盘点2018年网络安全大事记(三)

网络安全记事第三章——漏洞事件篇。关于漏洞,想必大家多多少少都会有所了解,它是指应用软件或操作系统软件在逻辑设计上存在的缺陷或在编写代码时产生的错误,而这些缺陷或错误可以被不法分子或者黑客利用,通过各种手段,如植入木马、病毒等方式攻击或控制整个电脑,从而对系统造成破坏,窃取设备中的重要资料和信息。

据统计,2018年各个漏洞库的漏洞数量均呈增长趋势,比之前一年,国家信息安全漏洞库(CNNVD)年增长率约为19.6%,美国国家漏洞库(NVD)年增长率约为0.4%,公共漏洞披露平台(CVE)年增长率约为12.08%。



2018影响较大和较为特殊的漏洞事件


2018.1

谷歌“Project Zero”团队和多国研究人员共同发布的漏洞披露报告称,英特尔的x86 64位处理器有一个存在已久“根本性的设计缺陷”,这个芯片级安全漏洞出现,可能导致 Linux 和 Windows 内核关键部分需要重新设计。近10年来搭载英特尔处理器的Windows、Mac 与Linux 电脑均可能受到这个设计瑕疵影响。


据网络安全研究人员Dhiraj Mishra称,三星手机浏览器存在一个高危漏洞,该漏洞被标识为CNNVD-201712-721(CVE-2017-17692),它允许攻击者在受害者访问恶意网站后窃取密码或cookie会话等重要信息。随后三星公司方面承认了漏洞的存在。


据外媒报道,印度安全研究人员发现 phpMyAdmin 存在一个严重的 CSRF 安全漏洞。该漏洞是通过欺骗管理员点击链接来执行危险的数据库操作,如删除记录、删除/截断表等。Barot 称 phpMyAdmin 4.7.7 之前的版本都受到该漏洞的影响,并且可能会泄露敏感数据。


Meltdown和Spectre漏洞,几乎席卷了整个计算机行业。电脑芯片安全漏洞曝光似乎让CPU厂商陷入一场突如其来的危机,多家公司的大多数现代芯片都未能幸免。


2018.2

据报道,流行软件构建框架 Electron 中存在一个严重的远程代码执行( RCE )漏洞(CVE-2018-1000006),可能会影响大量热门桌面应用程序(如Skype,Signal,Slack,GitHub Desktop等)。 Electron表示目前只有Windows的应用程序会受到漏洞影响。


在PoC代码发布后不久,研究人员们就在发现了上百种与之相关的恶意软件。Fortinet 公司发布的报告显示,大多数此类样本当中都直接包含PoC代码或者其变种。


据研究人员介绍,CODESYS WebVisu 产品组件中发现了一个基于堆栈的缓冲区溢出漏洞,攻击者可通过远程触发该漏洞来引发拒绝服务( DoS ),并且某些情况下实现在 Web 服务器上执行任意代码。这一漏洞会导致大量ICS产品受到影响,可能会对关键基础设施构成严重威胁。


2018.3

以色列硬件安全公司CTS Labs发布白皮书,指出AMD Zen CPU架构存在四类多达12个以上的安全漏洞。这些漏洞有可能让攻击者绕过防止篡改计算机操作系统的安全防范措施,并且植入无法检测或删除的恶意软件。值得注意的是,CTS Labs只给了AMD 24小时的时间,就公布了漏洞细节。


Paypal出现漏洞,该漏洞可通过列举的方式获取付款信息披露任何给定PayPal账户的账户余额和近期交易数据


据闻,知名品牌Nike其下的一个网站存在漏洞,该漏洞允许攻击者使用代码来读取服务器数据,从而获得多的访问权限,甚至可能黑入该公司系统造成更严重的后果。


2018.4

美国食品与药物管理局在全球范围内督促,使用了 Abbot Laboratories 心脏植入设备的患者,尽快前往附近的医疗中心进行固件升级。一个固件漏洞允许攻击者向患者的设备发送远程指令,造成潜在的电量加速流失隐患。


思科IOS/IOS XE 中的智能安装客户端(Smart Install Client)代码中被发现堆栈缓冲区溢出漏洞(CVE-2018-0171),通过此漏洞无需身份验证即可远程执行任意代码,实现对该设备的完全控制。


2018.5

阿姆斯特丹自由大学研究人员发现同时改变RAM内存中的3个比特,就不会触发阻止Rowhammer式攻击的ECC校正机制。于是攻击者可进行篡改数据,注入恶意代码和命令,更改访问权限等操作,以窃取密码、密钥和其他秘密信息。


360通告,发现区块链平台EOS的一系列高危安全漏洞,可通过远程攻击,直接控制和接管EOS上运行的所有节点。


2018.7

加州大学研究人员发现,用前视红外(FLIR)热成像摄像头扫描计算机键盘,在口令首字符被敲下的30秒之内便可以恢复出用户敲击的口令。


来自以色列理工学院的研究人员发现一个高危蓝牙漏洞(CVE-2018-5383),可进行拦截、监控或篡改设备的网络数据。漏洞影响苹果、博通、英特尔、高通等多家硬件供应商的相关产品。


物联网安全公司Armis发布的研究报告显示,包括网络电话、打印机、交换机、路由器等近5亿台企业设备,面临DNS重绑定的攻击风险。


2018.8

安全研究人员发现了影响英特尔处理器的“Foreshadow”漏洞,攻击者能够绕过英特尔内置的芯片安全特性,获得存储在“安全封锁区域”的敏感数据。


研究人员发现某医疗科技公司的心脏起搏器与胰岛素泵存在安全漏洞。利用漏洞可以控制发送到心脏的电脉冲,可能导致患者受伤甚至死亡。


2018.9

趋势科技发布的调查报告显示,数据采集与监控系统(SCADA)系统2018年上半年的漏洞几近于2017年上半年的两倍。


2018.10月

安全研究机构Ponemon发布的《2018年端点安全风险状态报告》显示,针对端点的攻击手段,无文件攻击将占到35%,主要包括利用的宏、脚本引擎、内存、命令执行等系统内置功能。


加州大学研究人员公布了3个边信道漏洞利用,这些漏洞利用可从GPU抽取敏感数据,而且相比CPU边信道攻击,操作更为简单。个人用户和高性能计算系统均面临潜在风险。


2018.11

物联网安全公司Armis发现德州仪器制造的低功耗蓝牙(BLE)芯片存在漏洞,全球数百万思科和惠普生产的联网接入设备面临远程攻击风险。


俄罗斯安全研究人员公开披露了Oracle虚拟机中的一个零日漏洞(VirtualBox E1000 Guest-to-Host Escape)。攻击者可以利用该漏洞逃逸出客户计算机虚拟环境。


芬兰两所大学的研究人员发现名为“PortSmash”(CVE-2018-5407)的漏洞。攻击者可以从计算机的内存或处理器中提取敏感数据,如加密密钥。该漏洞影响所有依赖同步多线程(SMT)架构的CPU,包括Intel的超线程(HT)架构。


手机App安全公司Privacy4Cars披露了名为CarsBlues的汽车蓝牙漏洞。黑客可通过蓝牙获得车主手机信息并进入车载娱乐系统获得权限,推测全球数千万辆汽车可能受到影响。


荷兰拉德堡德大学研究人员发现,固态硬盘流行加密软件Bitlocker存在重大漏洞。通过调试端口对其重编程,就可以重设任意口令,解密数据。


国内首个专注于重大漏洞的黑客破解比赛,“天府杯”PWN举行。参赛选手成功利用30个漏洞,攻破了Microsoft Edge/Chrome/Safari/macOS/VMware/Oracle VB/Adobe Reader/Microsoft Office等主流操作系统、浏览器和应用软件,以及包括iPhone X和3款国内流行智能手机,奖金总额达102.4万美元。


软件风险评估与管理公司Checkmarx的研究人员发现,可通过手机应用嗅探设备间通信,控制智能灯泡的灯光颜色来渗漏数据。


2018.12

安全公司 Check Point 使用流行的Windows模糊测试框架进行漏洞测试,仅50天的时间里,就在 Adobe Reader 中找出53个CVE漏洞。


美国国防部监察长报告称,美国弹道导弹防御系统(BMDS)的网络安全操作存在“系统性漏洞”,网络安全操作存在严重缺陷。包括不锁服务器机架、缺乏加密、没有持续身份验证、打补丁、数据监控保护等.


2018年漏洞事件特点:

  • 与上一年的漏洞数量激升相比,2018年的漏洞通告增速放缓。导致这个情况的主要原因应该在于漏洞报告和以往想比更为分散化,大量漏洞并未得到官方收录,各国对于漏洞披露的政策也越来越保守化。

  • 底层硬件漏洞、边信道和无文件等攻击手段越来越受到关注,各种针对性的攻击方法相继出现(芯片、内存、硬盘、协议级别等)。

  • 各种智能联网设备、工业联网系统的漏洞明显增多。主要原因在于全球智能化发展的浪潮爆发,制造商们对安全的忽视,和嵌入式系统难以更新等问题。

  • 业界积极重视漏洞已为常态。不论是国家监管、互联网企业,还是软件厂商、科技公司,普遍都加强了对漏洞的监管、发现、通告和修补。漏洞相关的政策、标准和技术,也越来越规范化,体系化。


喜欢小编的可以点击关注哟~~~

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 219,490评论 6 508
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 93,581评论 3 395
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 165,830评论 0 356
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,957评论 1 295
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,974评论 6 393
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,754评论 1 307
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,464评论 3 420
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,357评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,847评论 1 317
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,995评论 3 338
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 40,137评论 1 351
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,819评论 5 346
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,482评论 3 331
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 32,023评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 33,149评论 1 272
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 48,409评论 3 373
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 45,086评论 2 355

推荐阅读更多精彩内容