2023攻防演练利器之必修高危漏洞合集-45页_1mb
报告摘要
2023年高危漏洞合集总结(红队视角)
核心内容
本总结基于亚信安全科技股份有限公司应急响应中心2023年7月发布的文档内容,汇总了40个高危漏洞,涵盖远程代码执行、远程命令执行、反序列化、权限提升、身份认证绕过、SQL注入、未授权访问等类型。这些漏洞广泛存在于企业常用的中间件、开发框架、办公系统及数据库等组件中,具有较高的攻击价值和武器化成熟度,是攻防演练中红队常利用的“必修”漏洞。
主要观点
- 漏洞影响范围广:多个漏洞影响了主流开源和商用软件,包括 Apache、Atlassian、Microsoft、Linux 内核等,其中部分漏洞影响了 HVV 重点系统。
- 漏洞利用条件简单:许多漏洞可以被利用而不依赖复杂条件,例如认证绕过、未授权访问等,使得攻击更容易实施。
- 漏洞武器化成熟:多个漏洞已被攻击者广泛利用,形成可复用的攻击工具链。
- 企业防御需全面:漏洞修复建议不仅包括升级到安全版本,还推荐了临时防护措施,如配置防火墙、限制访问、使用 WAF、修改配置等。
关键信息汇总
一、远程代码执行漏洞
| 漏洞名称 | 漏洞编号 | 漏洞类型 | 受影响版本 | 修复建议 |
|---|---|---|---|---|
| Apache Log4j2 | CVE-2021-44228 | 代码执行 | 2.x <= 2.14.1, 2.15.0-rc1 | 升级至 2.15.0-rc2 以上,配置 JVM 参数 |
| Fastjson | CVE-2022-25845 | 代码执行 | <= 1.2.80 | 升级至 1.2.83 或使用 Fastjson v2 |
| Apache Confluence | CVE-2022-26134 | 代码执行 | <7.4.17 | 升级至 7.4.17 以上 |
| Apache Commons Text | CVE-2022-42889 | 代码执行 | 1.5.0 <= <1.10.0 | 升级至安全版本 |
| Apache Airflow | CVE-2022-40127 | 代码执行 | <2.4.0 | 升级至安全版本 |
| ThinkPHP | CNVD-2022-86535 | 命令执行 | >=V6.0.1, <=V6.0.13 | 关闭多语言功能或升级至安全版本 |
| Apache RocketMQ | CVE-2023-33246 | 代码执行 | <=5.1.0 | 升级至 5.1.2 以上,限制组件暴露 |
| NginxWebUI | 无 | 代码执行 | <3.5.1 | 升级至安全版本,限制访问 |
| Apache Kafka Connect | CVE-2023-25194 | 代码执行 | <=3.3.2 | 升级至安全版本 |
| Atlassian Bitbucket Data Center | CVE-2022-26133 | 代码执行 | >=5.14.x | 升级至安全版本 |
| Linux Kernel | CVE-2022-0847 | 权限提升 | >=5.8 | 升级至 5.16.11、5.15.25、5.10.102 |
| Apache Superset | CVE-2023-27524 | 认证绕过 | <2.0.1 | 修改 SECRET_KEY 或升级至安全版本 |
| F5 BIG-IP | CVE-2022-1388 | 认证绕过 | 16.1.0-16.1.2 等 | 升级至最新版本,限制访问 |
| Microsoft Outlook | CVE-2023-23397 | 认证绕过 | 2016、2013、2019 等 | 开启系统自动更新,临时限制 NTLM |
| MinIO | CVE-2023-28432 | 信息泄露 | < release.2023-03-20 | 升级至安全版本,配置 WAF |
| Apache RocketMQ (2023) | CVE-2023-37582 | 代码执行 | <4.9.7 或 <5.1.2 | 升级至安全版本,限制组件暴露 |
| 用友 NC Cloud | 无 | 代码执行 | <6.2.1012.4 | 升级至安全版本或设置 IP 白名单 |
| GitLab | CVE-2021-22205 | 代码执行 | <13.8.8 | 升级至安全版本,限制访问 |
| VMware vCenter | CVE-2021-21972 | 代码执行 | <7.0.U1c | 升级至安全版本 |
| 金蝶 K3Cloud | 无 | 代码执行 | <6.2.1012.4 | 升级至安全版本,限制访问 |
| 蓝凌 OA | 无 | 代码执行 | 未知 | 升级至最新版本 |
| Foxit PDF Reader/Editor | 无 | 任意代码执行 | 未知 | 升级至最新版本,限制 PDF 打开权限 |
二、其他高危漏洞
| 漏洞名称 | 漏洞类型 | 受影响版本 | 修复建议 |
|---|---|---|---|
| Sapido 路由器 | 命令执行 | BR270n-v2.1.03 等 | 禁用命令执行函数,限制输入 |
| 向日葵 | 代码执行 | <=11.0.0.33 | 升级至最新版本,限制访问 |
| Smartbi | 命令执行 | v7-v10.5.8 | 升级至安全版本,配置 WAF |
| 泛微 e-cology | 认证绕过 | e-cology9 <10.57 | 升级至安全版本 |
| 禅道项目管理系统 | 命令执行 | >=17.4, <=18.0.beta | 升级至安全版本,配置修复 |
| Openfire | 认证绕过 | 3.10.0-4.6.8 | 限制控制台访问,升级至 4.6.8 |
| Apache HTTP Server | 请求走私 | 2.4.0-2.4.55 | 升级至 2.4.56 以上 |
| Spring Framework | 认证绕过 | 6.0.0-6.0.6, 5.3.0-5.3.25 | 升级至 6.0.7 或 5.3.26 以上 |
修复与防护建议
- 及时升级至安全版本:对于所有受影响的系统和组件,应尽快升级至官方发布的安全版本。
- 配置访问控制:使用防火墙、安全组、IP 白名单等方式,限制对漏洞组件的访问。
- 启用身份认证机制:对于所有可访问的服务和接口,确保启用身份验证,防止未授权访问。
- 限制反序列化操作:配置反序列化白名单、使用安全管理器,防止反序列化漏洞被利用。
- 输入过滤与输出编码:对用户输入进行严格过滤,防止注入攻击;对输出内容进行编码处理,防止代码被直接执行。
- 部署 WAF/IPS 设备:在关键接口上配置 WAF/IPS 策略,拦截恶意请求。
- 定期进行资产排查:企业应定期进行资产扫描和漏洞排查,确保所有系统均处于安全状态。
- 关注厂商公告:对于未公开编号的漏洞,应关注厂商公告,获取最新补丁信息。
总结
该漏洞合集涵盖了多个关键系统的高危漏洞,涉及远程代码执行、命令执行、反序列化、权限提升、身份认证绕过等类型。企业应结合自身资产情况,优先处理影响范围大、利用条件简单的漏洞,同时采取临时防护措施以降低风险。建议在日常运维中加强漏洞管理,确保系统更新及时、访问控制严格、输入输出安全处理,并部署安全防护产品以增强整体防御能力。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载