SUMAP網絡空間測繪|2021年CVE漏洞趨勢安全分析報告

2020-12-13 騰訊網

前 言

面對高速發展的今天,網際網路成為了聯結所有人信息的交匯點,同樣對於網際網路中的漏洞也在不斷的迭代更新。

傳統的網絡安全大多面向局部安全,未曾考慮整體全網環境下的網絡安全,這樣也造成了近年來攻擊者頻繁面向全網展開攻擊。數億的物聯網設備安全問題被大範圍的暴露出來。同時攻擊者在面向全網攻擊,既包括傳統攻擊方式WEB攻擊、緩衝區溢出攻擊、資料庫攻擊,也涵蓋了新型攻擊——重點針對物聯網設備和工控設備層面的攻擊,現階段也越發的頻繁。

對於今天的網際網路安全我們更需要通過模型監測方式來持續觀察漏洞趨勢和影響範圍,才能持續應對漏洞爆發之後的安全趨勢分析評估。

本文主要通過網絡測繪角度手機各種資產協議的版本號信息,通過比對cve漏洞影響範圍中的版本號方式進行安全風險趨勢分析,無任何實際危害網際網路行為。資產在攜帶版本中也會存在修復補丁後版本不變的情況。所以分析僅僅站在宏觀角度的全網安全風險趨勢出發,通過數據預測2021年安全漏洞趨勢和重點高風險資產預測。

(備註:全網——整體網際網路空間,包括ipv4,ipv6,域名信息等)

圖 :cvss漏洞等級

文中採用cvss3.0漏洞等級命名critical超危,high 高危,medium 中危,low 低危,none 無影響。

CVE影響範圍

本次分析主要針對2010年後的cve範圍,考慮到之前的cve相關資產和協議很大程度上已經被修復或者有同類型的軟體升級修復因此不在本文分析範圍之內。

圖 :cve 10年增長趨勢

通過圖1-1整體趨勢我們可以看出歷年漏洞數量整體還是持續增長,並且在10年中最明顯的變化2020年的cve數量已經超過2010年數量的5倍多。

我們以網際網路中2020年10月至11月監測到的全網資產數量(不包含歷史數據和重複數據)對比監測到的漏洞數量計算整體網際網路的漏洞比例為15%

基於本次分析中前5 cve編號分別是:

CVE-2018-1303

特意製作的HTTP請求標頭可能導致2.4.30版之前的Apache HTTP Server崩潰,原因是讀取範圍超出限制。它可以用作對modcachesocache用戶的拒絕服務攻擊。

CVE-2018-1312

在Apache httpd 2.2.0至2.4.29中,當生成HTTP Digest身份驗證質詢時,使用偽隨機種子未正確生成為防止答覆攻擊而發送的隨機數。在使用通用Digest身份驗證配置的伺服器群集中,攻擊者可能會在未檢測到HTTP請求的情況下跨伺服器重播HTTP請求。

CVE-2017-9798

如果可以在用戶的.htaccess文件中設置Limit指令,或者httpd.conf有某些錯誤配置(也稱為Optionble),則Apache httpd允許遠程攻擊者從進程內存中讀取機密數據。這會影響通過2.2.34和2.4.x通過2.4.27的Apache HTTP Server。

CVE-2019-0217

在Apache HTTP Server 2.4版本2.4.38和更低版本中,在線程伺服器中運行時,modauthdigest中的爭用條件可能允許具有有效憑據的用戶使用其他用戶名進行身份驗證,從而繞過配置的訪問控制限制。

CVE-2017-9788

在2.2.34之前的Apache httpd和2.4.27之前的2.4.x中,類型'Digest'的[Proxy-] Authorization標頭中的值佔位符未在modauthdigest連續分配key = value之前或之間初始化或重置。提供沒有「 =」分配的初始密鑰可能反映先前請求使用的未初始化池內存的陳舊值,從而導致潛在機密信息的洩漏,以及在其他情況下的段錯誤(segfault),從而導致拒絕服務。

圖 : cve 影響資產數量

通過排名前5的cve漏洞的詳細描述,可發現主要漏洞安全風險影響集中在web中間件apache上。

CVE年份影響分布

cve歷年增長趨勢中我們可以看到2020年的漏洞統計數量上已經高居首位那麼應該2020年的漏洞影響範圍最廣。而實際情況更多的漏洞主要集中在2017年的cve編號上。說明了網際網路整體服務軟體更新相對要落後從而導致潛在安全隱患的軟體未能及時更新升級打補丁。

圖 :全球cve編號年份佔比

全球cve編號年份漏洞所影響全網資產數量統計比例,其中以cve2017年最高,cve2018年第二,cve2019年第三,但是整體平均值均在20%左右分布比較均勻。預測2021年的cve漏洞影響網際網路佔比會在20%-30%。

中國地區的cve年份主要集中在cve2018年第一,cve2019年第二,cve2017第三年其中相比圖2-1中的cve2017年第一下落到第三,相對國內地區軟體更新速度比網際網路整體的趨勢要快一些。預測在2021年國內地區受cve漏洞影響資產範圍佔比在20%-30%區間。

CVE地區分布影響

圖 :全球地區cve top 20

全球地區cve漏洞風險影響主要集中在美國,中國,德國、法國和日本。

圖 :國內地區cve top 20

國內地區主要集中在北京,廣東,浙江,香港,上海。

圖 :國內地區cve等級分布

國內地區主要以為中危漏洞為主佔比50%,高危漏洞38%,超危漏洞8%。

圖 :超危等級漏洞分布

其中單獨以超危漏洞地區分布以美國,中國,德國佔據前三。

CVE漏洞主要影響軟體類型

根據全網cve漏洞影響範圍中對應軟體統計主要以apache, mysql,nginx,tomcat,openssh為主,也是網際網路中最常見的中間件軟體和資料庫以及遠程管理協議。

安全建議

我國近些年網際網路行業飛速發展,伺服器大量部署,軟體大量應用,但高速發展必然會有一些後遺症。從安全的角度看來,由於網際網路從業人員很少涉及安全這一塊,導致了漏洞也程爆發式增長,不管是從總計的CVE數量還是從嚴重類型的CVE數量,都遠超其他國家。並且,隨著5G、物聯網設備的發展,網際網路又會進入到另一個騰飛的階段,但由於安全人員的短缺,我國的網絡安全又將面臨嚴峻的形勢。一方面對於網絡安全人才培訓的加大投入,同時對於網際網路應用軟體能夠及時迭代更新打補丁同樣至關重要。

相關焦點

  • 華順信安鄭政:未來網絡空間測繪技術或將成為網絡安全的基礎技術
    鄭政介紹,針對信息安全領域的現存的問題,華順信安聚焦網絡空間測繪技術,旗下的FOFA平臺搜尋引擎,可以把全球暴露在公網上設備的埠、協議、應用,甚至漏洞進行縱深的掃描,對資產的安全進行建模刻畫。「我們很多安全防護不足的原因是我們甚至不知道系統下有這臺伺服器存在,而網絡空間測繪技術便解決了這個問題。」
  • 2021年網絡安全趨勢:更高的預算,重點終端和雲安全
    Forrester的研究人員認為,遠程辦公的趨勢將會使內部威脅攻擊的趨勢上升。他們解釋說,現在已經發現有25%的數據洩露與內部威脅有關,到2021年這一比例可能會升高至33%。郵箱攻擊終端的安全問題是現在和將來最具有挑戰性的問題。
  • 2018網絡安全事件回顧 & 2019年網絡安全趨勢預測
    根據2018年電子郵件安全趨勢報告,93%的漏洞包括網絡釣魚(或魚叉式網絡釣魚)元素。降低風險需要將網絡安全的技術方面,包括採用人工智慧驅動的工具以更好地檢測威脅與實際操作相結合。然而,後者是組織經常落後的地方。為了能夠自衛,他們需要為員工配備相關技術來發現可疑電子郵件,並將其與更先進的網絡安全培訓方法相結合。
  • 谷歌發布2019 年政府黑客攻擊報告 零日漏洞攻擊目標更為明顯
    政府黑客攻擊對象更具針對性 谷歌指出,像政治競選團隊成員、記者、活動人士、持不同政見者、高管、金融或政府等行業的用戶最容易受到國家的攻擊,這一趨勢在 2019 年得到證實。根據谷歌在 2019 年的數據,政府資助的黑客屢次攻擊他們的目標,每五個收到警告的帳戶中就有一個被攻擊者多次攻擊。
  • 中國食品安全檢測行業調查分析及發展趨勢預測報告(2021-2027年)
    中國產業調研網發布的中國食品安全檢測行業調查分析及發展趨勢預測報告(2021-2027年)認為,截至**影響我國食品安全檢測行業發展的主要因素有以下幾個:食品安全檢測手段相對落後我國食品質量檢測檢測體系不健全,傳統式、突擊式、運動式抽查較多,食品檢測工作不能全程化、日常化、制度化,檢測的重點始終放在最終產品檢測上,對過程控制還不夠重視,導致有害食品流入市場。
  • 2021年人工智慧在網絡安全方面的發展趨勢
    人們需要了解網絡安全在2021年的發展趨勢,以及企業如何保護其關鍵數據免受黑客和其他網絡攻擊者的網絡攻擊。人工智慧在打擊數據洩露和惡意軟體分發方面發揮著越來越重要的作用。疫情蔓延、出行封鎖、企業破產、公司裁員以及網絡攻擊是今年爆發的一些危機。不幸的是,人們在2020年目睹了許多悲劇。
  • 2018年中國網絡安全報告
    2018年中國網絡安全報告 2019-01-18    本報告綜合瑞星「雲安全」系統、瑞星安全研究院、瑞星威脅情報平臺、瑞星客戶服務中心等部門的統計、研究數據和分析資料,針對中國2018年1至12月的網絡安全現狀與趨勢進行統計
  • 2020年上半年網絡攻擊趨勢報告
    近日,全球網絡安全解決方案提供商 CheckPoint 軟體技術有限公司發布了《網絡攻擊趨勢:2020 年上半年報告》,揭露了出於犯罪、政治和國家動機的攻擊者如何利用新冠肺炎疫情及其相關主題發起針對所有部門組織
  • 2020年中國地理信息系統(GIS)行業現狀研究分析與發展趨勢預測報告
    據中國產業調研網發布的2020年中國地理信息系統(GIS)行業現狀研究分析與發展趨勢預測報告顯示,從細分市場來看,在未來**到**年,隨著地理信息服務不斷拓展,位置服務將成為發展的經濟增長點,佔據測繪與地理信息產業市場空間的主體。導航與位置服務預計**年產值可達2650億元,其中位置服務1550億元,用戶終端1.3億臺,用戶數量3.5億,存在巨大的市場潛力。
  • 2021網絡安全預測 人工智慧在網絡安全方面的發展趨勢分解
    而人工智慧處於數字革命的最前沿,人工智慧改變人們工作和生活的重要方式之一是網絡安全。人工智慧可以加強網絡安全,但也帶來了挑戰,因為道德黑客和黑帽黑客都在採用人工智慧技術。   人們需要了解網絡安全在2021年的發展趨勢,以及企業如何保護其關鍵數據免受黑客和其他網絡攻擊者的網絡攻擊。人工智慧在打擊數據洩露和惡意軟體分發方面發揮著越來越重要的作用。
  • 2017年中國網絡安全報告
    本報告涵蓋惡意軟體與惡意網址、移動安全、網際網路安全、趨勢展望等多個章節,從解各方面分析 2017 中國網絡安全態勢。詐騙網站趨勢分析   2017年情色、賭博類詐騙網站佔比較多,這些網站大多通過非法手段進行傳播,賭博類詐騙網站利用高利潤的方式吸引用戶,前期平臺方會在後臺操作讓用戶少輸多贏,當用戶產生一定的興趣後,再進行後臺操作贏取用戶錢財。詐騙網站的傳播途徑:   Ø 利用微信朋友圈以軟文方式進行誘導傳播。
  • Office系列漏洞經典案例分析與利用
    2017年11月14日,微軟發布了11月份的安全補丁更新,影響流行的所有Office版本。2、漏洞測試使用Command_CVE-2017-11882.py腳本生成漏洞文件。3、漏洞定位由於緩衝區溢出函數處於EQNEDT32進程中,所以對它進行調試分析,打開漏洞文件會彈出計算器,一般採用Winexec函數調用,可對該函數進行下斷,然後進行逆推找出溢出點。
  • 深入研究VBScript—CVE-2018-8174利用分析
    漏洞CVE-2018-8174並寫了一篇描述文章。該漏洞使用了CVE-2014-6332 poc中一種眾所周知的技術,它基本上「破壞」了兩個內存對象,並將一個對象的類型更改為Array(用於對地址空間的讀/寫訪問),另一個對象更改為為Integer用於獲取任意對象的地址。CVE-2014-6332是針對寫入任意內存位置的整數溢出利用,但我的興趣在於如何調整此技術以利用use-after-free漏洞。
  • 2021年中國工業軟體市場現狀調研與發展趨勢預測分析報告
    《2021年中國工業軟體市場現狀調研與發展趨勢預測分析報告》主要研究分析了工業軟體行業市場運行態勢並對工業軟體行業發展趨勢作出預測。中國產業調研網發布的《2021年中國工業軟體市場現狀調研與發展趨勢預測分析報告》給客戶提供了可供參考的具有借鑑意義的發展建議,使其能以更強的能力去參與市場競爭。  《2021年中國工業軟體市場現狀調研與發展趨勢預測分析報告》的整個研究工作是在系統總結前人研究成果的基礎上,是相關工業軟體企業、研究單位、政府等準確、全面、迅速了解工業軟體行業發展動向、制定發展戰略不可或缺的專業性報告。
  • Oracle發布7月份安全公告 360安全大腦測繪雲再獲Oracle官方致謝
    CVE-2020-5902)爆發期間,使用360Quake網絡空間測繪系統(quake.360.cn)發現了Oracle公司自身的4個網絡設備中存在該漏洞。  值得一提的是,具有強大安全預警能力和豐富的應急響應經驗的安全大腦測繪雲團隊,在此次使用的關鍵「神器」360Quake網絡空間測繪系統是其自主研發設計,該系統通過結合人工智慧與機器學習的方式,可實現對全網資產設備進行精準識別、對全網空間已知漏洞進行精準感知。
  • CVE-2020-2555:WebLogic RCE漏洞分析
    轉載:nosec 作者:iso600010x00 前言不安全的反序列化漏洞已經逐漸成為攻擊者/研究人員在面對Java Web應用時尋找的目標。這些漏洞通常能得到可靠的遠程代碼執行(RCE)效果,並且修復起來比較困難。
  • 中國安全帶行業現狀調研及未來發展趨勢分析報告(2020-2026年)
    然而,傳統的安全行車概念:安全帶十AIRBAG+ABS十傳統的後視系統不等於安全的全部概念,因為傳統的後視系統由三片平面鏡或廣角鏡組成,平面鏡有盲點(死角),廣角鏡有視差,而盲點和視差常常是造成車禍的原因。  據中國產業調研網發布的中國安全帶行業現狀調研及未來發展趨勢分析報告(2021-2027年)顯示,汽車安全帶的起源。
  • 2021-2027年中國消防應急燈行業現狀與趨勢分析報告
    2021-2027年中國消防應急燈行業現狀與趨勢分析報告對我國消防應急燈行業現狀、發展變化、競爭格局等情況進行調研分析,並對未來消防應急燈市場發展趨勢作了闡述,還根據消防應急燈行業的發展軌跡對消防應急燈行業未來發展前景作了審慎的判斷,為消防應急燈產業投資者尋找新的投資亮點。
  • 2021年網絡安全態勢如何?
    2020年是不同尋常的一年。這一年,新基建成為中國經濟熱詞、疫情黑天鵝事件突襲,好壞之間,企業數位化轉型得以全面提速。但從安全角度來看,這也意味著安全態勢變得更加複雜,安全的範疇也變得更加廣泛,漏洞存在於每個地方、攻擊可以由世界任何一個地方發起,對於網絡安全的準確預測成為保障安全的關鍵前提。 派拓網絡每年都會對未來一年的網絡安全趨勢進行預測。
  • 盛邦安全攜兩款新品亮相2020中國網絡安全等級保護和關鍵信息基礎...
    盛邦安全CEO權小文應邀在「安全保護分論壇」上發表題為「基於網絡空間地理信息的等級保護建設實踐」的主題報告,闡述了網絡空間地圖在基於攻防對抗的、實戰化的網絡安全防控體系建設中的重要作用和相關實踐。盛邦安全CEO權小文分享報告 「繪製高清網絡空間地圖,對於當前整個網絡安全建設來說具有重要的意義。