<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    《2021網絡空間測繪年報》解讀|應用風險分析

    VSole2022-03-08 11:24:23

    新冠疫情爆發以來,遠程辦公、協同辦公的需求大增,大量相關服務暴露在互聯網上,很多都存在安全漏洞。由于這些應用深度參與到企業生產過程中,它們的暴露風險對企業運作、業務運行有重要影響,在《2021網絡空間測繪年報》中,我們對Confluence、Jira為代表的協同辦公應用及用于遠程連接的 SoniaWall SSL-VPN 進行測繪分析,探討它們可能存在的風險。

    協同辦公應用往往承載著企業許多重要的機密信息,例如企業的項目規劃,經營數據,人員信息,服務資產信息等等。一旦曝出相關漏洞,往往會導致大量的敏感信息的泄露。信息泄露的后果可能不僅僅包括機密信息的泄露,對企業而言,也可能影響聲譽和商業經營。據IBM發布的全球數據泄露成本報告顯示,企業數據泄露的成本在5年內上升了12%,平均成本已達392萬美元。

    我們針對目前市面上常見的兩款協同辦公軟件 Confluence和Jira,從資產分布、版本分布以及脆弱性幾個角度進行了風險分析。其中Confluence資產暴露數量1799個,Jira資產暴露數據4131個。端口主要分布于8090,以及9090,占比均超過7成以上,這兩個端口都是服務默認配置的端口。在已識別出版本的資產中,大部分資產都沒有升級到最新版本,存在著被已知脆弱性攻擊利用的風險。其中命中CVE-2021-26084漏洞資產占比近Confluence 總資產的47%;命中CVE-2021-39128、CVE-2017-17113、CVE-2021-39124、CVE-2021-26070漏洞的資產均超過Jira 總資產數的86%以上,兩者的脆弱性分布如圖1和圖2所示:

    圖1  Confluence 脆弱性分布情況

    圖2  Jira 脆弱性分布情況

    在VPN風險部分中,我們將以SonicWall的VPN產品為例,對暴露在互聯網上的SonicWall SSL-VPN服務進行發現與識別,基于所發生過的安全事件和其脆弱性列表,對SonicWall SSL-VPN的脆弱性進行分析。根據《Global Market Insights 2020》調查,到2026 年,全球VPN市場預計將同比增長12%,價值700億美元。由于VPN產品在企業網絡中的重要性,其安全性常被黑客關注,尤其是銷量靠前的產品,一旦曝出相關漏洞,往往評分較高,波及范圍較廣,例如已經被黑客工具化的數個VPN 漏洞,Pulse Secure “Connect” VPN(CVE-2019-11510)、Fortinet FortiOS VPN(CVE-2018-13379) 和Palo Alto Networks “Global Protect” VPN(CVE-2019-1579),這些漏洞至今仍能對企業安全造成嚴重危害。

    通過對國內暴露的SoniaWall SSL-VPN資產進行靜態和動態的脆弱性分析,發現2019、2020、2021年曝出的CVE影響面較大,占已知資產的44%-50%,其中有CVSS2.x評分9.0的CVE-2020- 5146和CVSS2.x評分10.0 的CVE-2016-9682、CVE-2016-9683、CVE-2016-9684,脆弱性分布如圖3所示。

    圖3  SoniaWall SSL-VPN 資產脆弱性分布

    總結來說,蔓延全球的新冠疫情加速了遠程協同辦公應用生態的發展,推動了生產方式和合作模式的轉型,這一趨勢在可預見的未來將繼續發展。然而,以上對協同辦公應用和VPN 應用的測繪分析發現,無論是Confluence、Jira還是SoniaWall SSL-VPN,都存在一定程度的脆弱性。顯而易見的是,這些暴露資產的漏洞一旦被攻擊者惡意利用,將會對相關業務造成損失,甚至可能導致長期的數據泄露等嚴重后果。因此,我們建議相關用戶在使用這些產品時及時升級產品或更新補丁,避免受到漏洞影響,造成不必要的損失。

    信息安全confluence
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    未經身份驗證的攻擊者利用該漏洞可在目標服務器執行任意代碼。
    近日,國家信息安全漏洞庫(CNNVD)收到關于Apache Struts2安全漏洞(CNNVD-202204-3223、CVE-2021-31805)情況的報送。成功利用此漏洞的攻擊者,可在目標服務器遠程執行惡意代碼,進而控制目標服務器。Apache Struts2 2.0.0版本至2.5.29版本均受漏洞影響。目前,Apache官方已發布新版本修復了漏洞,請用戶及時確認是否受到漏洞影響,盡快采取
    重要事件回顧,智覽網安行業發展。工業和信息化部、國家互聯網信息辦公室、公安部聯合印發《網絡產品安全漏洞管理規定》,自2021年9月1日起施行。針對這些問題,報告建議要進一步健全數據產權制度體系、建立數據價值評估體系、完善制度機制、加強數據安全防護。美陸軍將首選符合標準化質量管理程序的廠商。
    安全研究員搜到消息,Conti勒索軟件團隊負責人發布通告,稱團隊已正式停止運營,內部基礎設施關閉。
    F-vuln(全稱:Find-Vulnerability)是為了自己工作方便專門編寫的一款自動化工具,主要適用于日常安全服務、滲透測試人員和RedTeam紅隊人員,它集合的功能包括:存活IP探測、開放端口探測、web服務探測、web漏洞掃描、smb爆破、ssh爆破、ftp爆破、mssql爆破等其他數據庫爆破工作以及大量web漏洞檢測模塊。
    2022年數字安全大事記
    2023-01-06 11:11:30
    數字安全已經成為國家安全有機且重要的組成部分。因此,2022年的增長率會進一步下降,預計約在11%左右。黑客要求支付1500萬美元的贖金。12月,蔚來汽車發布公告稱,黑客以信息泄露為名勒索225萬美元價值等額的比特幣。經初步調查,蔚來汽車2021年8月之前的百萬條用戶基本信息和車輛銷售信息遭竊。
    技術標準規范 國家安全部公布部門規章《公民舉報危害國家安全行為獎勵辦法》(附全文) 加快建立網絡綜合治理體系 全面提升治網管網能力水平 統籌推進數據跨境流動監管與數字貿易發展 2021年度中國通信學會科技獎獲獎成果推介系列 | 《面向超大規模流量的網絡生物數據安全檢測關鍵技術及應用》項目榮獲一等獎 市場監管總局、國家網信辦發文 開展數據安全管理認證工作
    要說哪個網絡威脅組織同時具備狡猾的社會工程學能力和靈活的網絡安全技術,那就不得不提到Muddled Libra了。由于對企業信息技術有著深入的了解,即使你的組織機構擁有完善的傳統網絡防御系統,Muddled Libra也會對你產生巨大的威脅。
    面對媒體鋪天蓋地的宣傳,三星電子最終發布聲明證實了數據泄露事件,但一再否認數據泄漏會影響客戶或員工,僅僅涉及一些 Galaxy 設備操作相關的源代碼。2022 年 3 月下旬,倫敦警方宣布逮捕了 7 名青少年,他們涉嫌與曾入侵三星、英偉達、育碧和微軟等知名企業的 LAPSUS$ 組織有關。
    新冠疫情所致遠程辦公和云端遷移的大潮,為網絡罪犯開辟了新的途徑。2021年,在遠程工作狀態影響下,世界各地的網絡攻擊急劇上升,勒索軟件、網絡釣魚、人為錯誤操作等導致的數據泄露不斷增加,全球范圍內網絡威脅依舊不斷。特別是勒索軟件的高度猖獗,在上半年的攻擊次數已達到3.047億,同比增長達151%,遠超2020年全年攻擊總數,對多國家、多行業、多領域造成不同程度的影響。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类