया के भीतर एक नियंत्रण के रूप में देखना चाहिए। SectechMedia अपने अभिगम नियंत्रण और पहचान कवरेज में संबंधित घटनाक्रमों पर नज़र रखता है।

    स्रोत

  • Microsoft ने MSP360 और ScreenConnect को श्रृंखलाबद्ध करने वाले फ़िशिंग अभियान का विवरण दिया

    Microsoft ने MSP360 और ScreenConnect को श्रृंखलाबद्ध करने वाले फ़िशिंग अभियान का विवरण दिया

    Microsoft Security के शोधकर्ताओं ने उन फ़िशिंग अभियानों का दस्तावेजीकरण किया है जिनमें वैध MSP360 Remote Monitoring and Management इंस्टॉलर को मीटिंग आमंत्रणों, PDF टूल, सॉफ़्टवेयर अपडेट और अन्य परिचित फ़ाइलों के रूप में छिपाया गया था। प्राप्तकर्ता द्वारा हस्ताक्षरित इंस्टॉलर चलाए जाने के बाद, हमलावरों ने Windows डिवाइस पर रिमोट-मैनेजमेंट की शुरुआती पहुँच हासिल कर ली।

    दो वैध टूल ने वैकल्पिक पहुँच बनाई

    Microsoft ने कहा कि इसके बाद MSP360 की तैनाती का उपयोग ConnectWise ScreenConnect को डाउनलोड और इंस्टॉल करने के लिए किया गया, जिससे संचालकों को दूसरा रिमोट-एक्सेस चैनल मिला। शोधकर्ताओं ने किसी भी उत्पाद के शोषण की सूचना नहीं दी। इसके बजाय, अभियान भ्रामक वितरण और वैध रूप से प्राप्त प्रशासनिक सॉफ़्टवेयर के दुरुपयोग पर निर्भर था।

    देखी गई गतिविधि जुलाई 2026 में शुरू हुई और इसमें Amazon S3, Cloudflare R2, Dropbox, GitLab और Supabase जैसी सेवाओं के साथ हमलावर-नियंत्रित अवसंरचना का उपयोग किया गया। समझौते के बाद की गतिविधि में जानकारी एकत्र करना, क्रेडेंशियल तक पहुँच और अतिरिक्त टूल की आपूर्ति शामिल थी।

    RMM अनुमति-सूचियों के लिए व्यवहारगत निगरानी आवश्यक है

    रक्षकों को स्वीकृत रिमोट-मैनेजमेंट एजेंटों की सूची बनानी चाहिए, असामान्य इंस्टॉलर पर अलर्ट लगाना चाहिए और ऐसी स्थिति की जाँच करनी चाहिए जिसमें एक RMM उत्पाद दूसरे को इंस्टॉल करने वाली स्क्रिप्ट चलाता है। हस्ताक्षरित सॉफ़्टवेयर और परिचित क्लाउड होस्टिंग किसी निष्पादन श्रृंखला को भरोसेमंद नहीं बनाते। टीमें SectechMedia के साइबर-भौतिक सुरक्षा कवरेज में संबंधित एंडपॉइंट और पहचान जोखिमों की जानकारी ले सकती हैं।

    स्रोत

  • पूर्ण खरीद में देरी के बीच श्रीलंका ने आंतरिक डिजिटल ID पायलट की योजना बनाई

    पूर्ण खरीद में देरी के बीच श्रीलंका ने आंतरिक डिजिटल ID पायलट की योजना बनाई

    पूर्ण राष्ट्रीय प्रणाली की खरीद अनसुलझी रहने के बीच श्रीलंका अपने डिजिटल पहचान कार्यक्रम का सीमित आंतरिक पायलट तैयार कर रहा है। सरकारी योजना पर रिपोर्टिंग के अनुसार, मुख्य सिस्टम इंटीग्रेटर की भूमिका के लिए बोलियां व्यापक तैनाती के समर्थन हेतु आवंटित भारतीय अनुदान से अधिक थीं।

    पायलट शुरुआती परीक्षण को पूर्ण खरीद से अलग करता है

    नियोजित Sri Lanka Unique Digital Identity प्रणाली ओपन-सोर्स MOSIP आर्किटेक्चर पर आधारित है। अधिकारी चरणबद्ध दृष्टिकोण अपना रहे हैं, ताकि वित्तपोषण और खरीद पर चर्चा जारी रहने के दौरान पहचान जारी करना और परिचालन परीक्षण शुरू हो सके। पहले के सार्वजनिक बयानों में प्रारंभिक जारीकरण को 2026 के अंत से पहले निर्धारित किया गया था।

    व्यापक कार्यक्रम में बायोमेट्रिक नामांकन, पहचान जीवनचक्र प्रबंधन और सरकारी सेवाओं के साथ एकीकरण शामिल है। सीमित पायलट पंजीकरण कार्यप्रवाह और सेवा अंतरसंचालनीयता का परीक्षण कर सकता है, लेकिन वह अपने आप राष्ट्रीय स्तर की क्षमता, गोपनीयता शासन, खरीद या दीर्घकालिक समर्थन आवश्यकताओं का समाधान नहीं करता।

    पहचान अवसंरचना को पारदर्शी स्वीकृति मानदंडों की आवश्यकता है

    विस्तार से पहले, कार्यक्रम मालिकों को बायोमेट्रिक गुणवत्ता, डुप्लिकेट पहचान, सहमति, ऑडिट लॉगिंग, क्रेडेंशियल रिकवरी और डेटा एक्सेस के लिए मापनीय नियंत्रण प्रकाशित करने चाहिए। जब कोई पायलट उत्पादन पहचान प्लेटफ़ॉर्म बनता है, तब स्वतंत्र सुरक्षा परीक्षण और स्पष्ट प्रतिधारण नियम महत्वपूर्ण होते हैं। SectechMedia अपने एक्सेस कंट्रोल और पहचान कवरेज में संबंधित प्रणालियों पर नज़र रखता है।

    स्रोत

  • UK CertifID ट्रस्ट मार्क पांच डिजिटल सत्यापन प्रदाताओं के साथ सक्रिय हुआ

    UK CertifID ट्रस्ट मार्क पांच डिजिटल सत्यापन प्रदाताओं के साथ सक्रिय हुआ

    यूनाइटेड किंगडम ने अपने UK CertifID ट्रस्ट मार्क को परिचालन उपयोग में ला दिया है और पांच डिजिटल सत्यापन सेवा प्रदाता पंजीकृत सेवाओं के लिए इसे प्रदर्शित करने के लिए अधिकृत होने वाले पहले संगठन बन गए हैं। इस चिह्न का उद्देश्य उपयोगकर्ताओं को राष्ट्रीय डिजिटल सत्यापन सेवा ट्रस्ट फ्रेमवर्क के अनुरूप मूल्यांकित प्रदाताओं की पहचान करने में सहायता करना है।

    यह चिह्न पंजीकृत सेवाओं से जुड़ा है

    सरकार के डिजिटल पहचान अपडेट में Orchestrating Identity, TrustID, CDD Services, Mistho और GBG को पहले प्रदाताओं के रूप में नामित किया गया है। पात्रता ट्रस्ट फ्रेमवर्क के संस्करण 1.0 के अनुरूप प्रमाणन और देश की डिजिटल पहचान शासन प्रणाली के तहत पंजीकरण से जुड़ी है; यह किसी कंपनी द्वारा प्रस्तुत प्रत्येक उत्पाद के लिए सामान्य समर्थन नहीं है।

    सरकार का उपयोग मार्गदर्शन इस बात के लिए शर्तें निर्धारित करता है कि चिह्न किस प्रकार दिखाई दे सकता है और इसे ऐसी प्रस्तुति रोकने के लिए बनाया गया है जो प्रमाणन के दायरे के बारे में ग्राहकों को गुमराह कर सकती है। यह शुरुआत विनियमित और सार्वजनिक-सामना करने वाले लेनदेन में पुनः उपयोग योग्य डिजिटल सत्यापन सेवाओं की ओर व्यापक बदलाव के बाद हुई है।

    निर्भर पक्षों को अब भी तकनीकी समुचित जांच की आवश्यकता है

    दृश्य ट्रस्ट मार्क खरीद और उपयोगकर्ता विश्वास का समर्थन कर सकता है, लेकिन संगठनों को प्रत्येक तैनाती के लिए प्रमाणीकरण की मजबूती, गोपनीयता नियंत्रण, रिकवरी प्रक्रियाओं, धोखाधड़ी निगरानी और अंतरसंचालनीयता का आकलन फिर भी करना चाहिए। अनुबंधों में स्पष्ट रूप से पहचान होनी चाहिए कि किस पंजीकृत सेवा का उपयोग किया जा रहा है। SectechMedia अपने एक्सेस कंट्रोल और पहचान कवरेज में संबंधित घटनाक्रमों पर नज़र रखता है।

    स्रोत

  • Cloudflare ने पोस्ट-क्वांटम TLS के लिए सार्वजनिक प्रमाणपत्र प्राधिकरण की घोषणा की

    Cloudflare ने पोस्ट-क्वांटम TLS के लिए सार्वजनिक प्रमाणपत्र प्राधिकरण की घोषणा की

    Cloudflare ने ऐसा सार्वजनिक प्रमाणपत्र प्राधिकरण संचालित करने की योजना की घोषणा की है, जो पारंपरिक और पोस्ट-क्वांटम दोनों प्रकार के डिजिटल प्रमाणपत्र जारी करने में सक्षम होगा। कंपनी का कहना है कि इस सेवा का उद्देश्य वेबसाइट ऑपरेटरों को अलग माइग्रेशन परियोजना की प्रतीक्षा किए बिना भविष्य के क्रिप्टोग्राफ़िक खतरों के लिए सार्वजनिक कुंजी अवसंरचना तैयार करने में सहायता करना है।

    कार्यक्रम प्रमाणपत्र स्तर को लक्षित करता है

    पोस्ट-क्वांटम TLS के लिए किसी कनेक्शन के दौरान उपयोग होने वाले कुंजी आदान-प्रदान को बदलना ही पर्याप्त नहीं है। प्रमाणपत्र हस्ताक्षरों, जारी करने के कार्यप्रवाहों, सत्यापन सॉफ़्टवेयर और हार्डवेयर सुरक्षा मॉड्यूल को भी संगत एल्गोरिदम और परिचालन नियंत्रणों की आवश्यकता होती है। Cloudflare ने कहा कि ब्राउज़र और पारिस्थितिकी तंत्र की आवश्यकताओं के परिपक्व होने के साथ उसका प्राधिकरण मानक-आधारित प्रमाणपत्रों का समर्थन करेगा।

    कंपनी अपने नेटवर्क के कुछ हिस्सों में पहले से ही पोस्ट-क्वांटम कुंजी समझौते का उपयोग करती है, लेकिन सार्वजनिक प्रमाणपत्र प्राधिकरण एक अलग विश्वसनीय भूमिका प्रस्तुत करता है। प्रमाणपत्र जारी करने के लिए ऑडिट किए गए पहचान सत्यापन, कुंजी सुरक्षा, निरस्तीकरण सेवाओं, सार्वजनिक लॉगिंग और ब्राउज़र-रूट कार्यक्रम की स्वीकृति आवश्यक होती है।

    तैनाती को पारिस्थितिकी तंत्र की तैयारी के अनुरूप होना चाहिए

    संगठनों को नई हस्ताक्षर योजनाएं अपनाने से पहले प्रमाणपत्र अवधियों, स्वचालन निर्भरताओं, TLS निरीक्षण उपकरणों और एम्बेडेड क्लाइंट की सूची बनानी चाहिए। बड़ी कुंजियां और हस्ताक्षर सीमित-संसाधन वाले उपकरणों तथा नेटवर्क मार्गों को प्रभावित कर सकते हैं। मानकों और क्लाइंट समर्थन के विकसित होने के दौरान हाइब्रिड परीक्षण और रोलबैक योजनाएं आवश्यक बनी रहती हैं। SectechMedia अपने साइबर सुरक्षा कवरेज में संबंधित नियंत्रणों पर नज़र रखता है।

    स्रोत

  • Mercury सर्वेक्षण में भौतिक एक्सेस कंट्रोलरों में अधिक व्यापक साइबर सुरक्षा कमियां सामने आईं

    Mercury सर्वेक्षण में भौतिक एक्सेस कंट्रोलरों में अधिक व्यापक साइबर सुरक्षा कमियां सामने आईं

    Mercury Security का एक नया सर्वेक्षण संकेत देता है कि साइबर सुरक्षा आवश्यकताएं स्थापित भौतिक एक्सेस कंट्रोल कंट्रोलर आधार के कुछ हिस्सों से आगे निकल रही हैं। कंपनी की 2026 Trends in Access Controllers Report में प्रशासकों, इंटीग्रेटरों, इंस्टॉलरों और अंतिम उपयोगकर्ताओं सहित 561 भौतिक सुरक्षा और साइबर सुरक्षा पेशेवरों का सर्वेक्षण किया गया।

    रिपोर्ट की गई साइबर सुरक्षा कमियां साल-दर-साल बढ़ीं

    बत्तीस प्रतिशत उत्तरदाताओं ने कहा कि उनकी वर्तमान कंट्रोलर प्रणालियों में साइबर सुरक्षा सुविधाएं नहीं थीं, जबकि 2025 के सर्वेक्षण में यह आंकड़ा 21% था। Mercury ने यह भी बताया कि 74% लोगों को साइबर सुरक्षा और IT के बीच समन्वय का प्रबंधन अधिक कठिन लगा, जबकि 86% ने कहा कि उनके संगठन बदलती सुरक्षा और डेटा-सुरक्षा आवश्यकताओं के साथ तालमेल बनाए रखने के लिए काम करते हैं।

    खरीद निर्णयों में अंतरसंचालनीयता केंद्रीय बनी रही। उनहत्तर प्रतिशत ने इसे अत्यंत महत्वपूर्ण बताया, जबकि 82% ने भविष्य की योजना के लिए पिछड़ी और अग्रगामी संगतता को महत्वपूर्ण माना। क्लाउड कनेक्टिविटी में रुचि भी तैनाती से अधिक थी: 56% ने इसे खरीद संबंधी विचार बताया, लेकिन 41% ने क्लाउड-सक्षम कंट्रोलर होने की सूचना दी।

    आधुनिकीकरण के लिए सत्यापन योग्य नियंत्रण आवश्यक हैं

    सर्वेक्षण के परिणाम स्थापित प्रणालियों के स्वतंत्र ऑडिट के बजाय उत्तरदाताओं की धारणाओं का वर्णन करते हैं। फिर भी, वे कंट्रोलर चयन के दौरान सुरक्षित बूट, एन्क्रिप्टेड संचार, क्रेडेंशियल सुरक्षा, पैच समर्थन, लॉगिंग और नेटवर्क सेगमेंटेशन की पुष्टि करने की आवश्यकता को पुष्ट करते हैं। SectechMedia अपने एक्सेस कंट्रोल और पहचान कवरेज में संबंधित आर्किटेक्चर पर नज़र रखता है।

    स्रोत

  • OpenSSL ने सर्वर मेमोरी उजागर कर सकने वाली उच्च-गंभीरता वाली DTLS खामी को पैच किया

    OpenSSL ने सर्वर मेमोरी उजागर कर सकने वाली उच्च-गंभीरता वाली DTLS खामी को पैच किया

    OpenSSL परियोजना ने अपने Datagram Transport Layer Security कार्यान्वयन में एक उच्च-गंभीरता वाली भेद्यता को ठीक किया है, जो सर्वर मेमोरी के कुछ हिस्सों को उजागर कर सकती है। CVE-2026-84782, DTLS लिसनिंग कार्यक्षमता का उपयोग करने वाले एप्लिकेशन को प्रभावित करती है और किसी पीयर के प्रमाणित होने से पहले डेटा उजागर कर सकती है।

    अमान्य कुकी अत्यधिक बड़ा प्रत्युत्तर उत्पन्न कर सकती थी

    परियोजना के परामर्श के अनुसार, अमान्य कुकी वाले विकृत ClientHello को संसाधित करने वाला सर्वर अपने HelloVerifyRequest की लंबाई की गलत गणना कर सकता था। परिणामी संदेश में अप्रारंभित हीप मेमोरी शामिल हो सकती थी और उसे बिना एन्क्रिप्शन के प्रेषित किया जा सकता था। OpenSSL ने कहा कि यह समस्या मुख्य रूप से BIO_s_datagram और DTLSv1_listen पर आधारित DTLS सर्वरों को प्रभावित करती है।

    परियोजना ने समर्थित शाखाओं में संशोधित संस्करण जारी किए, जिनमें OpenSSL 3.0.22, 3.3.7, 3.4.5, 3.5.5 और 3.6.1 शामिल हैं। Ubuntu और Debian के वितरण परामर्श प्रभावित प्रणालियों के लिए पैकेज-स्तरीय मार्गदर्शन प्रदान करते हैं।

    ऑपरेटरों को एप्लिकेशन-स्तरीय सूची की आवश्यकता है

    टीमों को उन सेवाओं की पहचान करनी चाहिए जो वास्तव में DTLS सर्वर-लिसनिंग फ़ंक्शन का उपयोग करती हैं और यह नहीं मानना चाहिए कि हर इंस्टॉल किए गए OpenSSL पैकेज में समान जोखिम है। इंटरनेट-सामना करने वाले गेटवे, संचार प्रणालियां और एम्बेडेड सेवाएं प्राथमिकता की पात्र हैं। अपग्रेड के बाद, ऑपरेटरों को निर्भर प्रक्रियाएं पुनः आरंभ करनी चाहिए और लोड किए गए लाइब्रेरी संस्करण की पुष्टि करनी चाहिए। SectechMedia अपने साइबर सुरक्षा कवरेज में संबंधित जोखिमों पर नज़र रखता है।

    स्रोत