SUMAP網絡空間測繪|2021年CVE漏洞趨勢安全分析報告

2020-12-14 騰訊網

前 言

面對高速發展的今天,網際網路成為了聯結所有人信息的交匯點,同樣對於網際網路中的漏洞也在不斷的迭代更新。

傳統的網絡安全大多面向局部安全,未曾考慮整體全網環境下的網絡安全,這樣也造成了近年來攻擊者頻繁面向全網展開攻擊。數億的物聯網設備安全問題被大範圍的暴露出來。同時攻擊者在面向全網攻擊,既包括傳統攻擊方式WEB攻擊、緩衝區溢出攻擊、資料庫攻擊,也涵蓋了新型攻擊——重點針對物聯網設備和工控設備層面的攻擊,現階段也越發的頻繁。

對於今天的網際網路安全我們更需要通過模型監測方式來持續觀察漏洞趨勢和影響範圍,才能持續應對漏洞爆發之後的安全趨勢分析評估。

本文主要通過網絡測繪角度手機各種資產協議的版本號信息,通過比對cve漏洞影響範圍中的版本號方式進行安全風險趨勢分析,無任何實際危害網際網路行為。資產在攜帶版本中也會存在修復補丁後版本不變的情況。所以分析僅僅站在宏觀角度的全網安全風險趨勢出發,通過數據預測2021年安全漏洞趨勢和重點高風險資產預測。

(備註:全網——整體網際網路空間,包括ipv4,ipv6,域名信息等)

圖 :cvss漏洞等級

文中採用cvss3.0漏洞等級命名critical超危,high 高危,medium 中危,low 低危,none 無影響。

CVE影響範圍

本次分析主要針對2010年後的cve範圍,考慮到之前的cve相關資產和協議很大程度上已經被修復或者有同類型的軟體升級修復因此不在本文分析範圍之內。

圖 :cve 10年增長趨勢

通過圖1-1整體趨勢我們可以看出歷年漏洞數量整體還是持續增長,並且在10年中最明顯的變化2020年的cve數量已經超過2010年數量的5倍多。

我們以網際網路中2020年10月至11月監測到的全網資產數量(不包含歷史數據和重複數據)對比監測到的漏洞數量計算整體網際網路的漏洞比例為15%

基於本次分析中前5 cve編號分別是:

CVE-2018-1303

特意製作的HTTP請求標頭可能導致2.4.30版之前的Apache HTTP Server崩潰,原因是讀取範圍超出限制。它可以用作對modcachesocache用戶的拒絕服務攻擊。

CVE-2018-1312

在Apache httpd 2.2.0至2.4.29中,當生成HTTP Digest身份驗證質詢時,使用偽隨機種子未正確生成為防止答覆攻擊而發送的隨機數。在使用通用Digest身份驗證配置的伺服器群集中,攻擊者可能會在未檢測到HTTP請求的情況下跨伺服器重播HTTP請求。

CVE-2017-9798

如果可以在用戶的.htaccess文件中設置Limit指令,或者httpd.conf有某些錯誤配置(也稱為Optionble),則Apache httpd允許遠程攻擊者從進程內存中讀取機密數據。這會影響通過2.2.34和2.4.x通過2.4.27的Apache HTTP Server。

CVE-2019-0217

在Apache HTTP Server 2.4版本2.4.38和更低版本中,在線程伺服器中運行時,modauthdigest中的爭用條件可能允許具有有效憑據的用戶使用其他用戶名進行身份驗證,從而繞過配置的訪問控制限制。

CVE-2017-9788

在2.2.34之前的Apache httpd和2.4.27之前的2.4.x中,類型'Digest'的[Proxy-] Authorization標頭中的值佔位符未在modauthdigest連續分配key = value之前或之間初始化或重置。提供沒有「 =」分配的初始密鑰可能反映先前請求使用的未初始化池內存的陳舊值,從而導致潛在機密信息的洩漏,以及在其他情況下的段錯誤(segfault),從而導致拒絕服務。

圖 : cve 影響資產數量

通過排名前5的cve漏洞的詳細描述,可發現主要漏洞安全風險影響集中在web中間件apache上。

CVE年份影響分布

cve歷年增長趨勢中我們可以看到2020年的漏洞統計數量上已經高居首位那麼應該2020年的漏洞影響範圍最廣。而實際情況更多的漏洞主要集中在2017年的cve編號上。說明了網際網路整體服務軟體更新相對要落後從而導致潛在安全隱患的軟體未能及時更新升級打補丁。

圖 :全球cve編號年份佔比

全球cve編號年份漏洞所影響全網資產數量統計比例,其中以cve2017年最高,cve2018年第二,cve2019年第三,但是整體平均值均在20%左右分布比較均勻。預測2021年的cve漏洞影響網際網路佔比會在20%-30%。

中國地區的cve年份主要集中在cve2018年第一,cve2019年第二,cve2017第三年其中相比圖2-1中的cve2017年第一下落到第三,相對國內地區軟體更新速度比網際網路整體的趨勢要快一些。預測在2021年國內地區受cve漏洞影響資產範圍佔比在20%-30%區間。

CVE地區分布影響

圖 :全球地區cve top 20

全球地區cve漏洞風險影響主要集中在美國,中國,德國、法國和日本。

圖 :國內地區cve top 20

國內地區主要集中在北京,廣東,浙江,香港,上海。

圖 :國內地區cve等級分布

國內地區主要以為中危漏洞為主佔比50%,高危漏洞38%,超危漏洞8%。

圖 :超危等級漏洞分布

其中單獨以超危漏洞地區分布以美國,中國,德國佔據前三。

CVE漏洞主要影響軟體類型

根據全網cve漏洞影響範圍中對應軟體統計主要以apache, mysql,nginx,tomcat,openssh為主,也是網際網路中最常見的中間件軟體和資料庫以及遠程管理協議。

安全建議

我國近些年網際網路行業飛速發展,伺服器大量部署,軟體大量應用,但高速發展必然會有一些後遺症。從安全的角度看來,由於網際網路從業人員很少涉及安全這一塊,導致了漏洞也程爆發式增長,不管是從總計的CVE數量還是從嚴重類型的CVE數量,都遠超其他國家。並且,隨著5G、物聯網設備的發展,網際網路又會進入到另一個騰飛的階段,但由於安全人員的短缺,我國的網絡安全又將面臨嚴峻的形勢。一方面對於網絡安全人才培訓的加大投入,同時對於網際網路應用軟體能夠及時迭代更新打補丁同樣至關重要。

相關焦點

  • 網絡空間測繪解決方案:Sumap全球網絡空間超級雷達
    網絡空間測繪網絡空間測繪是2016年出現的一個概念,主要指用一些技術方法,來探測全球網際網路空間上的節點分布情況和網絡關係索引,構建全球網際網路圖譜的一種方法。網絡空間測繪,用搜尋引擎技術來提供交互,讓人們可以方便的搜索到網絡空間上的設備。
  • 網絡安全知識圖譜構建之CVE安全漏洞庫
    ,其使命是為了能更加快速而有效地鑑別、發現和修復軟體產品的安全漏洞。一個完整的CVE信息包含六部分,元數據,漏洞影響軟體信息,漏洞問題類型,參考和漏洞祭掃,配置信息,漏洞影響和評分。CVE安全漏洞庫構建如下圖。
  • ISC 2020網絡空間測繪論壇:關注數字時代資產威脅與安全
    緊接著,隋剛從 「心臟滴血」、「NSA武器庫洩露」、「委內瑞拉大停電」等安全事件出發,介紹了ZoomEye在漏洞應急態勢感知中的應用,並通過ZoomEye從動態測繪的角度分析不同國家地區的漏洞應急能力水平、識別真正的網絡攻擊受害者。ZoomEye作為知道創宇通過應用自身打造的網絡空間搜尋引擎,可實現對全網和重點網站實施掃描監控,隨時隨刻感知漏洞態勢,洞悉網絡空間威脅。
  • ...360潘劍鋒:全息星圖網絡空間測繪系統刻畫網絡空間戰略地圖
    在11月23日的2020世界網際網路大會「世界網際網路領先科技成果發布」活動中,作為360新一代網絡安全能力體系的核心基礎設施之一,360全息星圖網絡空間測繪系統榮膺世界網際網路領先科技成果。至此,360政企安全集團成為國內唯一一家實現連續三年斬獲該項殊榮的安全公司。
  • CVE-2020-14750:權限繞過漏洞通告
    0x06 相關空間測繪數據360安全大腦-Quake網絡空間測繪系統通過對全網資產測繪,發現 0x07 產品側解決方案360城市級網絡安全監測服務360CERT的安全分析人員利用360安全大腦的QUAKE資產測繪平臺(quake.360.cn),通過資產測繪技術的方式,對該漏洞進行監測。
  • 360政企安全集團三摘殊榮|360潘劍鋒:全息星圖網絡空間測繪系統刻畫網絡空間戰略地圖
    在11月23日的2020世界網際網路大會「世界網際網路領先科技成果發布」活動中,作為360新一代網絡安全能力體系的核心基礎設施之一,360全息星圖網絡空間測繪系統榮膺世界網際網路領先科技成果。至此,360政企安全集團成為國內唯一一家實現連續三年斬獲該項殊榮的安全公司。
  • 主攻網絡空間測繪領域,「華順信安」想要成為「安全界的Google」
    該公司主打的業務方向是「網絡空間測繪」,即通過主動或被動探測的方法,來繪製網絡空間上設備的網絡節點和網絡連接關係圖,達到的效果是讓客戶了解自身網絡資產狀況,從而在相關網絡攻擊發生時,能較快速的對網絡資產進行防護。這一業務也被比擬為「安全界的Google」。
  • CVE-2020-15012目錄遍歷漏洞通告
    報告編號:B6-2020-100901報告來源:360CERT報告作者:360CERT更新日期:2020-10-09 0x01 漏洞簡述2020年10月09日,360CERT監測發現 nexus repository manager 2 發布了 nexus repository manager 2 目錄穿越漏洞 的風險通告,該漏洞編號為
  • Adobe Flash零日漏洞(cve-2018-4878)在野攻擊預警分析
    2月1日, Adobe官方發布了Adobe Flash Player系列產品的安全通告(APSA18-01),一個最新的Adobe Flash零日漏洞被發現針對韓國地區的人員發起攻擊,該0day漏洞編號為CVE-2018-4878,目前最新版本28.0.0.137及其以前版本的Adobe Flash
  • CVE-2020-13957漏洞通告
    2020年10月13日,360CERT監測發現 solr 發布了 0x06 相關空間測繪數據360安全大腦-Quake網絡空間測繪系統通過對全網資產測繪,發現 0x07 產品側解決方案360城市級網絡安全監測服務
  • 2021年網絡安全趨勢:更高的預算,重點終端和雲安全
    Forrester的研究人員認為,遠程辦公的趨勢將會使內部威脅攻擊的趨勢上升。他們解釋說,現在已經發現有25%的數據洩露與內部威脅有關,到2021年這一比例可能會升高至33%。郵箱攻擊終端的安全問題是現在和將來最具有挑戰性的問題。
  • 國家網際網路應急中心:《2018年中國網際網路網絡安全報告》
    △圖via 紙質書封面掃描《2018年中國網際網路網絡安全報告》匯總分析了CNCERT自有網絡安全監測數據和CNCERT網絡安全應急服務支撐單位報送的數據,內容涵蓋我國網際網路網絡安全態勢分析、網絡安全監測數據分析、網絡安全事件案例詳解等多個方面。
  • 漏洞預警 | 微軟 CVE-2019-0708 高危漏洞
    一、安全公告2019年5月14日,微軟發布了本月安全更新補丁,其中包含一個RDP(遠程桌面服務)遠程代碼執行漏洞的補丁更新,對應CVE編號:CVE-2019-0708,相關信息連結:https://portal.msrc.microsoft.com/en-US/security-guidance/advisory
  • 2015年網絡空間安全七大趨勢
    安全牛近日發布的《2014年網絡安全大事記》記述了2014年發生的重大安全要事,其文尾的最後一段話這樣寫道:「這就是即將過去的2014,未來的2015將發生什麼、改變什麼、揚棄什麼,讓我們拭目以待!」在我們「拭目以待」的同時,安全牛依據過去已經發生的事情和相關資料,結合相關專業領域標杆人物的評論,對未來一年中將會發生的網絡安全大事做出一些推測,希望能帶來一定的參考和借鑑作用。趨勢一:安全漏洞不可避免儘管《大事記》在漏洞一節表達了漏洞出現的不可預知性,但我們可以知道的是它一定會出現。
  • 重磅|《中國網絡安全產業分析報告(2020年)》全文發布
    《中國網絡安全產業分析報告(2020年)》(以下簡稱《報告》)由中國網絡安全產業聯盟(CCIA)發布。2020年9月15日中國網絡安全產業聯盟秘書長、中國電子技術標準化研究院副院長程多福在國家網絡安全周上發布PPT版本,於近日發布報告全文。
  • Magento插件多安全漏洞分析
    Tenable研究人員在Magento插件Magmi中發現了2個安全漏洞。漏洞分析CVE-2020-5776CVE-2020-5776漏洞是MAGMI插件中的CSRF(跨站請求偽造)漏洞,漏洞產生的原因是
  • 瑞星發布2018年網絡安全報告:挖礦病毒與勒索病毒一體化趨勢明顯
    新華社北京1月27日電瑞星公司近日發布《2018年中國網絡安全報告》。報告顯示,2018年網絡病毒活躍,數據洩露和網絡攻擊事件頻發,挖礦病毒和勒索病毒一體化趨勢明顯,網絡安全形勢依然嚴峻。新增病毒樣本暴增56%2018年瑞星「雲安全」系統共截獲病毒樣本總量7786萬個,病毒感染次數11.25億次,病毒總體數量同比暴漲55.63%。報告分析,受利益驅使,更多領域的不法分子進入挖礦病毒與勒索病毒領域。同時,病毒與殺毒軟體的對抗更加激烈,攻擊者持續更新迭代病毒,導致病毒迅速增長。
  • 【網絡安全】關於QEMU虛擬機逃逸高危漏洞的預警通報
    網絡安全通報近日,QEMU-KVM虛擬機的一個逃逸漏洞被公開,該漏洞可實現完整的雲虛擬機逃逸,最終在宿主機中執行任意代碼,造成較為嚴重的信息洩露。該漏洞編號:CVE-2020-14364,安全級別為「高危」。01漏洞情況QEMU(quick emulator)是一套由以GPL(通用公共許可證)分發源碼的模擬處理器,是眾多雲廠商底層均涉及的商用組件。近日,Qemu更新安全補丁修復了一個虛擬機逃逸漏洞,此漏洞為QEMU USB模擬器中的數組越界讀寫造成。
  • 中國食品安全檢測行業調查分析及發展趨勢預測報告(2021-2027年)
    《中國食品安全檢測行業調查分析及發展趨勢預測報告(2021-2027年)》在多年食品安全檢測行業研究結論的基礎上,結合中國食品安全檢測行業市場的發展現狀,通過資深研究團隊對食品安全檢測市場各類資訊進行整理分析,並依託國家權威數據資源和長期市場監測的資料庫,對食品安全檢測行業進行了全面、細緻的調查研究。
  • 2021年版中國網絡設備製造行業深度調研及發展趨勢分析報告
    《2021年版中國網絡設備製造行業深度調研及發展趨勢分析報告》依據國家權威機構及網絡設備製造相關協會等渠道的權威資料數據,結合網絡設備製造行業發展所處的環境,從理論到實踐、從宏觀到微觀等多個角度對網絡設備製造行業進行調研分析。