<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    CISA、FBI 和 NSA 以及五眼網絡安全機構發布了 12 年 2022 個最常被利用的漏洞列表

    全球網絡安全資訊2023-08-04 16:27:40

    CISA、NSA 和 FBI 與澳大利亞、加拿大、新西蘭和英國的網絡安全當局合作,發布了 12 年 2022 個最常被利用的漏洞列表。

    對 12 年 2022 個最常被利用的漏洞的了解使組織能夠確定其補丁管理操作的優先級,以最大限度地減少攻擊面。

    “此通報提供了有關 2022 年惡意網絡行為者經常和頻繁利用的常見漏洞和披露 (CVE) 以及相關的常見弱點枚舉 (CWE) 的詳細信息。”

    “編寫機構強烈鼓勵供應商、設計人員、開發人員和最終用戶組織實施本通報的緩解措施部分中的建議,以降低惡意網絡參與者入侵的風險。”

    政府專家警告說,在 2022 年,大多數被利用的漏洞都是較舊的軟件漏洞,威脅行為者針對的是未修補的、面向互聯網的系統。

    列表中許多漏洞的概念驗證 (PoC) 代碼的可用性使威脅參與者很容易利用這些問題來執行廣泛的惡意活動。

    根據該公告,威脅行為者通常在公開披露的前兩年內利用已知漏洞最成功。

    以下是 12 年 2022 個最常被利用的漏洞列表:

    CVE供應商產品類型CWE

    CVE-2018-13379

    福蒂內特FortiOS 和 FortiProxySSL VPN 憑據公開

    CWE-22 將路徑名不當限制到受限目錄(“路徑遍歷”)

    CVE-2021-34473(代理外殼)

    Microsoft交換服務器RCE

    CWE-918 服務器端請求偽造 (SSRF)

    CVE-2021-31207(代理外殼)

    Microsoft交換服務器安全功能繞過

    CWE-22 將路徑名不當限制到受限目錄(“路徑遍歷”)

    CVE-2021-34523(代理外殼)

    Microsoft交換服務器特權提升

    CWE-287 身份驗證不當

    CVE-2021-40539

    Zoho ManageEngineADSelfService PlusRCE/身份驗證旁路

    CWE-287 身份驗證不當

    CVE-2021-26084

    阿特拉斯安匯流服務器和數據中心任意代碼執行

    CWE-74 下游組件使用的輸出中特殊元素的不當中和(“注入”)

    CVE-2021- 44228(日志4外殼)

    阿帕奇日志4j2RCE

    CWE-917 表達式語言語句中使用的特殊元素的不當中和(“表達式語言注入”) CWE-20 不正確的輸入驗證 CWE-400 不受控制的資源消耗 CWE-502 不受信任數據的反序列化

    CVE-2022-22954

    VMware工作區 ONE 訪問和身份管理器RCE

    CWE-94 代碼生成控制不當(“代碼注入”)

    CVE-2022-22960

    VMwareWorkspace ONE Access、Identity Manager 和 vRealize Automation權限管理不當

    CWE-269 權限管理不當

    CVE-2022-1388

    F5 網絡大知識產權缺少身份驗證漏洞

    CWE-306 缺少關鍵功能的身份驗證

    CVE-2022-30190

    Microsoft多種產品RCE未列出

    CVE-2022-26134

    阿特拉斯安匯流服務器和數據中心RCE

    CWE-74 下游組件使用的輸出中特殊元素的不當中和(“注入”)

     

    在2022年,最常被利用的漏洞是 Fortinet SSL VPN 中的一個漏洞,該漏洞被跟蹤為 CVE-2018-13379。該漏洞被多個威脅行為者利用[12345],包括針對關鍵基礎設施的與俄羅斯相關的APT組織。

    該通報還包括 30 年新增 2022 個常規利用的漏洞。

    該通報還為供應商和開發人員提供了緩解措施。

     

    網絡安全nsa
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    美國聯邦政府官員表示,俄羅斯入侵烏克蘭后對其實施的制裁可能對美國的網絡安全產生了積極影響他認為,對俄羅斯的制裁是可能影響勒索軟件數量的幾個因素之一。據Liska稱,勒索軟件攻擊在全球范圍內同比增長18.5%。截至 2022 年,5 月份披露或確認的勒索軟件攻擊報告數量最少。至于其他月份,SearchSecurity 在1月份發現了41起勒索軟件攻擊披露,2 月份發現了27起, 3月份發現了31起。
    3月,美國發布了拜登政府的《臨時國家安全戰略指南》(文中簡稱指南),這是拜登新政府發布的第一份美國全面應對國際國內局勢的政策性指導文件。該指南概述了拜登政府的網絡戰略,拜登政府的網絡戰略不僅反映了美國外交政策,還折射出國家安全愿景中的意識形態、地緣政治、技術和外交支柱。SolarWinds和微軟黑客事件給美國網絡安全帶來了巨大的沖擊,暴露出了美國網絡安全防御方面的不足,也成為了拜登執政后的當務之急
    NSA網絡安全技術總監Neal Ziring稱,想要杜絕此類漏洞,開發軟件時就必須始終使用內存安全語言和其他保護措施。不過,NSA確實認識到“內存安全”有點兒用詞不當,這個概念范圍太廣,各人理解不同。內存安全也有其自身的挑戰。分析師公司SlashData的數據表明,2020年第一季度到2022年第一季度,Rust用戶數量增長了兩倍。
    2022年3月1日,美國國家安全局(NSA)發布了一份《網絡基礎設施安全指南》技術報告。這份網絡安全技術報告旨在向所有組織提供最新的保護IT網絡基礎設施應對網絡攻擊的建議,建議側重于防止現有網絡常見漏洞和弱點的設計和配置,用于指導網絡架構師和管理員建立網絡的最佳實踐。該報告由NSA網絡安全局編寫。
    美國白宮、CISA、NSA三部門的網絡安全負責人表示,加強防御性網絡安全態勢已經成為新常態……
    https://mp.weixin.qq.com/s/-GJi5YUDVru51_exCvowcw13.數字貿易協定 | 貿易談判中的中美歐數據跨境流動博弈概覽9月16日,中國正式提出申請加入《全面與進步跨太平洋伙伴關系協定》。但與此同時,部分CPTPP成員國已經對我國數據跨境和數據本地化方面的規定是否能夠符合CPTPP相關條款的紀律要求,提出了質疑。
    協作改善軟件安全勢在必行,而這可能需要開發出工具和標準來豐富SBOM和提供更深入的分析。
    這項研究是蘭德公司“Security 2040”計劃的一部分,該計劃通過跨領域方式對未來威脅進行分析和評估。目前,霍尼韋爾公司的量子計算機僅有6個量子比特,但其稱每年將量子體積數提高10倍,5年后預計達到640000,比IBM的速度快得多。目前,霍尼韋爾有6臺量子計算機。因此需要整個國家采取集中協調的方法來應對風險。
    全球網絡安全資訊
    暫無描述
      亚洲 欧美 自拍 唯美 另类