中国视频会议行业网络风险报告_44页_7mb
报告摘要
中国视频会议行业网络风险报告总结
核心内容
本报告由北京云科安信科技有限公司的Seraph安全实验室发布,旨在分析2020年中国视频会议行业在网络环境中的安全风险。报告指出,随着视频会议行业的发展,其面临的安全风险也日益增加,尤其是大型厂商。报告还提供了详细的Web应用和主机安全漏洞分析,并提出了相应的安全建议。
主要观点
- 视频会议行业已成为国家关键信息基础设施的一部分,其发展对国家安全和信息保护具有重要意义。
- 云视频技术因其成本低、架构灵活、处理高效等优势,成为行业发展的主流趋势,但同时也带来了更高的数据安全和隐私保护要求。
- 大多数视频会议厂商存在不同程度的安全漏洞,其中68%的厂商存在严重的安全漏洞,主要集中在Web应用和主机安全领域。
- Web应用漏洞中,XSS跨站脚本攻击和SQL注入是最常见的高危漏洞,而主机安全漏洞中,SSL采用中等强度加密和PHP版本过低是主要问题。
- 云服务在视频会议行业占据重要位置,其中阿里云使用率最高,占72%。
关键信息
1. 安全漏洞统计
-
Web应用漏洞:
- 高危漏洞:385个,其中XSS跨站脚本攻击201个,SQL注入51个,框架漏洞33个,信息泄露31个,任意文件读取29个,代码执行21个,弱口令8个,容器漏洞7个,CORS跨域2个,拒绝服务1个,配置不当1个。
- 中危漏洞:2932个,包括CSRF1316个、信息泄露1071个、程序版本漏洞252个、拒绝服务84个、容器漏洞51个、TLS漏洞48个、配置不当41个、注入26个、SSL漏洞20个、XSS跨站脚本17个、URL跳转漏洞2个、代码执行2个、未授权访问2个。
-
主机漏洞:
- 高危漏洞:296个,包括PHP版本过低存在多个漏洞172个、Apache版本过低存在多个漏洞54个、OpenSSL版本过低存在多个漏洞42个、当前Web Server版本过低13个、PHPmyadmin版本过低存在多个漏洞8个、Tomcat AJP连接器请求注入(Ghostcat)4个、CGI通用SQL注入2个、SNMP默认团体名(public)1个。
- 中危漏洞:2208个,主要为软件版本过低和信息泄露问题。
2. 云服务使用情况
- 60%的视频会议厂商使用了公有云服务,主要使用阿里云和腾讯云。
- 阿里云在视频会议行业中的使用率高达72%,这与其全国性的业务范围和云服务能力有关。
3. 网络资产分布
- 互联网资产共计2928个,包括域名404个、主机428个、IP端口2096个。
- Web应用和主机端口暴露问题严重,80和443端口使用率高,3306、22、21、3389等数据库和服务器连接端口暴露问题依然存在。
4. 常见漏洞类型
-
Web应用:
- 高危漏洞:XSS跨站脚本攻击、SQL注入、框架漏洞、信息泄露、任意文件读取、代码执行等。
- 中危漏洞:CSRF、信息泄露、程序版本漏洞、拒绝服务、容器漏洞、TLS漏洞、配置不当、注入、SSL漏洞等。
-
主机安全:
- 高危漏洞:PHP版本过低、Apache版本过低、OpenSSL版本过低、Web Server版本过低、PHPmyadmin版本过低、Tomcat AJP连接器请求注入(Ghostcat)、CGI通用SQL注入、SNMP默认团体名(public)等。
- 中危漏洞:软件版本过低、信息泄露、SSL/TLS协议使用问题、未加密传输、配置不当等。
报告建议
- 视频会议行业应被视为国家关键信息基础设施,需要得到额外关注和保护。
- 在强调功能和易用性的同时,应加强数据安全和隐私保护措施。
- 建立行业安全联盟和信息共享机制,以应对潜在攻击风险。
- 云视频服务提供商、国家监管机构和安全服务供应商应协同合作,共同推动视频会议行业的安全发展。
附录信息
-
名词解释:
- 网络攻击:包括DDoS攻击、TCP攻击、UDP攻击等,可能导致服务中断。
- 域名资产:厂商注册的域名和子域名。
- IP资产:厂商暴露在公网的IP地址、端口及对应的服务。
- 主机漏洞:公网主机存在的漏洞可能导致信息泄露和系统入侵。
- Web应用漏洞:Web应用存在的漏洞可能导致黑客攻击和信息泄露。
- 域名:经过ICP备案的域名。
- 主机:面向互联网开放的主机服务地址。
- IP地址:在线系统使用的IP地址,包括本地服务器、IDC托管、云主机等。
- 云迁移:拥有互联网资产的机构使用云服务的情况。
-
高危漏洞清单:
- 涉及多个CVE编号,如CVE-2016-2183、CVE-2013-2566、CVE-2016-1283、CVE-2015-0231等,其中部分漏洞数量较多,如CVE-2016-2183(252个)、CVE-2013-2566(90个)。
总结
本报告全面分析了2020年中国视频会议行业的网络风险状况,揭示了行业在快速发展过程中面临的安全挑战。通过详细的数据统计和漏洞分析,报告强调了加强安全防护措施的重要性,并建议建立行业联盟和信息共享机制,以提升整体安全水平。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载