漏洞发展趋势_33页_1mb
报告摘要
漏洞发展趋势总结
核心内容
本文基于NVD数据库和绿盟威胁情报中心的数据,对2019年底的历史漏洞数据及漏洞利用情况进行分析,总结了漏洞的发展趋势及其对网络安全的影响。
主要观点
- 漏洞数量持续增长:自2005年以来,漏洞数量显著增加,2019年漏洞总数比1999年增长了9.62倍。CVSS v2.0标准下,高危漏洞占比达35.22%,中危漏洞占56.06%。
- 漏洞类型多样化:跨站脚本(CWE-79)为最常见漏洞类型,占12911条。内存错误类漏洞(如缓冲区溢出、越界读写)在浏览器和Office软件中尤为常见。
- 高龄漏洞仍具威胁:十年以上漏洞在攻击事件中占比高,攻击者仍大量使用这些漏洞进行攻击,说明部分系统和软件未及时更新。
- 浏览器漏洞占比高:浏览器漏洞在应用软件漏洞利用中占比达48.44%,成为攻击者的主要目标之一。
- PDF与Office文档漏洞是鱼叉式攻击的重要载体:PDF漏洞数量最多,Office漏洞在APT攻击中被频繁利用,特别是CVE-2017-11882。
- Flash漏洞面临消亡但仍有威胁:Flash漏洞在2015和2016年占比达55.09%,虽然Adobe已逐步淘汰Flash,但其漏洞仍被嵌套在Exploit Kit工具包中使用。
- 开源软件面临双重威胁:一方面,开源软件便于漏洞挖掘,另一方面,攻击者针对软件供应链发起攻击,使恶意代码更隐蔽和广泛传播。
- Android与iOS系统漏洞威胁加剧:Android漏洞数量快速增长,iOS漏洞在2015年也出现爆发式增长,表明移动安全问题日益严重。
- IoT设备安全堪忧:IoT设备数量快速增长,但大多数存在默认账户、弱口令等问题,易成为攻击目标,需加强安全防护。
关键信息
- 漏洞数量统计:截至2019年底,NVD数据库收录漏洞信息138909条,其中130961条分配了CWE ID。
- 漏洞利用趋势:攻击者倾向于使用Nday漏洞,如MS17-010和CVE-2019-0708,这些漏洞在攻击中被广泛利用。
- 漏洞类型分布:
- Web端:跨站脚本(UXSS)、跨域漏洞等。
- 应用端:内存破坏型漏洞(如缓冲区溢出、越界读写)。
- 漏洞利用场景:
- PDF漏洞:利用JavaScript脚本实现攻击,但因防护机制(如沙箱)和用户使用习惯,实际利用较少。
- Office漏洞:被APT组织广泛利用,如CVE-2017-11882。
- Flash漏洞:通过Exploit Kit工具包传播,攻击者利用其插件特性进行远程攻击。
- Android漏洞:漏洞数量快速增长,2015年涨幅达1082%,引入CFI机制后有所缓解。
- iOS漏洞:2015年漏洞数量暴涨156.25%,2019年Google公布的漏洞利用链对iOS安全构成挑战。
- IoT设备漏洞:
- 多数IoT设备存在默认账户和弱口令问题。
- 漏洞类型包括远程命令执行(RCE)、任意命令注入等。
- UPnP协议相关漏洞占比高,攻击者可借此控制设备。
漏洞发展趋势
- 浏览器漏洞复杂多样:Chrome、Firefox、Safari等主流浏览器漏洞数量持续增长,尤其是内存破坏型漏洞。
- 文档类型漏洞成为攻击载体:PDF和Office文档因格式复杂、功能丰富,成为鱼叉式攻击的主要载体。
- Flash漏洞逐步退出历史舞台:Adobe宣布逐步淘汰Flash,但其漏洞仍被利用,需持续关注。
- 开源软件漏洞风险上升:开源软件因代码开放,易被攻击者利用,同时软件供应链攻击成为新威胁。
- 移动设备漏洞威胁加剧:Android和iOS系统漏洞数量上升,需加强安全防护。
- IoT设备安全问题严重:设备数量快速增长,但安全措施不足,漏洞利用频繁,需加强安全设计和更新机制。
结论
- 漏洞数量持续增长,攻击手段日益多样化,安全防护需持续加强。
- 高龄漏洞仍被广泛利用,系统和软件的更新和维护至关重要。
- 浏览器、文档处理软件、Flash、Android、iOS及IoT设备均是漏洞高发领域,需重点关注。
- 开源软件虽便于研究,但其漏洞利用和供应链攻击也需引起重视。
- 安全研究人员与厂商需协作,提升漏洞防护能力,以应对日益复杂的网络安全环境。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载