90多个零日漏洞、40 多个N-Day漏洞在野外被利用

文摘   2024-10-17 08:08   河南  

黑客利用安全漏洞主要是为了“未经授权访问系统”、“窃取敏感数据”和“破坏服务”。

这些漏洞通常源于未修补的“软件错误”、“配置错误”和“过时的系统”。

Mandiant 的网络安全研究人员最近发现,90 多个 0-Day 漏洞和 40 多个 N-Day 漏洞在野外被利用。

漏洞利用

Mandiant 对 2023 年进行的全面漏洞分析发现了“138 个”被积极利用的“安全漏洞”。

他们发现了“97 个零日漏洞”和“41 个 n 日漏洞”(补丁发布后利用的漏洞)的明显分布。

最引人注目的发现是“漏洞利用时间”(“TTE”)的大幅减少,与“2021-2022 年的 32 天”、“2020-2021 年的 44 天”和“2018-2019 年的 63 天”相比,2023 年平均下降到仅为 5 天。

“n-day” 和“零日”漏洞利用的比例从之前的大约“38:62”发生了显着变化,变为“2023 年的 30:70”,这表明“零日利用活动”显着增加。 

除此之外,对于“n-day漏洞”,具体利用时间线显示出了令人担忧的趋势: 

  • 12%(5 个漏洞)在补丁发布后的 24 小时内被利用。

  • 29%(12个漏洞)在一周内被利用。

  • 56% 在第一个月内就被利用了。

一个值得注意的案例研究是“CVE-2023-28121”,它是一个“WooCommerce Payments 插件漏洞”。此安全漏洞展示了在披露后三个月内保持不活动状态后,“漏洞可用性”如何影响攻击时间。

在武器化漏洞被释放后的短短三天内,它就遭到了大规模攻击(“每天 130 万次攻击”)。 

这种情况凸显了现代网络威胁日益迅速的性质以及及时修补安全补丁的关键重要性。

CVE-2023-27997通常被称为“XORtigate”,它是一个严重的“基于堆的缓冲区溢出”漏洞,是在 Fortinet 的 FortiOS 操作系统的“SSL”和“VPN”组件中发现的。

该漏洞于 2023 年 6 月 11 日被披露,由于其潜在的严重性,该安全漏洞立即引起了关注。 

虽然“概念验证代码”、“漏洞扫描程序”和“武器化漏洞利用”在 6 月 16 日就已公开,但实际的“利用尝试”直到 2023 年 9 月 12 日才被发现。这种延迟的利用时间表可以归因于几个技术挑战。 

该漏洞要求攻击者绕过包括“DEP”和“ASLR”在内的多种安全保护措施,同时还要绕过 FortiOS 复杂的“自定义散列”和“XOR 加密”机制。 

不仅如此,由于FortiOS通常部署在具有较高“系统权限”的“高度敏感的网络环境”中,这进一步增加了漏洞利用的难度。 

Mandiant报告指出,与仅需要修改“HTTP 标头”的简单漏洞不同,“XORtigate 要求”复杂的利用技术才能成功操纵“堆内存空间”,而不会触发安全保护措施

尽管如果成功利用该漏洞可能会造成“高影响的系统危害”,但这对威胁行为者来说尤其具有挑战性。


— 欢迎关注 往期回顾 —


精彩回顾:祺印说信安2024之前

230个网络和数据安全相关法律法规规范文件打包下载
单位高层领导参与网络安全不应该只是口头说说
党委(党组)网络安全工作责任制实施办法
“两高一弱”专项下,谈合规下的弱口令
网络被黑?还看“两高一弱” ,原来是不履行网络安全义务惹的祸
>>>网络安全等级保护<<<

网络安全等级保护:等级保护工作、分级保护工作、密码管理工作三者之间的关系

网络安全等级保护:政策与技术“七一”大合集100+篇

网络安全等级保护:安全管理机构

网络安全等级保护:网络安全事件分类分级思维导图

网络安全等级保护:明确测评双方的责任从了解测评过程指南开始(思维导图下载)

>>>数据安全系列<<<


数据安全管理从哪里开始
数据泄露的成本:医疗保健行业
数据安全知识:数据安全策略规划
数据安全知识:组织和人员管理
数据安全知识:数据库安全重要性
数据安全知识:数据整理与数据清理
数据安全知识:什么是数据存储?
数据安全知识:什么是数据风险评估?
数据安全知识:如何逐步执行数据风险评估
数据安全知识:数据风险管理降低企业风险
数据安全知识:数据整理与数据清理
数据安全知识:什么是数据安全态势管理?
数据安全知识:数据库安全重要性
数据安全知识:数据库安全威胁
数据安全知识:不同类型的数据库
数据安全知识:数据库简史
数据安全知识:什么是数据出口?
数据安全知识:什么是数据治理模型?


>>>错与罚<<<

警惕风险突出的100个高危漏洞(上)

警惕风险突出的100个高危漏洞(下)

警惕“两高一弱”风险及安全防护提示(全集)

不履行网络安全保护义务是违法行为!多家单位被通报!

因侵犯公民个人信息罪 深圳一人被判一年三个月 售卖他人求职简历

公安部网安局:河南开展整治网络谣言专项行动 查处造谣传谣3000余人

四川遂宁公安公布10起涉网违法犯罪典型案例

276人落网!河南新乡警方摧毁特大“网络水军”犯罪团伙

重拳出击严打涉网犯罪 海淀警方守护网络清朗
网警@同学们 暑期这些兼职不能做!

非法出售公民个人信息 网站经营者被判三年有期徒刑

超范围采集公民信息,违法!鹤壁网警出手

一公司高管为泄愤攻击智慧停车收费系统,致上千家停车场无法自动抬杆

重庆某国企因网安责任人履职不到位被约谈

因违规收集使用个人信息等,人保寿险宁波分公司被罚32万,4名责任人同时被罚

回顾长沙市三个区网信开出首张罚单的不同时间和处罚单位类型

上海4人被判刑:5元掌握明星偶像行程?贩卖明星信息4人被判刑!

假期内,网络主播直播约架?郑州警方迅速控制,刑拘十人!网络空间不是法外之地!

网安局:拒不履行网络安全保护义务,处罚!事关备案!

网络水军团灭记:“转评赞”狂刷单 上百人“网络水军”团伙落网

北京多家公司因不履行网络安全保护义务被处罚!“两高一弱”仍然是安全隐患重点

关于“近20台服务器“沦陷”,3.54亿条个人信息被盗”一点点浅析

>>>其他<<<

2023年10佳免费网络威胁情报来源和工具

重大网络安全事件事后工作很重要

默认安全:对现代企业意味着什么

网络安全知识:什么是事件响应?

网络安全知识:什么是攻击面?

网络安全知识:什么是访问控制列表 (ACL)?

网络安全知识:什么是访问管理?

网络安全知识:什么是访问矩阵?

网络安全知识:什么是账户收集?

网络安全知识:什么是工业控制系统 (ICS) 网络安全?

网络安全知识:什么是暴力攻击?

网络安全知识:什么是安全审计?

网络安全知识:什么是分组密码?

网络安全知识:什么是僵尸网络?

网络安全知识:什么是非对称加密?

网络安全知识:什么是边界网关协议 (BGP)?

网络安全知识:什么是缓冲区溢出?

网络安全知识:网络安全中的EDR是什么?

网络安全知识:什么是身份验证?

网络安全知识:什么是勒索软件?

网络安全知识:什么是授权?

网络安全知识:什么是自治系统?

网络安全知识:什么是蓝队?

网络安全知识:什么是Bind Shell?

网络安全知识:什么是安全网关?

网络安全知识:什么是蓝队?

网络安全知识:什么是防病毒产品?

网络安全知识:什么是横幅抓取?

网络安全知识:什么是堡垒主机?

网络安全知识:什么是引导扇区病毒?

网络安全知识:计算机网络中的桥接器

网络安全知识:什么是广播?

将人类从网络安全中解放出来

人,是造成网络安全问题的根本原因

祺印说信安
学习网络安全、说网络安全;共同致力于网络安全、网络安全等级保护。
 最新文章