奇安信CERT發布1月安全監測報告:需警惕這19個高危漏洞

2020-12-22 泡泡網

奇安信CERT發布1月安全監測報告:需警惕這19個高危漏洞

2020年02月23日 14:32作者:網絡編輯:王動

  近日,奇安信CERT發布了2020年1月安全監測報告。今年1月,奇安信CERT共監測到2611個漏洞,根據漏洞危害級別、實際影響範圍、輿論熱度等研判標準和流程,奇安信CERT對其中51個漏洞進行了定級,較為重要的26個漏洞生成了漏洞戶口(包括基本信息、漏洞描述、利用條件、影響版本、檢測方法以及修複方法等,詳細信息可查看報告全文)。

  報告顯示,在51個定級的漏洞中,高危漏洞共19個,佔比約為了37%;中危漏洞共12個,佔比為25%;低危漏洞共20個,佔比約為38%。這些漏洞大多具有以下特點:漏洞危害大、漏洞利用條件易滿足、漏洞影響範圍較廣等。

  從漏洞類型來看,在51個定級過的漏洞中,主要漏洞類型為遠程代碼執行,共19個,其佔比為36%。其次為拒絕服務、信息洩露、特權提升,佔比分別為11%、10%、8%。

  從漏洞的輿論熱度來看,熱度最高的漏漏為Citrix ADC和Citrix Gateway遠程代碼執行漏洞,該漏洞不需要進行用戶認證並且無需用戶交互的情況下被利用。攻擊者可通過精心構造的請求攻擊Citrix ADC或Citrix Gateway伺服器,成功利用此漏洞的攻擊者可以在目標主機上執行任意代碼。目前,Citrix官方已發布了部分軟體版本更新來修復此漏洞。

  此外,微軟Windows CryptoAPI欺騙漏洞熱度也極高。該漏洞不需要進行用戶認證並且無需用戶交互的情況下被利用。在Windows CryptoAPI中存在欺騙漏洞,通過利用此漏洞,攻擊者可繞過Windows系統中的證書校驗機制。此漏洞一度為評為微軟「超級」漏洞,微軟已經在1月份發布了相關補丁,建議及時下載修復。

  綜合漏洞熱度、危害程度等信息,奇安信CERT從51個定級的安全漏洞中,篩選出了15個漏洞(2個歷史漏洞)發布了安全風險通告,具體漏洞信息如下:

  (1)Apache Solr模板注入遠程代碼執行漏洞

  2019年10月31日,奇安信CERT監測到安全研究人員該漏洞的POC放到了Github。經研判,該POC對Solr的多個版本有效。近日,通過監測外部安全情報發現Apache Solr官方已經修復該漏洞,同時該情報指出之前Apache Solr發布的8.3.1版本修復不完善,並重新確定了漏洞的受影響版本為5.0.0 <= Apache Solr <= 8.3.1。建議受影響的用戶更新Apache Solr,對此漏洞進行防禦。

  (2)Nagios XI遠程命令執行漏洞

  Nagios系統通過認證登陸後,在進行scheduler相關請求處理時可通過構造惡意請求造成遠程命令執行漏洞。經研判,該POC對Nagios的最新版本5.6.9有效。

  (3)Citrix ADC和Citrix Gateway遠程代碼執行漏洞

  Citrix ADC和Citrix Gateway存在一個遠程代碼執行漏洞,攻擊者可通過精心構造的請求攻擊Citrix ADC或Citrix Gateway伺服器。成功利用此漏洞的攻擊者可以在目標主機上執行任意代碼。

  (4)ThinkPHP 6.0 「任意」文件創建漏洞

  該漏洞源於ThinkPHP 6.0的某個邏輯漏洞,成功利用此漏洞的攻擊者可以實現「任意」文件創建,在特殊場景下可能會導致GetShell。

  (5)WebLogic多個組件高危漏洞

  Oracle官方發布了2020年1月的關鍵補丁程序更新CPU(Critical Patch Update),其中修復了多個存在於WebLogic中的漏洞。經過技術研判,奇安信CERT認為CVE-2020-2551與CVE-2020-2546限制較少,危害程度較大。值得注意的是CVE-2019-17359是Bouncy Castle這個第三方組件的安全漏洞,由於WebLogic使用了該組件,故受到影響。

  (6)微軟多個產品高危漏洞

  1月,微軟發布了多個漏洞的補丁程序,共涉及49個漏洞,包含以下幾個高危漏洞:微軟Windows遠程桌面網關(RD Gateway)遠程代碼執行漏洞,微軟Windows CryptoAPI欺騙漏洞,微軟ASP.NET Core拒絕服務漏洞,微軟.NET框架遠程代碼執行漏洞。鑑於這些漏洞危害較大,建議儘快安裝更新補丁。

  (7)Bitbucket 伺服器和數據中心遠程代碼執行漏洞

  1月15日,ATLASSIAN公司公開了其產品Bitbucket的伺服器和數據中心的3個遠程代碼執行(RCE)漏洞,這些漏洞影響 Bitbucket伺服器和數據中心的多個版本。

  (8)ModSecurity拒絕服務漏洞

  1月20日,Trustwave SpiderLabs公開了其維護的開源WAF引擎ModSecurity的1個拒絕服務(DoS)漏洞。此漏洞影響ModSecurity的3.0到3.0.3版本。

  另外值得關注的是,以下兩個漏洞可能產生的危害較為嚴重,在過去的一個月內的熱度也相對較高,但因漏洞觸發條件過於苛刻、實際影響範圍較小等原因,奇安信CERT並未發布安全風險通告。

  (1)Cacti遠程命令執行漏洞

  Cacti是一個基於Web的網絡監視和製圖工具,其允許用戶以預定的時間間隔輪詢服務並繪製結果數據圖。此漏洞存在於poller_automation.php,經過身份認證的攻擊者可通過在Boost調試日誌中輸入特製字符來利用此漏洞,成功利用此漏洞的攻擊者可遠程執行命令。

  (2)微軟Internet Explorer JScript遠程代碼執行漏洞

  微軟IE存在遠程命令執行漏洞,此漏洞影響IE JScript腳本引擎。攻擊者通過製造精心構造的頁面誘導受害者點擊,觸發內存損壞漏洞獲取任意代碼執行從而控制用戶系統。成功利用此漏洞的攻擊者可在受害者主機上執行任意代碼。

  下載報告全文可訪問https://shs3.b.qianxin.com/qax/9ec6bc57ebaa01d74ee4a1ec072a1eee.pdf

  關於奇安信CERT

  奇安信應急響應部(又稱:奇安信CERT)成立於2016年,是奇安信旗下的網絡安全應急響應平臺,平臺旨在第一時間為客戶提供漏洞或網絡安全事件安全風險通告、響應處置建議、相關技術和奇安信相關產品的解決方案。

  關於奇安信A-TEAM

  團隊主要致力於Web滲透、APT攻防、對抗,前瞻性攻防工具預研。從底層原理、協議層面進行嚴肅、有深度的技術研究,深入還原攻與防的技術本質,曾多次率先披露 Windows域、Exchange、WebLogic、Exim等重大安全漏洞,第一時間發布相關漏洞安全風險通告及可行的處置措施並獲得官方致謝。


相關焦點

  • 奇安信代碼安全實驗室協助微軟修復高危漏洞 獲官方致謝
    奇安信代碼安全實驗室研究員為微軟發現兩個漏洞(CVE-2020-17038和CVE-2020-17030),其中CVE-2020-17038為「高危」級別。研究員第一時間向微軟報告並協助其修復漏洞。
  • Win7停服進入倒計時 奇安信率先發布三大場景安全解決方案
    1月6日晚,奇安信發布了《奇安信集團關於微軟Windows7等作業系統停服的告客戶書》(簡稱:《告客戶書》),宣布將聯合相關作業系統合作夥伴,立足切換、升級、過渡三大應對場景和安全運營長效機制,率先打造安全解決方案,幫助廣大客戶平穩切換、順利升級和安全過渡。
  • 《2020網絡安全態勢感知應用指南》發布 奇安信入選案例最多、覆蓋...
    近日,國內權威安全媒體「安全牛」對外發布了《2020網絡安全態勢感知應用指南》報告(以下簡稱:報告)。  為了進一步讓國內用戶了解態勢感知技術及方案,幫助組織和企業更好地部署應用態勢感知平臺,安全牛走訪調研了多家已經建設應用態勢感知平臺的甲方用戶的信息安全管理者,並徵集邀請了六家態勢感知技術領域代表性廠商,分析研究其近年來成功實施的典型態勢感知應用案例,撰寫發布本次《網絡安全態勢感知應用指南》報告。  該報告向國內代表廠商共計徵集了22個代表性案例。
  • 奇安信行為安全進入Gartner魔力象限和關鍵能力報告
    近日,國際權威諮詢機構Gartner先後發布了2020網際網路安全網關(SWG)魔力象限和關鍵能力報告(Critical Capabilities)。作為國內網絡安全領軍企業,奇安信旗下行為安全產品首次申請,便連續入圍這兩項權威報告名單,這充分體現了該產品在高性能、強大的應用控制能力、優秀的SSL解密能力等方面的技術優勢,已獲得國際權威機構的認可。
  • 奇安信行為安全繼魔力象限後又入關鍵能力報告
    近日,國際權威諮詢機構Gartner先後發布了2020網際網路安全網關(SWG)魔力象限和關鍵能力報告(Critical Capabilities)。作為國內網絡安全領軍企業,奇安信旗下行為安全產品首次申請,便連續入圍這兩項權威報告名單,這充分體現了該產品在高性能、強大的應用控制能力、優秀的SSL解密能力等方面的技術優勢,已獲得國際權威機構的認可。
  • 《2020網絡安全態勢感知應用指南》奇安信入選案例最多、覆蓋最廣
    近日,國內權威安全媒體「安全牛」對外發布了《2020網絡安全態勢感知應用指南》報告(以下簡稱:報告)。作為國內領先的網絡安全企業,奇安信集團入圍年度代表性廠商,同時有5個行業代表性案例入選,在數量和覆蓋方面等方面在所有入圍廠商中位列第一。
  • 奇安信登陸科創板網安市場跑出「隱形冠軍」
    核心提示:7月22日,在科創板開板一周年之際,國內網絡安全行業領軍企業奇安信科技集團股份有限公司正式掛牌交易。7月22日,在科創板開板一周年之際,國內網絡安全行業領軍企業奇安信科技集團股份有限公司(下稱「奇安信」)正式掛牌交易。
  • 奇安信登陸科創板 網安市場跑出「隱形冠軍」
    在賽迪諮詢、IDC等機構發布的2018年市場調研報告中,奇安信在終端安全、安全管理平臺、安全服務、雲安全、終端安全軟體等領域的市場份額中均排名第一。 偉大事業成就偉大企業。截至2019年12月31日,奇安信及子公司擁有專利368項,另有超過850項專利申請在審核中,年均專利數遠遠領先於同行。 持續的投入,讓奇安信擁有最齊備的網絡安全產品品類。根據2020年3月31日網絡安全行業研究機構安全牛發布的第七版中國網絡安全行業全景圖,奇安信產品覆蓋全部15個一類、71個二級分類安全領域,是入圍該全景圖細分領域最多的網絡安全企業。
  • 五科全優 奇安信態勢感知2020交出亮眼成績單_發現頻道_中國青年網
    此外,奇安信還推出面向網絡安全治理的指揮(C2)技術,實現可編排、可執行的半自動化指揮體系。   面對高速普及的移動網際網路,以及隨之而來的安全威脅,奇安信推出移動APP動靜態檢測分析技術,實現對移動網際網路安全態勢的感知。該技術基於靜、動態檢測分析引擎、漏洞識別引擎等,可對APK文件進行檢測分析,助力相關部門有效感知轄區內APP安全風險。
  • 奇安信率先實現WannaRen攔截,奇安信用戶無一中招
    針對網際網路上出現了一種名為"WannaRen"的勒索病毒,奇安信病毒響應中心紅雨滴團隊發布了詳細的技術分析報告,更多細節被披露。報告顯示,部署了奇安信情報產品的用戶並沒有遭受此安全威脅,旗下的天擎殺毒軟體也率先實現了對該病毒的查殺。報告分析認為,WannaRen在被大量關注後,攻擊者迅速刪掉了下載勒索模塊中的連結,從而試圖逃避檢測。
  • 奇安信為什麼有能力做好「網絡安全120」?
    奇安信發布「網絡安全120」的應急響應概念已經有一段時間了。  為何奇安信敢做、並且有能力做好「網絡安全120」?  奇安信集團安服應急響應負責人表示,奇安信的應急響應運營體系已經成熟,應急響應服務已覆蓋了全國31個省市。
  • 奇安信集團董事長齊向東:內生安全框架具有「1+1>2」的湧現效應...
    「內生安全的關鍵是管理,管理的關鍵是框架,框架的關鍵是組件化。」 在8月10日舉行的北京網絡安全大會(BCS 2020)大會上,大會聯席主席、奇安信集團董事長齊向東呼籲,要抓緊「十四五」規劃謀篇布局的時間窗口,面向新基建,用內生安全框架來支撐從頂層設計到落地建設運行的網絡安全體系建設。
  • 奇安信發布《中國政企機構數據安全風險研究報告》
    10月14日,奇安信與天際友盟聯合發布《中國政企機構數據安全風險研究報告》(以下簡稱《報告》)從公開新聞事件、應急響應事件、網站安全漏洞、暗網非法交易以及數字品牌保護等多個角度對中國政企機構的數據安全問題進行分析和闡述。
  • 網安「領跑者」奇安信前三季度營收與虧損「同增」 資本大佬葛衛東...
    10月29日,奇安信發布最新財報顯示,第三季度,公司營收8.63億元,同比增長89.25%,繼續領跑網絡安全板塊。而前三季度,其營收為18.7億,同比增長30.41%;歸屬於股東的淨虧損為10.07億元,虧損同比增長3.29%;歸屬於股東的扣非淨虧損為10.51億元,同比增加5.86%。
  • i-Family|IDG資本A輪投資企業「奇安信」登陸科創板
    7月22日,在科創板開板一周年之際,國內網絡安全行業領軍企業奇安信科技集團股份有限公司(下稱「奇安信」)正式掛牌交易。奇安信原計劃募資45億元,實際募資達57.19億元,創同類型企業A股募資額新高。奇安信是IDG資本在2020年的第五家上市企業。
  • 工控系統漏洞增長情況居高不下,IT與OT融合是主因
    近日,工業控制系統安全國家地方聯合工程實驗室發布了《IT/OT一體化工業信息安全態勢報告》。報告顯示,工控系統相關漏洞增長情況居高不下,安全形勢十分嚴峻。在2019年工業應急響應安全事件中,病毒攻擊仍然是工業企業遭受失陷的主要原因,其中,病毒多為"永恆之藍"蠕蟲變種、挖礦蠕蟲。
  • 「網安一哥」奇安信 服務數百家機構數位化轉型
    來源:證券日報本報記者李喬宇奇安信2020年三季報業績喜人,這是公司上市以來的首份成績單。數據顯示,公司第三季度營業收入達8.63億元,同比增長89.25%,繼續領跑網絡安全板塊。作為國內網安領域龍頭企業,奇安信於今年7月22日在科創板掛牌交易,實際募資達57.19億元,創同類型企業A股募資額新高。奇安信專注於網絡空間安全市場,主營業務為向政府、企業客戶提供新一代企業級網絡安全產品和服務。
  • 開創「1+X+1」合作模式 奇安信與中國電信安徽分公司達成戰略合作
    12月4日,奇安信集團與中國電信安徽分公司達成戰略合作,雙方開創性地建立網安行業「1+X+1」合作模式,共同探討研究內生安全體系在網絡安全、雲安全、5G安全、工業網際網路安全等領域的實踐落地,共同打造戰略協同、優勢互補、資源共享、共贏發展的安全服務業務生態鏈。
  • 奇安信:上海信公軼禾企業管理諮詢有限公司關於奇安信科技集團股份...
    1、本獨立財務顧問報告所依據的文件、材料由奇安信提供,奇安信已向本獨立財務顧問保證:其所提供的有關本次股權激勵的相關信息真實、準確和完整,保證該等信息不存在虛假記載、誤導性陳述或者重大遺漏。
  • 800億市值登陸科創板,風口之上,奇安信迎來新起點
    2017-2019年的3年間,奇安信研發費用分別為5.40億元、8.18億元和10.47億元,三年研發總額24.50億元。根據奇安信提供的數據,去年63家科創板企業的研發投入總額合計為71.10億元,同期奇安信的研發投入約佔63家企業總額的1/7。奇安信的業務主要分為網絡安全產品、網絡安全服務、硬體及其他三類。