首页 > 动态中心 > 行业动态  >  正文

2022 年最常被利用的漏洞

2023-08-07 14:26:40

文章摘要:概括以下网络安全机构共同撰写了这份联合网络安全咨询 (CSA):美国:网络安全和基础设施安全局 (CISA)、国家安全局 (NSA) 和联邦调查局 (FBI)澳大利亚:澳大利亚信号局的澳大利亚网络安全中心 (ACSC)加拿大:加拿大网络安全中心 (CCCS)新西兰:新西兰国家网络安全中心 (NCSC-NZ) 和新西兰计算机应急响应小组 (CERT NZ)英国:国家网络安全中心(NCSC-UK)此通

概括

以下网络安全机构共同撰写了这份联合网络安全咨询 (CSA):

  • 美国:网络安全和基础设施安全局 (CISA)、国家安全局 (NSA) 和联邦调查局 (FBI)
  • 澳大利亚:澳大利亚信号局的澳大利亚网络安全中心 (ACSC)
  • 加拿大:加拿大网络安全中心 (CCCS)
  • 新西兰:新西兰国家网络安全中心 (NCSC-NZ) 和新西兰计算机应急响应小组 (CERT NZ)
  • 英国:国家网络安全中心(NCSC-UK)

此通报提供了有关 2022 年恶意网络攻击者经常利用的常见漏洞和暴露 (CVE) 以及相关常见弱点枚举 (CWE) 的详细信息。到 2022 年,恶意网络攻击者利用旧软件漏洞的频率比最近披露的漏洞和针对未修补的面向互联网的系统的频率更高。

创作机构强烈鼓励供应商、设计人员、开发人员和最终用户组织实施本通报“缓解措施”部分中的建议(包括以下内容),以降低恶意网络行为者危害的风险。

  • 供应商、设计人员和开发人员:实施设计安全和默认原则和策略,以减少软件中漏洞的出现。

遵循安全软件开发框架 (SSDF)(也称为SP 800-218),并将安全设计实践实施到软件开发生命周期 (SDLC) 的每个阶段。作为其中的一部分,建立一个协调的漏洞披露计划,其中包括确定已发现漏洞的根本原因的流程。

优先考虑默认安全配置,例如消除默认密码,或要求进行其他配置更改以增强产品安全性。

确保发布的 CVE 包含识别漏洞根本原因的正确 CWE 字段。

  • 最终用户组织:
  • 及时给系统打补丁。注意:如果本 CSA 中确定的 CVE 尚未修补,请首先检查是否存在泄露迹象。

    实施集中式补丁管理系统。

    使用安全工具,例如端点检测和响应 (EDR)、Web 应用程序防火墙和网络协议分析器。

    要求您的软件提供商讨论他们的安全设计计划,并提供有关他们如何消除漏洞类别和设置安全默认设置的信息链接。

技术细节

主要发现

到 2022 年,恶意网络攻击者利用旧软件漏洞的频率比最近披露的漏洞和针对未修补的面向互联网的系统的频率更高。许多软件漏洞或漏洞链的概念验证 (PoC) 代码是公开可用的,这可能有助于更广泛的恶意网络行为者的利用。

恶意网络行为者通常在公开披露的头两年内最成功地利用已知漏洞——随着软件的修补或升级,此类漏洞的价值逐渐下降。及时修补会降低已知可利用漏洞的有效性,可能会降低恶意网络行为者的操作速度,并迫使人们寻求成本更高、更耗时的方法(例如开发零日漏洞或进行软件供应链操作)。

恶意网络行为者可能会优先开发严重且全球流行的 CVE 漏洞。虽然经验丰富的攻击者还开发了利用其他漏洞的工具,但开发针对关键的、广泛传播的和众所周知的漏洞的漏洞,为攻击者提供了可以使用数年的低成本、高影响力的工具。此外,网络攻击者可能会对特定目标网络中更普遍的漏洞给予更高的优先级。多个 CVE 或 CVE 链要求攻击者向易受攻击的设备发送恶意 Web 请求,该请求通常包含可通过深度数据包检查检测到的独特签名。

最常被利用的漏洞

表 1 显示了合著者观察到的恶意网络攻击者在 2022 年经常利用的 12 个漏洞:

  • CVE-2018-13379。该漏洞影响 Fortinet SSL VPN,在 2020 年2021 年也经常被利用。持续的利用表明许多组织未能及时修补软件,并且仍然容易受到恶意网络攻击者的攻击。
  • CVE-2021-34473、CVE-2021-31207、CVE-2021-34523。这些漏洞称为 ProxyShell,影响 Microsoft Exchange 电子邮件服务器。结合起来,成功的利用使远程攻击者能够执行任意代码。这些漏洞存在于 Microsoft 客户端访问服务 (CAS) 中,该服务通常在 Microsoft Internet 信息服务 (IIS)(例如 Microsoft 的 Web 服务器)的端口 443 上运行。CAS 通常暴露在互联网上,使用户能够通过移动设备和 Web 浏览器访问其电子邮件。
  • CVE-2021-40539。该漏洞可在 Zoho ManageEngine ADSelfService Plus 中启用未经身份验证的远程代码执行 (RCE),并且与过时的第三方依赖项的使用有关。该漏洞的首次利用始于 2021 年底,并持续到 2022 年
  • CVE-2021-26084。该漏洞影响 Atlassian Confluence 服务器和数据中心(政府和私营公司使用的基于网络的协作工具),可能使未经身份验证的网络攻击者能够在易受攻击的系统上执行任意代码。该漏洞在 PoC 披露后一周内发布,很快成为最常被利用的漏洞之一。2021 年 9 月观察到有人试图大规模利用此漏洞。
  • CVE-2021-44228。此漏洞称为 Log4Shell,影响 Apache 的 Log4j 库,这是一个开源日志框架,已融入全球数千种产品中。攻击者可以通过向易受攻击的系统提交特制请求来利用此漏洞,从而导致执行任意代码。该请求允许网络参与者完全控制系统。然后,攻击者可以窃取信息、启动勒索软件或进行其他恶意活动。[1 ] 恶意网络攻击者在 2021 年 12 月公开披露该漏洞后开始利用该漏洞,并在 2022 年上半年继续对 CVE-2021-44228 表现出高度兴趣。
  • CVE-2022-22954、 CVE-2022-22960。这些漏洞允许在 VMware Workspace ONE Access、Identity Manager 和其他 VMware 产品中进行 RCE、权限提升和身份验证绕过。具有网络访问权限的恶意网络攻击者可能会触发服务器端模板注入,从而可能导致远程代码执行。CVE-2022-22954 和 CVE-2022-22960 的利用于 2022 年初开始,并在今年剩余时间内继续进行尝试。
  • CVE-2022-1388。此漏洞允许未经身份验证的恶意网络攻击者绕过 F5 BIG-IP 应用程序交付和安全软件上的iControl REST 身份验证。
  • CVE-2022-30190。此漏洞影响 Windows 中的 Microsoft 支持诊断工具 (MSDT)。未经身份验证的远程网络攻击者可以利用此漏洞来控制受影响的系统。
  • CVE-2022-26134。这个严重的 RCE 漏洞影响 Atlassian Confluence 和 Data Center。该漏洞最初可能是在 2022 年 6 月公开披露之前作为零日漏洞被利用的,它与较早的 Confluence 漏洞 ( CVE-2021-26084 ) 相关,网络攻击者也在 2022 年利用了该漏洞。



上一篇 : IBM安全报告发现:2023年数据泄露成本再创新高
  • 相关推荐
  • 2024年最新盘点:电脑监控软件六款靠谱软件推荐

    随着信息技术的飞速发展,电脑监控软件已成为企业管理和家庭安全的重要工具。2024年,我们精心挑选了六款靠谱电脑监控软件,它们凭借出色的性能、全面的功能和用户友好的界面,赢得了市场的广泛赞誉。无论是企业提高工作效率、保障数据安全,还是家庭用户监控孩子上网行为、确保家庭网络安全,这些软件都能提供有力支持。一、洞察眼MIT系...

    2024-10-17 14:59:26
  • 2024年企业常用加密软件榜单,分享十款企业常用加密软件

    在数字化时代,企业数据安全已成为不可忽视的重要议题。2024年,随着技术的不断进步和威胁的不断演变,企业对于加密软件的需求也日益增长。本榜单精选了十款企业常用的加密软件,旨在为企业提供全方位的数据保护解决方案。这些软件各具特色,功能强大,能够帮助企业有效应对各种安全挑战,确保数据的机密性、完整性和可用性。让我们一同探索...

    2024-10-17 09:02:09
  • 2024企业常用文档加密软件,八款文档加密利器,企业必备

    在数据泄露风险日益加剧的今天,企业文档加密已成为保障信息安全的关键一环。2024年,我们精选了八款文档加密利器,这些软件以其强大的加密功能、简便的操作流程和卓越的安全性能,成为企业不可或缺的防护盾牌。无论是保护商业机密,还是确保内部数据安全,它们都能为企业提供坚实的保障。让我们一同探索这些文档加密软件,共筑企业信息安全...

    2024-10-16 09:20:10
  • 2024年最新上网监控软件推荐:必收藏!10款上网监控神器

    随着数字化时代的迅猛发展,网络安全问题日益凸显,上网监控软件成为了企业和家庭用户保障网络安全的重要工具。2024年,众多优秀的上网监控软件如雨后春笋般涌现,它们不仅功能全面,而且智能化程度越来越高。本文将为您推荐10款必收藏的上网监控神器,它们将助您全方位监控网络活动,确保网络安全无虞。让我们一起探索这些强大的工具吧!...

    2024-10-15 14:33:11
  • 常用加密软件推荐榜单!|2024年八大加密软件精选榜单

    在数字化时代,数据安全已成为我们不可忽视的重要议题。为了帮助您更好地保护敏感信息,我们精心筛选了2024年八大常用加密软件,它们各具特色,功能强大。无论是个人用户还是企业用户,都能在这些软件中找到适合自己的加密工具。接下来,让我们一起探索这些加密软件的魅力,共同守护数据安全的新防线。1、洞察眼MIT系统功能特点:采用先...

    2024-10-14 14:11:46
  • 2024年企业常用加密软件排行榜:企业必备8款加密软件榜单

    在数字化时代,企业数据的安全与保密至关重要。2024年,随着网络威胁的不断升级,选择一款高效、可靠的加密软件已成为企业保护核心资产的当务之急。本榜单精心挑选了8款企业常用加密软件,旨在为企业提供全方位的数据加密解决方案。无论是文件加密、邮件加密还是全盘加密,这些软件都能满足企业的不同需求,确保数据安全无忧。1、洞察眼M...

    2024-10-14 11:46:48
  • 2024年企业必备:企业常用的8款文件加密软件分享

    在数字化办公日益普及的今天,企业文件的安全保密显得尤为重要。2024年,为了帮助企业更好地守护数据安全,我们精心筛选并分享了8款常用的文件加密软件。这些软件各具特色,功能强大,能够为企业提供全方位的文件加密保护。接下来,让我们一起探索这些软件,共同守护企业的信息安全防线,确保企业机密文件不被泄露。1、洞察眼MIT系统概...

    2024-10-11 09:57:43
  • 内网监控系统有哪些?2024年最新五款内网监控软件推荐

    在数字化时代,内网监控成为了企业信息安全的重要防线。随着技术的不断进步,2024年涌现出了众多功能强大的内网监控软件。这些软件不仅能够实时监控网络流量、员工行为,还能有效预防数据泄露和网络攻击。本文将为您推荐最新五款内网监控软件,助您打造更加安全、高效的企业网络环境。敬请关注,一起探索内网监控的新世界!1、洞察眼MIT...

    2024-10-11 09:51:21
  • 常用的8款电脑加密软件分享|电脑加密软件大盘点!超好用

    在数字海洋的浩瀚中,数据安全如同航海者的罗盘,引领我们穿越信息的风暴。今天,让我们踏上一场寻宝之旅,揭开那些隐藏在电脑深处的加密宝藏!这不仅仅是一次对常用电脑加密软件的大盘点,更是一场关于智慧与安全的盛宴。想象一下,你的重要文件如同被魔法保护,无论是商业机密还是个人隐私,都能在这些超好用的加密软件守护下安然无恙。它们,...

    2024-10-08 08:46:46
  • 十大常用加密软件推荐榜单|2024年好用的电脑加密软件推荐

    在数据安全日益受到重视的今天,选择合适的电脑加密软件成为了保护个人隐私和企业机密的关键。1. 洞察眼MIT系统核心功能:全面监控:支持屏幕监控、文件使用监控、聊天软件监控等,全方位保护数据安全。智能识别与加密:自动识别并加密敏感数据,防止数据泄露。行为审计:记录用户行为,提供详细的审计报告,便于追溯和管理。权限管理:精...

大家都在搜的词:

微信扫一扫联系售前工程师