《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 陳舊的安全漏洞仍在對組織構成持續威脅

陳舊的安全漏洞仍在對組織構成持續威脅

2022-11-13
來源:安全419
關鍵詞: 安全漏洞

  修補安全漏洞理論上看似乎是一個并不復雜的過程,供應商針對已知的缺陷發布補丁,隨后所有受影響的組織及時應用該補丁看起來就沒問題了。但是,看起來如此簡單的事情只會發生在非常理想的情況下,現實中并非如此。安全企業Rezilion 發布了一份報告,分析了供應商已經修補的舊有漏洞如何仍然對組織持續構成風險。

  Rezilion在其報告《Vintage vulnerability Are Still Style》中研究了CISA維護的已知exploit vulnerability Catalog(圖A)。

  微信圖片_20221113123212.png

  (圖片來源:Rezilion 按年統計存在的安全漏洞數量)

  在名單上的790個漏洞中,有400多個可以追溯到2020年以前。2019年有104個,2018年有70個,2017年有73個。2010年的還有17個。

  研究數據顯示,從2010年到2020年發現的漏洞影響了超過450萬個面向互聯網的系統和設備。

  對陳舊漏洞的無效補丁管理使公司容易受到攻擊

  盡管針對這些“陳舊漏洞”的修復補丁都已經存在多年,但許多用戶和組織仍然沒有修復它們。因此,它們仍然可以被自由利用,給未更新的軟件和設備帶來風險。Rezilion表示,在過去的一個月中,他們發現了針對大多數安全漏洞的主動掃描和利用企圖。

  這個問題存在于安全漏洞的生命周期中。一開始,產品中存在的安全缺陷可能會被利用,因為還沒有補丁存在,盡管沒有人會意識到它。如果攻擊者知道了這個漏洞,那么它就被歸類為0day。廠商發布并部署補丁后,仍可利用該漏洞,但只適用于尚未應用補丁的環境。

  但是,IT和安全團隊需要了解供應商提供的可用補丁,確定優先應用哪些補丁,并實現用于測試和安裝這些補丁的系統。如果沒有一個有效的補丁管理方法,整個過程很容易在其中的任何一個環節上出錯。精明的攻擊者肯定會意識到這一點,這就是為什么他們繼續利用這些供應商其實早已修復的漏洞而繼續發起攻擊。

  在Rezilion的研究中,也列舉了一些攻擊者常用的所謂“經典”安全漏洞,主要有如下幾個:

  ● CVE - 2012 - 1823

  PHP CGI遠程代碼執行是一個驗證漏洞,它允許遠程攻擊者通過在PHP查詢字符串中放入命令行選項來執行代碼。這一缺陷在野外被利用了10年。

  ● CVE - 2014 - 0160

  OpenSSL進程內存敏感信息泄漏漏洞(HeartBleed)影響TLS(Transport Layer Security)擴展。在OpenSSL 1.0.1到1.0.1f之間,這個漏洞會將服務器的內存內數據泄露給客戶端,反之亦然,可以允許互聯網上的任何人使用OpenSSL軟件的脆弱版本讀取這些內容。2014年4月,它被公之于眾。

  ● CVE - 2015 - 1635

  微軟HTTP.sys遠程代碼執行漏洞是Microsoft Internet Information Service (IIS)中的HTTP協議處理模塊(HTTP.sys)存在的漏洞,攻擊者可以通過向易受攻擊的Windows系統發送特殊的HTTP請求來遠程執行代碼。這一漏洞在野外已經活躍了七年多。

  ● CVE - 2018 - 13379

  Fortinet FortiOS和FortiProxy是FortiProxy SSL VPN門戶網站的一個漏洞,可以使遠程攻擊者通過特殊的HTTP資源請求下載FortiProxy系統文件。

  ● CVE - 2018 - 7600

  Drupal遠程代碼執行漏洞(Drupalgeddon2)是一個遠程代碼執行漏洞,影響多個不同版本的Drupal。攻擊者可能會利用這個漏洞迫使運行Drupal的服務器執行惡意代碼,從而破壞安裝。  為了幫助組織更好地管理安全漏洞及相關補丁,Rezilion提供了幾個建議:

  首先,組織、企業應建立并應用軟件物料清單(SBOM),以管理好應用程序中所有開源和第三方組件的清單,確保在相關組件出現問題時,能夠及時排查風險,并及時應用供應商發布的相關補丁。

  其次,為了保證補丁管理策略的有效性,應該有特定的過程,包括變更控制、測試和質量保證,所有這些過程都可能導致潛在的兼容性問題。在擁有管理流程后,還需要能夠輕松地擴展它,這意味著隨著發現更多的漏洞,需要擴展補丁工作。

  再次,需要優先考慮最關鍵的漏洞,由于發現了大量安全缺陷,您不可能對它們全部進行修補。相反,你應該專注于最重要的補丁。優先級由這樣的指標單獨CVSS可能是不夠的。還應該采用一種基于風險的方法(基于風險的漏洞管理),通過這種方法,可以識別高風險漏洞,并將其優先級置于較小的Bug之上。要做到這一點,可以通過已知被利用漏洞目錄或其他威脅情報來源來檢查哪些漏洞正在被利用,然后,確定您的環境中甚至存在哪些漏洞并及時應對,目前國內企業中,零零信安(偏向于EASM)和華云安(偏向于CAASM)都提供了相關的應對策略和解決方案,可以通過引入這種專業力量來快速的幫助你建立有效的應對方案。

  最后,要持續監測和評估補丁管理策略,并建立起常態化的環境監控,以確保漏洞被修復,補丁也被正常安裝。



更多信息可以來這里獲取==>>電子技術應用-AET<<

二維碼.png


本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
亚洲免费视频中文字幕| 欧美激情精品久久久久久| 国产精品v欧美精品v日韩| 欧美一区二区在线视频| 久久天天躁狠狠躁夜夜av| 一本色道久久综合狠狠躁篇的优点 | 国产精品免费视频观看| 欧美一区二区大片| 欧美成人免费在线观看| 在线视频欧美日韩精品| 久久一区免费| 一区二区三区日韩在线观看| 久久看片网站| 亚洲欧美日韩在线观看a三区| 欧美freesex8一10精品| 99伊人成综合| 久久久噜噜噜久久狠狠50岁| 亚洲精品中文字| 久久午夜电影| 午夜精品久久久久久久白皮肤| 欧美另类久久久品| 亚洲精品亚洲人成人网| 一区二区亚洲精品| 久久天天狠狠| 欧美一区二区三区免费观看视频| 国产精品成人一区二区艾草| 欧美在线观看一二区| 国产欧美视频一区二区| 在线综合亚洲| 最新亚洲视频| 欧美大尺度在线| 国产揄拍国内精品对白| 欧美在线观看www| 亚洲免费视频观看| 国产精品自拍视频| 亚洲欧美激情精品一区二区| 一本大道久久a久久综合婷婷| 欧美精品日韩精品| 一区二区福利| 亚洲小说春色综合另类电影| 欧美性事免费在线观看| 亚洲一区二区精品在线观看| 亚洲精品久久在线| 欧美精品18| 亚洲一区精品在线| 亚洲看片免费| 欧美性色综合| 欧美专区福利在线| 久久精品男女| 亚洲毛片在线看| 欧美性猛交一区二区三区精品| 一区二区三区视频观看| 一本一道久久综合狠狠老精东影业 | 久久精品二区| 亚洲精品一品区二品区三品区| 亚洲精品免费电影| 国产香蕉97碰碰久久人人| 中日韩男男gay无套 | 亚洲视频一区二区在线观看 | 欧美一区网站| 最近看过的日韩成人| 日韩视频一区二区在线观看 | 欧美激情综合五月色丁香小说| 亚洲免费在线精品一区| 久久精品人人做人人综合| 一区二区三区www| 在线精品一区二区| 国产精品青草久久| 欧美激情一二区| 久久国产福利| av不卡在线| 亚洲国产成人在线| 红桃视频一区| 国产精品欧美久久久久无广告| 麻豆av福利av久久av| 午夜国产精品影院在线观看| 亚洲日本电影| 久久狠狠亚洲综合| 亚洲欧美另类在线观看| 亚洲最新中文字幕| 在线看无码的免费网站| 国产专区欧美精品| 国产精品网站在线| 国产精品大全| 欧美性感一类影片在线播放| 欧美精品在线一区二区三区| 久久免费视频一区| 久久久水蜜桃| 久久久噜噜噜久久中文字免| 欧美一区二区三区免费观看| 午夜精彩国产免费不卡不顿大片| 99香蕉国产精品偷在线观看| 夜夜狂射影院欧美极品| 亚洲精品视频在线观看网站| 亚洲精品国产精品国产自| 牛人盗摄一区二区三区视频| 在线观看91精品国产入口| 国产精品日韩在线一区| 国产精品盗摄久久久| 国产精品久久久999| 欧美午夜欧美| 国产精品福利在线观看网址| 欧美日韩一区二区在线观看视频 | 一区二区三欧美| 亚洲私人影吧| 午夜在线观看欧美| 欧美伊人久久| 亚洲欧洲一区| 亚洲午夜影视影院在线观看| 亚洲午夜在线视频| 午夜日韩在线| 久久三级视频| 欧美日韩免费视频| 欧美精品999| 亚洲国产日韩精品| 中日韩美女免费视频网址在线观看| 99国产精品久久| 欧美激情视频一区二区三区在线播放| 国产精品国产三级国产aⅴ浪潮| 国产美女高潮久久白浆| 夜夜嗨av一区二区三区| 亚洲精品国产精品久久清纯直播| 亚洲欧美另类中文字幕| 欧美日韩高清在线观看| 一区二区三区在线视频播放| 亚洲综合欧美| 欧美一区二区在线看| 欧美日韩精品在线视频| 亚洲电影专区| 亚洲第一在线综合网站| 美女诱惑黄网站一区| 亚洲国产欧美在线 | 亚洲电影视频在线| 麻豆成人在线播放| 亚洲人成欧美中文字幕| 妖精视频成人观看www| 欧美精品一区二区久久婷婷| 在线观看日韩国产| 亚洲激情另类| 欧美日韩成人免费| 宅男噜噜噜66一区二区66| 欧美一区二区观看视频| 国模精品一区二区三区| 久久精品国产99国产精品| 欧美国产日韩二区| 在线观看91精品国产麻豆| 加勒比av一区二区| 欧美专区日韩视频| 欧美日韩午夜| 亚洲欧洲在线一区| 国产亚洲制服色| 亚洲精品四区| 国产精品自拍在线| 亚洲精品久久久久中文字幕欢迎你| 欧美日韩四区| 久久国产精品一区二区三区四区| 欧美精品在线观看| 欧美一区二区啪啪| 国产精品久久国产精品99gif | 国产一区二区中文字幕免费看| 亚洲区国产区| 国产伦精品一区二区三区视频孕妇| 亚洲国产欧美在线 | 国产精品视频xxx| 一区二区免费在线观看| 欧美午夜在线视频| 亚洲日本免费电影| 国产婷婷一区二区| 亚洲欧美激情视频| 一本色道久久综合亚洲精品不| 欧美成人中文字幕| 久久精品91| 在线观看国产精品网站| 久久久久久久97| 久久精品欧洲| 国产一区在线视频| 午夜激情一区| 亚洲视频网站在线观看| 欧美黄色小视频| 亚洲欧洲日夜超级视频| 红桃视频国产精品| 鲁大师成人一区二区三区| 欧美制服丝袜| 国内伊人久久久久久网站视频| 欧美中文日韩| 久久精品国产亚洲一区二区| 国产在线国偷精品产拍免费yy| 久久精品综合一区| 亚洲国产精品久久91精品| 又紧又大又爽精品一区二区| 欧美精品三级日韩久久| 亚洲主播在线| 亚洲国产精品99久久久久久久久| 亚洲国产日韩在线| 国产精品午夜电影| 欧美+亚洲+精品+三区| 久久精品视频免费播放| 欧美承认网站| 久久国产毛片| 影视先锋久久|