2017年度安全报告——应用漏洞_37页-9mb
报告摘要
2017年度安全报告——应用漏洞总结
核心内容
2017年,多个知名应用程序和框架被发现存在严重安全漏洞,影响范围广泛且部分漏洞利用难度较低。这些漏洞不仅威胁系统安全,还可能被用于远程代码执行、信息泄露等攻击行为。以下是部分关键漏洞的分析与总结。
主要观点
- 漏洞分布广泛:2017年,漏洞最多的50个产品中,系统类占20个,应用类占30个。其中,Android、Linux Kernel、Iphone OS等系统漏洞数量较多,但价值高的可利用漏洞较少。
- 漏洞利用难度与影响:部分漏洞因利用难度低、影响范围广而成为“low-hanging-fruit”类漏洞,如Struts2 S2-045/S2-046、IIS 6.0 WebDAV、Nginx CVE-2017-7529等。
- 安全框架的缺陷:如Struts2、FFmpeg、Nginx等广泛应用的框架存在安全问题,如未正确处理反序列化、文件解析、整数溢出等,反映出在使用第三方库和自定义解析逻辑时需谨慎。
- 第三方组件的隐患:一些漏洞源于第三方组件的使用,如Struts2中的XStream组件、IIS中的WebDAV模块等,说明了组件安全性对整体应用安全的重要性。
- 攻击工具与利用方式:部分漏洞被NSA等组织用于攻击,如IIS 6.0 WebDAV漏洞被用于“Explodingcan”工具,显示出漏洞在现实攻击中的价值。
关键信息
Struts2 S2-045/S2-046 漏洞
- 影响范围:Struts2 2.3.5-2.3.31、2.5-2.5.10。
- 漏洞触发方式:通过修改Content-Type为“multipart/form-data”即可触发漏洞,无需上传文件。
- 漏洞利用方式:通过OGNL表达式实现远程代码执行,利用难度低,影响范围广。
- 漏洞背景:Struts2框架中的OGNL引擎功能强大,但其安全管理器容易被绕过,导致安全风险。
Struts2 S2-052 漏洞
- 影响范围:Struts2 REST插件使用XStream组件进行反序列化时存在漏洞。
- 漏洞触发方式:通过构造恶意XML数据包进行反序列化,触发漏洞。
- 漏洞利用方式:利用XStream反序列化漏洞实现远程代码执行,结合Gadget链进行攻击。
- 安全建议:开发过程中应严格校验用户输入,避免直接反序列化不可信数据。
DotNetNuke CVE-2017-9822 漏洞
- 影响范围:DotNetNuke框架中使用XmlSerializer进行反序列化时存在漏洞。
- 漏洞触发方式:通过Cookie中的DNNPersonalization值触发反序列化。
- 漏洞利用方式:利用XmlSerializer的反序列化漏洞实现任意文件读取。
- 安全建议:对反序列化过程进行严格校验,防止恶意输入。
IIS 6.0 WebDAV CVE-2017-7269 漏洞
- 影响范围:IIS 6.0默认开启WebDAV服务,且未及时更新。
- 漏洞触发方式:通过构造特定的Range请求,触发整数溢出。
- 漏洞利用方式:利用整数溢出读取缓存文件的头部信息,从而获取服务器的后端真实IP。
- 安全建议:及时更新系统,禁用不必要的WebDAV服务。
FFmpeg 安全问题
- 影响范围:FFmpeg作为多媒体框架,广泛用于视频处理。
- 漏洞触发方式:通过将m3u8嵌入到AVI文件中,利用FFmpeg对文件格式的解析漏洞。
- 漏洞利用方式:利用AES加密和循环读取机制实现任意文件读取,绕过SSRF限制。
- 安全建议:加强文件格式的校验,避免恶意构造的文件被解析。
Nginx CVE-2017-7529 漏洞
- 影响范围:Nginx 0.5.6-1.13.2,默认配置模块开启缓存。
- 漏洞触发方式:通过构造特定的Range请求,触发整数溢出。
- 漏洞利用方式:利用整数溢出读取缓存文件头部信息,实现敏感信息泄露。
- 安全建议:对输入数据进行严格校验,避免整数溢出导致的内存错误。
Cisco WebEx CVE-2017-6753 漏洞
- 影响范围:所有Windows系统上安装了Cisco WebEx插件的Chrome和Firefox用户。
- 漏洞触发方式:通过构造特定的JSON数据包,触发插件的解析漏洞。
- 漏洞利用方式:利用JSON解析不一致,实现远程代码执行。
- 安全建议:对JSON输入进行校验,避免恶意数据被解析。
漏洞利用与攻击方式
- Struts2漏洞:利用OGNL表达式实现远程代码执行,攻击者可通过构造payload直接控制目标系统。
- IIS WebDAV漏洞:通过Range请求实现越界读取,获取服务器的后端IP等敏感信息。
- FFmpeg漏洞:利用文件格式解析漏洞,实现任意文件读取,绕过SSRF限制。
- Nginx漏洞:通过Range请求触发整数溢出,实现缓存文件头部越界读取。
- Cisco WebEx漏洞:利用JSON解析不一致,实现远程代码执行。
安全建议
- 及时更新系统和应用:对已知漏洞及时修复,尤其是老旧系统如IIS 6.0。
- 严格校验用户输入:避免直接使用不可信数据,特别是在反序列化、文件解析等场景。
- 禁用不必要的服务:如WebDAV、REST插件等,降低攻击面。
- 增强框架安全性:对使用广泛但安全性不足的框架,考虑替换为更安全的替代方案。
- 防范第三方组件风险:第三方库的漏洞可能影响整个应用,需进行安全评估和监控。
总结
2017年的应用漏洞显示,即使是广泛使用的框架和系统也存在严重安全风险。这些漏洞多源于输入处理不当、反序列化问题和整数溢出,反映出开发过程中对安全性考虑不足。随着漏洞利用方式的多样化,开发者和安全人员需更加重视应用层的安全设计,特别是在处理用户输入和第三方组件时,应采取更严格的校验和防护措施,以减少潜在攻击风险。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载