《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 遙測報告顯示--高危漏洞修復速度令人擔憂

遙測報告顯示--高危漏洞修復速度令人擔憂

2021-10-19
來源:網空閑話
關鍵詞: 高危漏洞 遙測

  2020年美國國家漏洞庫NVD報告了創紀錄數量的新安全漏洞18352個。今年,這個數字可能會更高(到9月30日有14792個)。零日漏洞的問題在于,在供應商和用戶都打了補丁之前,它仍然是零日漏洞。

今年有20%的新漏洞被NVD評為“嚴重程度高”。考慮到惡意行為者利用這些漏洞的速度,Trustwave的研究人員決定調查并報告行業修補漏洞的速度。研究人員選擇了一系列引人注目的漏洞,并使用Shodan來檢測互聯網上仍然存在的漏洞實例。他們分別在7月22日、8月16日和8月31日進行了搜索,以檢測打補丁的進展。

  研究人員選擇了今年比較典型且嚴重的七個漏洞進行分析:

  1、MS Exchange Server (ProxyShell和ProxyToken);

  2、Apache Tomcat (HTTP請求走私和QNAP NAS命令注入);

  3、VMware vCenter(多個漏洞);

  4、Pulse Connect(認證旁路);

  5、F5 BIG-IP (RCE漏洞);

  6、MS Exchange Server (ProxyLogon);

  7、Oracle WebLogic Server (RCE);

  結果并不令人有些意外。例如,微軟在4月和5月修補了ProxyShell和ProxyToken漏洞,并在7月披露。“截至2021年8月31日,”研究人員說,“Shodan的facet分析報告證實,大約有45K個實例容易受到ProxyShell的攻擊。”21.17%的MS Exchange服務器未打補丁。

  搜索顯示,截止2021.08.31,繪制出微軟Exchange服務器漏洞分布熱力圖,美國有超過10500臺Exchange服務器易受ProxyShell攻擊(約23%),其次是德國約18%,英國約6%。

  該模式與其他分析的漏洞相似。到2021年8月31日,超過一半的Apache Tomcat漏洞仍未修補;超過20%的Pulse Connect實例未打補丁。F5和MS ProxyLogon漏洞的實例數量都下降到了5%左右,但自2021年7月22日以來,這兩個漏洞的實例數量都只減少了約2%。

  VPN漏洞是非常嚴重的問題,理應受到用戶的高度重視。2021年4月20日,有報道稱威脅行為者利用Pulse Connect Secure的零日漏洞。這是一個身份驗證繞過漏洞,允許未經身份驗證的用戶在Pulse Connect安全網關(CVE-2021-22893)上執行遠程任意文件執行。在公告發布后的2周內沒有補丁可用。Pulse Connect Secure于2021年5月3日發布補丁。該漏洞的CVSS v3得分為10.0,這意味著它具有重大的風險。截至2021年8月4日,Shodan上有6319個Pulse Connect Secure漏洞。近29%的易感病例來自美國,其次是法國和日本,各占9%。中國也有199個實例。

  Oracle WebLogic的漏洞要復雜一些。該軟件在2021年1月被甲骨文公司打了補丁。然而,到2021年7月22日,Shodan顯示,72%的面向互聯網的WebLogic實例沒有更新到新版本。但根據實際應用的可利用性,這個數字在8月底下降到5.6%。令人擔憂的是,這比2021年8月16日的5.34%只有微弱的變化。

  公司不能快速修補系統的原因有很多。然而,這里需要注意的一點是,網絡罪犯使用與Trustwave相同的研究技術,也就是Shodan等互聯網掃描工具。Trustwave在這次行動中發現的每一個易受攻擊的例子,犯罪團伙也都同樣能夠找到。那些沒有發生漏洞被利用的公司之所以依然如此,很可能是因為攻擊者已經挑選了其他目標作為首選攻擊目標。就是說只是你的運氣好一點點而已。

  Trustwave總結稱, 攻擊者利用Shodan的遙測技術來收集易受攻擊的實例的信息,有時比有道德的黑客還要快。因此,組織必須主動識別漏洞并進行修補。研究團隊觀察到,在審查的漏洞中,至少有3個發現超過50%的可通過Internet訪問的實例是存在漏洞的。事實上,這是在補丁發布幾周甚至幾個月后的情況。另一個關鍵觀察發現,互聯網上的通用支持軟件的壽命結束的數量很高。不支持的軟件版本沒有安全補丁,極大地增加了被利用的風險。在Internet上仍然可以看到啟用SMBv1和RDP的Windows目標,使用已棄用的協議和遠程訪問工具為攻擊者提供了容易訪問組織攻擊表面的機會,突顯了薄弱的安全態勢。

  研究人員反復強調說:“組織必須主動識別漏洞并進行修補。”這是復雜的,因為組織并不總是知道他們的IT資產的全部——服務器被閑置和遺忘(因此未打補丁),但仍然連接和可從互聯網訪問,這不是未知的。類似地,新服務器在云中流轉起來很容易,用于單個任務(如測試),然后就被拋棄和遺忘,這增加了公司無形的IT資產。這些實際上未知的系統仍然會被Shodan發現,并可能被犯罪分子利用,以獲得一個不被發現的立足點進入網絡。

  Trustwave說:“擁有最新的資產清單是至關重要的,特別是通過互聯網訪問的目標。”“對關鍵漏洞的攻擊通常短則不到一天,長則一個月的時間,均可以得手,對于組織來說,使用最新的安全更新持續監控、跟蹤和更新資產是很重要的。”




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
亚洲欧洲一二三| 香蕉成人伊视频在线观看 | 亚洲自拍另类| 一区二区三区久久| 日韩午夜在线视频| 亚洲精品综合| 99re热精品| 夜夜嗨av一区二区三区四区 | 在线亚洲观看| 一区二区三区欧美成人| av不卡免费看| 在线视频亚洲欧美| 亚洲影视综合| 亚洲女同在线| 欧美一级理论性理论a| 欧美在线不卡| 亚洲高清久久网| 亚洲第一区中文99精品| 亚洲国产高清一区| 亚洲精品视频一区二区三区| 亚洲久色影视| 国产精品99久久久久久久久久久久 | 亚洲精品综合| 一区二区三区不卡视频在线观看| 亚洲视频网站在线观看| 亚洲欧美一区二区原创| 久久成人精品电影| 久久野战av| 欧美老女人xx| 国产精品乱人伦中文| 国产欧美精品在线播放| 红桃视频一区| 91久久精品一区| 一区二区三区成人| 欧美亚洲午夜视频在线观看| 亚洲国产精品小视频| 夜夜嗨av一区二区三区| 亚洲欧美激情在线视频| 久久视频在线视频| 欧美日韩高清一区| 国产欧美日韩免费看aⅴ视频| 国产综合网站| 亚洲精品视频在线播放| 亚洲一区二区三区四区视频| 久久不射2019中文字幕| 亚洲精品亚洲人成人网| 午夜日韩福利| 理论片一区二区在线| 欧美日韩一级黄| 国产在线欧美日韩| 日韩视频免费看| 欧美一区国产在线| 99精品免费网| 久久久99久久精品女同性| 欧美高清在线观看| 国产美女一区二区| 亚洲精品欧美| 欧美在线播放一区| 在线视频欧美日韩精品| 久久久久久夜| 欧美四级电影网站| 一区福利视频| 亚洲影院免费| 99国内精品| 久久久久看片| 欧美特黄视频| 亚洲国产精品一区制服丝袜 | 欧美三级视频在线| 激情综合色综合久久综合| 国产精品99久久久久久久vr| 亚洲国产1区| 午夜一区二区三区在线观看 | 国产亚洲欧美日韩一区二区| 亚洲精品资源美女情侣酒店| 久久黄色网页| 午夜精品久久久久久久99樱桃| 欧美14一18处毛片| 国产日本欧美在线观看| 亚洲乱码精品一二三四区日韩在线 | 欧美永久精品| 欧美日韩一区二区三区免费看| 国内精品免费在线观看| 亚洲香蕉视频| 夜色激情一区二区| 另类尿喷潮videofree | 宅男精品视频| 美女尤物久久精品| 国产欧美日韩另类一区| 亚洲深夜福利在线| 夜夜嗨av一区二区三区| 免费中文字幕日韩欧美| 国产一区二区三区在线观看免费| 在线综合视频| 夜夜嗨av色综合久久久综合网 | 亚洲国产精品免费| 亚洲第一天堂av| 久久久精品日韩| 国产精品日韩电影| 宅男在线国产精品| 99精品视频免费全部在线| 蜜桃精品一区二区三区| 韩国一区二区三区美女美女秀| 亚洲欧美电影在线观看| 亚洲综合精品四区| 欧美日韩直播| 亚洲毛片在线免费观看| 亚洲精选久久| 欧美福利小视频| 在线观看欧美精品| 亚洲国产成人精品女人久久久 | 亚洲欧美激情一区二区| 亚洲小少妇裸体bbw| 欧美日韩国产不卡| 亚洲精品国产精品乱码不99| 亚洲精品乱码| 欧美极品在线播放| 亚洲国产专区| 妖精成人www高清在线观看| 欧美精品在线免费观看| 亚洲精选一区二区| 一区二区日韩伦理片| 欧美日韩在线电影| 亚洲视频一区| 欧美一级电影久久| 国产欧美一区二区三区在线看蜜臀| 亚洲小说欧美另类婷婷| 亚洲欧美日韩精品一区二区| 国产欧美精品国产国产专区| 新67194成人永久网站| 久久国产夜色精品鲁鲁99| 国产偷国产偷亚洲高清97cao | 亚洲综合好骚| 国产麻豆一精品一av一免费| 欧美一区观看| 老司机免费视频久久| 91久久综合| 在线一区免费观看| 国产精品老牛| 欧美与欧洲交xxxx免费观看| 麻豆成人综合网| 亚洲精品四区| 新狼窝色av性久久久久久| 国产色产综合色产在线视频| 久久精品国产亚洲精品| 欧美国产亚洲视频| av成人福利| 久久爱www.| 永久域名在线精品| 一区二区三区三区在线| 国产精品男人爽免费视频1 | 亚洲日本中文字幕| 欧美视频不卡中文| 亚洲欧美在线观看| 免费观看日韩av| 99热在这里有精品免费| 欧美自拍偷拍| 亚洲高清二区| 亚洲一区www| 国产一区二区三区在线免费观看 | 一区二区欧美激情| 国产麻豆精品theporn| 亚洲国产精品久久久久| 欧美色大人视频| 性亚洲最疯狂xxxx高清| 欧美国产精品一区| 亚洲砖区区免费| 欧美粗暴jizz性欧美20| 亚洲色图在线视频| 久久一综合视频| 在线亚洲国产精品网站| 开元免费观看欧美电视剧网站| 99精品福利视频| 久久久7777| 一本色道久久加勒比精品| 久久噜噜噜精品国产亚洲综合| 日韩视频在线一区| 久久婷婷国产麻豆91天堂| 亚洲经典一区| 久久精品成人欧美大片古装| 亚洲精品欧美一区二区三区| 久久精品国产亚洲一区二区三区| 亚洲另类一区二区| 可以看av的网站久久看| 亚洲一区二区三区777| 欧美成人综合| 欧美中文在线免费| 国产精品不卡在线| 亚洲精品国产视频| 国产日韩在线视频| 亚洲视频欧美在线| 亚洲国产裸拍裸体视频在线观看乱了中文| 亚洲欧美成人网| 亚洲国产精品欧美一二99| 久久成人免费视频| 日韩视频在线观看免费| 免费成人av资源网| 午夜久久久久久| 国产精品久久久久国产精品日日| 99www免费人成精品| 精品成人在线|