《電子技術(shù)應(yīng)用》
您所在的位置:首頁(yè) > 通信與網(wǎng)絡(luò) > 業(yè)界動(dòng)態(tài) > 遙測(cè)報(bào)告顯示--高危漏洞修復(fù)速度令人擔(dān)憂

遙測(cè)報(bào)告顯示--高危漏洞修復(fù)速度令人擔(dān)憂

2021-10-19
來(lái)源:網(wǎng)空閑話
關(guān)鍵詞: 高危漏洞 遙測(cè)

  2020年美國(guó)國(guó)家漏洞庫(kù)NVD報(bào)告了創(chuàng)紀(jì)錄數(shù)量的新安全漏洞18352個(gè)。今年,這個(gè)數(shù)字可能會(huì)更高(到9月30日有14792個(gè))。零日漏洞的問(wèn)題在于,在供應(yīng)商和用戶都打了補(bǔ)丁之前,它仍然是零日漏洞。

今年有20%的新漏洞被NVD評(píng)為“嚴(yán)重程度高”??紤]到惡意行為者利用這些漏洞的速度,Trustwave的研究人員決定調(diào)查并報(bào)告行業(yè)修補(bǔ)漏洞的速度。研究人員選擇了一系列引人注目的漏洞,并使用Shodan來(lái)檢測(cè)互聯(lián)網(wǎng)上仍然存在的漏洞實(shí)例。他們分別在7月22日、8月16日和8月31日進(jìn)行了搜索,以檢測(cè)打補(bǔ)丁的進(jìn)展。

  研究人員選擇了今年比較典型且嚴(yán)重的七個(gè)漏洞進(jìn)行分析:

  1、MS Exchange Server (ProxyShell和ProxyToken);

  2、Apache Tomcat (HTTP請(qǐng)求走私和QNAP NAS命令注入);

  3、VMware vCenter(多個(gè)漏洞);

  4、Pulse Connect(認(rèn)證旁路);

  5、F5 BIG-IP (RCE漏洞);

  6、MS Exchange Server (ProxyLogon);

  7、Oracle WebLogic Server (RCE);

  結(jié)果并不令人有些意外。例如,微軟在4月和5月修補(bǔ)了ProxyShell和ProxyToken漏洞,并在7月披露。“截至2021年8月31日,”研究人員說(shuō),“Shodan的facet分析報(bào)告證實(shí),大約有45K個(gè)實(shí)例容易受到ProxyShell的攻擊。”21.17%的MS Exchange服務(wù)器未打補(bǔ)丁。

  搜索顯示,截止2021.08.31,繪制出微軟Exchange服務(wù)器漏洞分布熱力圖,美國(guó)有超過(guò)10500臺(tái)Exchange服務(wù)器易受ProxyShell攻擊(約23%),其次是德國(guó)約18%,英國(guó)約6%。

  該模式與其他分析的漏洞相似。到2021年8月31日,超過(guò)一半的Apache Tomcat漏洞仍未修補(bǔ);超過(guò)20%的Pulse Connect實(shí)例未打補(bǔ)丁。F5和MS ProxyLogon漏洞的實(shí)例數(shù)量都下降到了5%左右,但自2021年7月22日以來(lái),這兩個(gè)漏洞的實(shí)例數(shù)量都只減少了約2%。

  VPN漏洞是非常嚴(yán)重的問(wèn)題,理應(yīng)受到用戶的高度重視。2021年4月20日,有報(bào)道稱威脅行為者利用Pulse Connect Secure的零日漏洞。這是一個(gè)身份驗(yàn)證繞過(guò)漏洞,允許未經(jīng)身份驗(yàn)證的用戶在Pulse Connect安全網(wǎng)關(guān)(CVE-2021-22893)上執(zhí)行遠(yuǎn)程任意文件執(zhí)行。在公告發(fā)布后的2周內(nèi)沒(méi)有補(bǔ)丁可用。Pulse Connect Secure于2021年5月3日發(fā)布補(bǔ)丁。該漏洞的CVSS v3得分為10.0,這意味著它具有重大的風(fēng)險(xiǎn)。截至2021年8月4日,Shodan上有6319個(gè)Pulse Connect Secure漏洞。近29%的易感病例來(lái)自美國(guó),其次是法國(guó)和日本,各占9%。中國(guó)也有199個(gè)實(shí)例。

  Oracle WebLogic的漏洞要復(fù)雜一些。該軟件在2021年1月被甲骨文公司打了補(bǔ)丁。然而,到2021年7月22日,Shodan顯示,72%的面向互聯(lián)網(wǎng)的WebLogic實(shí)例沒(méi)有更新到新版本。但根據(jù)實(shí)際應(yīng)用的可利用性,這個(gè)數(shù)字在8月底下降到5.6%。令人擔(dān)憂的是,這比2021年8月16日的5.34%只有微弱的變化。

  公司不能快速修補(bǔ)系統(tǒng)的原因有很多。然而,這里需要注意的一點(diǎn)是,網(wǎng)絡(luò)罪犯使用與Trustwave相同的研究技術(shù),也就是Shodan等互聯(lián)網(wǎng)掃描工具。Trustwave在這次行動(dòng)中發(fā)現(xiàn)的每一個(gè)易受攻擊的例子,犯罪團(tuán)伙也都同樣能夠找到。那些沒(méi)有發(fā)生漏洞被利用的公司之所以依然如此,很可能是因?yàn)楣粽咭呀?jīng)挑選了其他目標(biāo)作為首選攻擊目標(biāo)。就是說(shuō)只是你的運(yùn)氣好一點(diǎn)點(diǎn)而已。

  Trustwave總結(jié)稱, 攻擊者利用Shodan的遙測(cè)技術(shù)來(lái)收集易受攻擊的實(shí)例的信息,有時(shí)比有道德的黑客還要快。因此,組織必須主動(dòng)識(shí)別漏洞并進(jìn)行修補(bǔ)。研究團(tuán)隊(duì)觀察到,在審查的漏洞中,至少有3個(gè)發(fā)現(xiàn)超過(guò)50%的可通過(guò)Internet訪問(wèn)的實(shí)例是存在漏洞的。事實(shí)上,這是在補(bǔ)丁發(fā)布幾周甚至幾個(gè)月后的情況。另一個(gè)關(guān)鍵觀察發(fā)現(xiàn),互聯(lián)網(wǎng)上的通用支持軟件的壽命結(jié)束的數(shù)量很高。不支持的軟件版本沒(méi)有安全補(bǔ)丁,極大地增加了被利用的風(fēng)險(xiǎn)。在Internet上仍然可以看到啟用SMBv1和RDP的Windows目標(biāo),使用已棄用的協(xié)議和遠(yuǎn)程訪問(wèn)工具為攻擊者提供了容易訪問(wèn)組織攻擊表面的機(jī)會(huì),突顯了薄弱的安全態(tài)勢(shì)。

  研究人員反復(fù)強(qiáng)調(diào)說(shuō):“組織必須主動(dòng)識(shí)別漏洞并進(jìn)行修補(bǔ)。”這是復(fù)雜的,因?yàn)榻M織并不總是知道他們的IT資產(chǎn)的全部——服務(wù)器被閑置和遺忘(因此未打補(bǔ)?。?,但仍然連接和可從互聯(lián)網(wǎng)訪問(wèn),這不是未知的。類似地,新服務(wù)器在云中流轉(zhuǎn)起來(lái)很容易,用于單個(gè)任務(wù)(如測(cè)試),然后就被拋棄和遺忘,這增加了公司無(wú)形的IT資產(chǎn)。這些實(shí)際上未知的系統(tǒng)仍然會(huì)被Shodan發(fā)現(xiàn),并可能被犯罪分子利用,以獲得一個(gè)不被發(fā)現(xiàn)的立足點(diǎn)進(jìn)入網(wǎng)絡(luò)。

  Trustwave說(shuō):“擁有最新的資產(chǎn)清單是至關(guān)重要的,特別是通過(guò)互聯(lián)網(wǎng)訪問(wèn)的目標(biāo)?!薄皩?duì)關(guān)鍵漏洞的攻擊通常短則不到一天,長(zhǎng)則一個(gè)月的時(shí)間,均可以得手,對(duì)于組織來(lái)說(shuō),使用最新的安全更新持續(xù)監(jiān)控、跟蹤和更新資產(chǎn)是很重要的?!?/p>




電子技術(shù)圖片.png

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點(diǎn)。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無(wú)法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問(wèn)題,請(qǐng)及時(shí)通過(guò)電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
久久精彩免费视频| 亚洲伦理久久| 1024国产精品| 国产亚洲一区二区三区在线播放| 国产精品久久福利| 国产精品v欧美精品v日本精品动漫 | 久久激情视频| 午夜在线一区二区| 性久久久久久久久| 欧美一区二区在线免费观看| 新67194成人永久网站| 午夜视频久久久久久| 销魂美女一区二区三区视频在线| 午夜欧美不卡精品aaaaa| 小黄鸭精品密入口导航| 欧美一区在线看| 久久精品二区| 久久五月天婷婷| 免费成人高清| 欧美日韩123| 欧美视频1区| 国产精品日韩在线观看| 国产精品伊人日日| 国产一区二区中文| 在线观看亚洲| 日韩一级免费观看| 亚洲一线二线三线久久久| 香蕉成人久久| 91久久国产精品91久久性色| 亚洲美女中文字幕| 亚洲午夜久久久久久久久电影院 | 中国成人亚色综合网站| 亚洲伊人观看| 久久成人精品无人区| 亚洲国产高清自拍| 99re视频这里只有精品| 亚洲一区不卡| 久久福利毛片| 欧美黄色视屏| 国产精品国产三级国产专区53| 国产精品一区二区在线观看网站| 国模大胆一区二区三区| 最近看过的日韩成人| 在线一区亚洲| 久久精品首页| 亚洲天堂免费观看| 久久成人一区| 欧美精品一区在线| 国产日韩欧美视频在线| 亚洲福利视频一区| 亚洲视频观看| 亚洲高清二区| 亚洲午夜免费视频| 久久久久久高潮国产精品视| 欧美日韩国产一区精品一区 | 欧美在线观看一二区| 免费视频一区二区三区在线观看| 欧美日韩视频不卡| 国产一级揄自揄精品视频| 亚洲日本电影| 香蕉久久久久久久av网站| 亚洲三级毛片| 性色av一区二区三区在线观看| 免费在线观看精品| 国产精品亚洲片夜色在线| 亚洲电影免费观看高清完整版在线观看 | 99精品视频免费全部在线| 午夜在线播放视频欧美| 亚洲精品永久免费| 久久国产精品久久久久久电车| 欧美激情一区二区三区全黄| 国产三级欧美三级| 亚洲免费精彩视频| 亚洲大胆av| 午夜一区不卡| 欧美日韩高清免费| 激情综合电影网| 亚洲一级在线观看| 日韩一级网站| 久久综合一区| 国产欧美一区二区三区另类精品 | 亚洲国产日韩一级| 欧美在线观看视频一区二区三区 | 伊人男人综合视频网| 亚洲女人天堂成人av在线| 亚洲精品中文字幕在线| 久久精品五月婷婷| 国产精品美女久久久| 亚洲精品综合| 亚洲精品久久久久| 久久青草久久| 国产精品日韩精品欧美精品| 亚洲伦伦在线| 亚洲国产精品免费| 久久狠狠婷婷| 国产精品夜夜嗨| 亚洲网站啪啪| 一区二区三区视频观看| 欧美精品成人在线| 亚洲高清视频的网址| 久久精品一级爱片| 久久九九全国免费精品观看| 国产精品久久久久久久久| 日韩性生活视频| 亚洲精选91| 欧美大色视频| 在线欧美日韩精品| 91久久午夜| 欧美成年人网| 在线日韩中文| 亚洲国产成人在线| 久久久久久久激情视频| 国产精品自在在线| 久久精品观看| 国产伦精品一区二区三区高清版| 国产精品99久久久久久久久久久久 | 国产亚洲欧洲| 亚洲一区二区三区四区五区黄| 午夜精品久久久久久久久久久久久 | 亚洲国产综合91精品麻豆| 久久视频在线看| 精品96久久久久久中文字幕无| 久久国内精品自在自线400部| 久久久999成人| 国产亚洲午夜| 亚洲高清激情| 免费亚洲电影| 91久久精品www人人做人人爽| 亚洲免费高清| 欧美日韩一区二区在线播放| 日韩一本二本av| 亚洲一区二区精品| 国产精品久久久久999| 亚洲自拍偷拍视频| 久久精品午夜| 亚洲第一伊人| 亚洲天堂免费观看| 国产精品美女久久久久久2018| 亚洲女女女同性video| 久久精品日韩一区二区三区| 国语精品中文字幕| 91久久国产精品91久久性色| 欧美精品一区在线观看| 91久久综合| 国产精品永久免费视频| 亚洲欧美日韩电影| 欧美一区国产二区| 国产一区二区视频在线观看| 亚洲高清一区二区三区| 欧美黑人多人双交| 一本色道久久加勒比精品| 性欧美xxxx视频在线观看| 国产一区二区精品| 亚洲欧洲在线播放| 欧美日韩三级| 欧美一二区视频| 欧美不卡视频一区| 正在播放欧美视频| 久久久一二三| 亚洲理伦在线| 久久精品视频在线看| 亚洲激情精品| 欧美亚洲免费高清在线观看| 精品福利电影| 亚洲一区二区欧美日韩| 国产综合网站| 午夜精品视频一区| 亚洲一区中文| 久久久久综合网| 亚洲欧洲日本专区| 欧美一级播放| 影音先锋亚洲电影| 亚洲在线国产日韩欧美| 国产日韩欧美不卡| 亚洲免费观看高清完整版在线观看熊| 国产精品成人久久久久| 亚洲福利国产| 国产精品地址| 亚洲国产日韩欧美在线图片| 欧美亚洲成人免费| 亚洲国产91精品在线观看| 欧美日韩一区在线观看视频| 欧美一区免费视频| 欧美日韩伦理在线| 欧美在线视频日韩| 欧美日韩一区二区三区在线视频| 性久久久久久久久久久久| 欧美极品在线播放| 欧美一区二区三区四区视频| 欧美日产在线观看| 久久xxxx精品视频| 国产精品啊啊啊| 亚洲黄色大片| 国产日韩欧美在线| 亚洲视频免费在线观看| 精品不卡一区| 香蕉成人久久| 日韩天堂在线视频| 蜜桃精品一区二区三区| 亚洲欧美中文字幕|