您的位置:首页 > 互联网

奇安信CERT2月安全监测报告:高危漏洞占比增至49%

发布时间:2017-10-09 09:19:09  来源:互联网     背景:

  近日,奇安信CERT发布了2020年2月安全监测报告。今年2月,奇安信CERT共监测到2058个漏洞,较一月份减少553个。根据漏洞危害级别、实际影响范围、舆论热度等研判标准和流程,奇安信CERT对其中45个漏洞进行了定级,较为重要的32个漏洞生成了漏洞户口(包括基本信息、漏洞描述、利用条件、影响版本、检测方法以及修复方法等,详细信息可查看报告全文)。

  报告显示,在45个定级的漏洞中,高危漏洞共22个,占比约为了49%;中危漏洞共13个,占比为29%;低危漏洞共10个,占比约为22%。这些漏洞大多具有以下特点:漏洞危害大、漏洞利用条件易满足、漏洞影响范围较广等。相比一月份而言,高危漏洞比例上升了12个百分点,几乎占据了总定级漏洞数的一半,潜在风险持续上升。

  从漏洞类型来看,在2月份定级过的45个漏洞中,主要漏洞类型为远程代码执行,共26个,其占比为58%。其次为权限提升/绕过、文件读取、拒绝服务,占比分别为18%、9%、7%。

奇安信CERT2月安全监测报告:高危漏洞占比增至49%

  从漏洞的舆论热度来看,热度最高的漏洞为Microsoft Exchange远程代码执行漏洞(CVE-2020-0688)。据奇安信A-TEAM分析显示,成功利用此漏洞时,受此漏洞影响的Exchange服务器,将被攻击者完全控制,能被其用来执行任意代码、任意窃取或伪造公司电子邮件通信。目前,微软已经发布了相关安全补丁,鉴于漏洞细节已经公开,随时可以被利用,奇安信CERT建议用户尽快安装补丁。

  奇安信天眼、虚拟化安全管理平台、安域、新一代智慧防火墙等产品已经支持利用该漏洞的攻击检测。奇安信客户应尽快升级规则库至最新版本。

奇安信CERT2月安全监测报告:高危漏洞占比增至49%

  图:2月漏洞热度top10

  除Microsoft Exchange远程代码执行漏洞外,奇安信CERT综合漏洞热度、危害程度等信息,对达到了奇安信CERT安全风险等级标准的18个漏洞(含1个历史漏洞)发布了另外7次安全风险通告,详细信息如下:

  (1)思科设备多个高危漏洞安全风险通告

  奇安信CERT监测到思科近期发布的安全通告中包含5个针对CDP(思科发现协议)的高危漏洞。据分析显示,这些漏洞几乎影响所有的思科产品,包括路由器、交换机、IP电话、监控设备等。这些漏洞无需任何用户交互即可完全控制设备。思科官方已经针对这些漏洞发布了安全更新,建议用户尽快安装。

  (2)Apache Dubbo反序列化漏洞安全风险通告

  奇安信CERT分析发现,该漏洞的主要原因在于当Apache Dubbo启用HTTP协议之后,Apache Dubbo在接受来自消费者的远程调用请求的时候存在一个不安全的反序列化行为,可导致远程任意代码执行。目前,官方已经发布相关安全更新,建议用户尽快安装。另外,奇安信网站云防护系统(安域)、奇安信天眼等产品已经支持该漏洞攻击的检测,建议尽快更新规则库至最新版本。

  (3)微软多个产品高危漏洞安全风险通告

  本月例行补丁日,微软发布了多大99个漏洞的补丁程序,其中,12个远程代码执行漏洞被微软官方标记为紧急漏洞。且有迹象表明,部分漏洞已有公开PoC和在野攻击行为,建议用户尽快完成补丁安装。

  (4)微软SQL Server Reporting Services远程代码执行漏洞安全风险通告

  SQL Server Reporting Services中存在一个远程代码执行漏洞,成功利用此漏洞的攻击者可在 Report Server 服务帐户上下文中执行任意代码。目前,此漏洞的PoC已经在互联网公开,鉴于漏洞危害较大,建议客户尽快安装更新补丁。

  (5)Apache Tomcat 服务器文件包含漏洞安全风险通告(包含三次更新)

  CNVD 漏洞公告称 Apache Tomcat 服务器存在文件包含漏洞,攻击者可在未授权的情况下远程读取或包含Tomcat上webapp目录下的任意文件。若服务器端同时存在文件上传功能,攻击者可进一步结合文件包含实现远程代码的执行。目前此漏洞的PoC已经公开公开建议客户尽快升级到最新版本或采取临时缓解措施。另外,奇安信新一代智慧防火墙、虚拟化安全管理平台、开源卫士等多款产品已经支持该漏洞攻击检测,建议客户第一时间更新规则库至最新版本。

  报告全文下载可访问:https://www.qianxin.com/threat/reportdetail?report_id=95

    关于奇安信CERT

  奇安信CERT成立于2016年,是奇安信旗下的网络安全应急响应平台,平台旨在第一时间为客户提供漏洞或网络安全事件安全风险通告、响应处置建议、相关技术和奇安信相关产品的解决方案。

    关于奇安信A-TEAM

  团队主要致力于Web渗透、APT攻防、对抗,前瞻性攻防工具预研。从底层原理、协议层面进行严肃、有深度的技术研究,深入还原攻与防的技术本质,曾多次率先披露 Windows域、Exchange、WebLogic、Exim等重大安全漏洞,第一时间发布相关漏洞安全风险通告及可行的处置措施并获得官方致谢。

realme c3参数


返回网站首页

realme真我q3pro天玑1100

京东一季度净利润

美团研发无人配送


iqoo neo6发布时间

通付盾:载誉满归,安全服务再升级!
森然播吧三代专业声卡——百万主播背后的调音大师

返回网站首页

本文评论
2022元宇宙共享大会|线上论坛精彩不断,专家齐聚共绘安全与算力之美
央链直播报道, 2022 年 8 月 16 日,“开放与兼容” 2022 元宇宙共享大会暨《元宇宙十大技术》图书首 发仪式,及元宇宙产业委第 一届第二次全体委员大会,在北京西山国管局杏林山...
日期:09-15
抖音电商调整:商城“淘宝化”,内容和商品分流,运营负责人李恬离职
封面来源 | 图虫创意   文|;陈桥辉   来源:Tech星球   Tech星球独家获悉,抖音电商将迎来调整,继6月份抖音电商作者商品运营负责人李恬离职后,抖音电商正加速改变过渡绑定...
日期:08-17
发黑床单、盗版影片、摄像头偷窥无遮拦:这样的私人影院难持久
只需一套投影设备、一组氛围灯、一张床,消费者就能享受自在的观影乐趣。如今,凭借可提供更为私密、更多选择的观影体验的优势,私人影院在各地蓬勃发展。然而,记者调查发现,生机盎...
日期:08-16
金山办公年会_赋能共赢:2019金山办公开发者大会释放创新动能
  2019年12月19日,以“开放赋能•生态共赢”为主题的2019金山办公开发者大会在武汉光谷隆重召开。本次开发者大会将持续两天,围绕技术开放与集成主题展开深入讨论。   ...
日期:10-12
一天卖出 1200 万,AR 眼镜怎么就「火」了?_ar眼镜成本
相比于高举高打,保持「接地气」,反而可能是 AR 成功的正确路径。作者 | 靖宇接近 10 年前的 2013 年,Facebook 创始人马克·扎克伯格,以 30 亿美元的价格收购 Oculus VR,掀起了之...
日期:09-04
英雄爆款回归!徐起:真我10系列值得期待
今日消息,号称是英雄爆款的真我数字系列回归国内市场,新品命名为真我10。realme副总裁徐起表示,从realme 1开始,我们的数字系列便开启了全球明星爆款越级之路。每一代的数字系列...
日期:11-08
2019f1大奖赛正赛视频_你也想在2019F1中国大奖赛现场飙车?首先你得学会开它
  本周五,在魔都上汽国际赛车场的赛道上,10支车队、20位车手将同时踩响世界上速度最快的赛车油门,争夺F1(世界一级方程式锦标赛)历史上第1000场大奖赛的冠军。   F1大...
日期:07-21
打破千米社交圈 微信3.0 for iPhone再创新(微信5.0 ios)
  10月10日消息,10月1日发布的微信3.0 for iPhone对于微信达人们来说无疑是最好的节日大礼。继图片、视频、LBS功能之后,微信达人们又有的玩了。新版本不仅新增摇一摇手机...
日期:07-23
客厅“反跨年”!聚好看跨年晚会专题上线 与家人一起温馨过NEW年
  2020年只剩下最后一天,这特殊又难忘的一年匆匆走过,我们该用怎样的仪式与它告别?   户外跨年太冷、室内聚集风险太大。经历过2020的“毒打”,不如收收心,与家人一起团聚...
日期:07-16
最好的录音笔品牌——搜狗,带你玩转多功能(什么牌的录音笔好用)
  作为忠实用户,在笔者心中搜狗一直是最好的录音笔品牌。笔者的工作需要经常和文字打交道,大大小小的会议记录、采访记录等,每天的信息量很大,所以录音笔是非常关键的工...
日期:07-14
Redmi平板马上发布 和Redmi Note 12一起亮相「redmi note11 发布会」
中关村在线消息:10月4日,Redmi首款平板Redmi Pad在国外市场正式发布,一起发布的还有小米12T系列。作为首款平板,依旧走了Redmi的入门性价比路线,Redmi Pad 在印度市场提供 3GB+64...
日期:10-21
腾讯和 Netflix 的《三体》 我谁都不看好_Netflix将拍剧版三体
  来源:爱范儿  难点在叙事视角iphone11内存是LPDDR5吗  三体迷们,只要你愿意,全世界的屏幕都可以为你闪烁 —— Netflix 版《三体》第一季先行中文特辑正式放送!  据悉...
日期:09-30
达达集团发布第二季度财报:总营收23亿 同比增长55%_达达集团股份占比
查看最新行情   讯 北京时间8月23日早间消息,达达集团(Nasdaq:DADA)今日公布了该公司截至2022年6月30日的2022财年第二季度财报。报告显示,达达集团第二季...
日期:08-24
小帮规划徐彬做客人民网,跟你讲讲互联网保险的那些事
  本期人民网访谈间邀请小帮规划创始人兼CEO徐彬聚焦国内保险行业,通过分析保险在分摊意外事故损失当中的作用及在家庭理财当中的位置,探讨一般消费者应该如何了解正确的...
日期:02-08
漂亮的容颜和有趣的灵魂_秒寻:美好的颜值OR有趣的灵魂 成年人当然选择全都要
  好看的皮囊千篇一律,有趣的灵魂万里挑一。   这句话,一传来自于王尔德的小说《道林格雷的画像》,一传为来自王小波,来历不明却并不妨碍其成为这两年互联网最强夸人梗之一...
日期:07-10
中国量子计算上市公司「中国量子计算公司 已经用量子来玩股票基金了」
近日,本源量子联合新华指数团队合作开发出量子启发式算法,该算法可以在经典计算机上运行,能够有效降低投资成本,加快决策效率,提升投资收益。官方介绍称,量子启发式算法是一种利用...
日期:11-04
你就传说中的AI创意青年?出来一下
京东618笔记本销售额北京禁止虚拟货币交易edge 标签预览win11预览版怎么取消旗天科技高管宝马3系2023效果图 法律专家赵占领:Pandownload开发者构成非法侵入计算机信息...
日期:11-07
创造历史!比亚迪第300万辆新能源车下线_比亚迪第一台新能源
11月16日,比亚迪汽车宣布,第300万辆新能源车正式下线。比亚迪第300万台新能源车是e平台3.0首款纯电轿车海豹,它集合了比亚迪目前最为顶级的技术,足球运动员王霜则成为了该车的车...
日期:11-23
中国首款基于Android操作系统智能电视问世_安卓电视系统
  与苹果iPhone操作系统分庭抗礼的谷歌Android操作系统在手机已展现出攻城略地的气势,国内的彩电厂家也嗅到了其中蕴藏的巨大商机。TCL集团昨日宣布,国内首款基于Android操...
日期:07-29
苹果iPadOS 16.1开发者预览版Beta发布_ipados15公开测试版
IT之家 8 月 24 日消息,苹果今天面向开发人员发布了 iPadOS 16.1 Beta 测试版,该软件与今天提供的标准 iOS 16 开发者预览版 Beta 7 一起提供。IT之家获悉,苹果已决定取消 iPad...
日期:09-15