2018年-360研究报告_2017年度安全报告--应用漏洞_37页_9mb
报告摘要
2017年度安全报告 - 应用漏洞总结
核心内容
2017年,应用漏洞仍然是网络安全领域的重要议题。本报告总结了多个重要应用漏洞,包括Struts2、DotNetNuke、FFmpeg、Nginx、Cisco WebEx以及Git等,分析了它们的漏洞背景、触发方式、利用方法及安全建议。
主要观点
- 漏洞数量与影响:2017年,漏洞最多的50个产品中,系统类20个,应用类30个。其中Android、Linux Kernel、iPhone OS漏洞数量最多,分别为841、435、387个。
- 漏洞价值分布:虽然应用漏洞数量多,但真正有价值的可利用漏洞较少,如Struts2的S2-045/S2-046漏洞,因其利用难度低、影响范围广而被重点关注。
- 漏洞利用方式:不同漏洞有不同的利用方式,例如Struts2的OGNL表达式注入、DotNetNuke的XML反序列化漏洞、FFmpeg的HLS格式利用、Nginx的整数溢出导致的越界读取、Cisco WebEx的JSON解析漏洞等。
- 安全建议:建议开发者在使用任何框架或组件时,遵循“所有输入都是不可信”的原则,对输入内容进行严格的过滤和校验,以防止潜在的攻击。
关键信息
1. Struts2 S2-045/S2-046 漏洞
- 背景:Struts2是一个基于Java的Web应用框架,其OGNL表达式引擎存在安全问题。
- 触发方式:
- S2-045:通过构造Content-Type值,触发远程代码执行。
- S2-046:通过文件名中包含空字节,触发反序列化漏洞。
- 利用分析:
- 利用
Content-Type字段中构造的OGNL表达式,可执行任意代码。 - 通过文件名中嵌入OGNL表达式,可触发反序列化漏洞。
- 利用
- 影响范围:Struts2 2.3.5-2.3.31,Struts2 2.5-2.5.10。
- 安全建议:应避免使用Struts2框架,或及时升级至安全版本。
2. DotNetNuke CVE-2017-9822 漏洞
- 背景:DotNetNuke是基于.NET的开源内容管理系统,其XML反序列化功能存在漏洞。
- 触发方式:通过
DNNPersonalizationCookie中的XML数据,触发反序列化。 - 利用分析:
- 利用
XmlSerializer反序列化恶意构造的XML数据。 - 通过嵌入
m3u8和XBIN格式,实现SSRF和文件读取。
- 利用
- 影响范围:DotNetNuke中使用XML反序列化功能的版本。
- 安全建议:对用户输入进行严格校验,避免反序列化不可信数据。
3. FFmpeg 安全问题
- 背景:FFmpeg是一个广泛使用的多媒体处理框架,支持多种格式和协议。
- 触发方式:通过HLS格式的
m3u8文件,利用其对文件头的解析漏洞。 - 利用分析:
- 构造特殊AVI文件,嵌入
m3u8内容,实现SSRF。 - 利用AES加密绕过过滤,实现无网络环境下的文件读取。
- 构造特殊AVI文件,嵌入
- 影响范围:所有支持HLS和相关格式处理的FFmpeg版本。
- 安全建议:避免在无网络环境中使用文件读取功能,或对输入格式进行严格校验。
4. Nginx CVE-2017-7529 漏洞
- 背景:Nginx是一个高性能的Web服务器,其范围过滤器存在整数溢出问题。
- 触发方式:通过构造
Range: bytes=-X,-Y请求,利用整数溢出实现越界读取。 - 利用分析:
- 利用
Range字段中start为负值,读取缓存文件头部。 - 可读取服务器的后端真实IP,实现内网信息泄露。
- 利用
- 影响范围:Nginx 0.5.6-1.13.2版本。
- 安全建议:关闭缓存功能或更新至安全版本。
5. Cisco WebEx CVE-2017-6753 漏洞
- 背景:Cisco WebEx是一个用于网络和视频会议的工具,其插件存在JSON解析漏洞。
- 触发方式:通过构造特定的JSON消息,触发插件中的
RollbackGpcExt()函数。 - 利用分析:
- 利用
JSON.parse()函数对消息进行解析。 - 通过正则表达式漏洞,绕过校验,执行任意代码。
- 利用
- 影响范围:所有Windows系统上安装了Cisco WebEx插件的Chrome和Firefox用户。
- 安全建议:及时更新插件至安全版本,避免使用旧版本。
6. Git ssh CVE-2017-1000117 漏洞
- 背景:Git是一个版本控制系统,其SSH协议存在漏洞。
- 触发方式:通过构造特定的SSH请求,触发Git的漏洞。
- 利用分析:利用漏洞实现远程代码执行。
- 影响范围:所有使用SSH协议进行远程操作的Git版本。
- 安全建议:更新至安全版本,或禁用SSH远程操作功能。
其他重要漏洞
- CVE-2017-16943 Exim-UAF 漏洞:Exim邮件服务器存在未初始化指针(UAF)漏洞,可能导致远程代码执行。
- 漏洞利用难度:多数漏洞利用难度较低,影响范围广,需引起重视。
总体趋势
- 漏洞利用方式多样化:不同漏洞利用方式各异,如OGNL注入、XML反序列化、HLS格式利用、整数溢出、JSON解析漏洞等。
- 漏洞影响广泛:多数漏洞影响广泛,尤其是Struts2、Nginx、FFmpeg等广泛应用的框架和工具。
- 安全意识不足:部分开发者对反序列化、格式解析等操作缺乏足够的安全意识,导致漏洞被利用。
安全建议
- 输入验证:所有用户输入都应视为不可信,进行严格校验。
- 更新维护:及时更新应用及依赖库至安全版本。
- 框架选择:对于存在安全问题的框架,考虑使用更安全的替代方案。
- 最小权限原则:限制应用程序的权限,避免不必要的功能启用。
- 安全审计:定期进行安全审计,发现并修复潜在漏洞。
结论
2017年的应用漏洞表明,即使在技术不断进步的背景下,安全问题依然层出不穷。开发者和安全团队需要持续关注新出现的漏洞,加强安全意识,采取有效的防护措施,以降低潜在的安全风险。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载