2020年度漏洞态势观察报告_51页_4mb
报告摘要
2020年度漏洞态势观察报告总结
核心内容
2020年网络安全漏洞态势呈现爆发增长趋势,奇安信CERT通过系统化、流程化的漏洞监测与响应机制,对漏洞情报进行了全面分析与处置。全年共监测到183,692条漏洞信息,其中750条达到处置标准,661条进行深入研判,研判漏洞数量较2019年增长153.4%和123.3%。漏洞危害等级分布中,高危漏洞占比45%,中危31%,低危24%。
主要观点
- 漏洞利用门槛低,危害大:部分漏洞一旦公开,极易被攻击组织利用,如Citrix ADC和Citrix Gateway远程代码执行漏洞,从公告到成熟EXP仅需5天。F5 BIG-IP漏洞甚至直接监测到利用代码。
- APT组织偏好利用漏洞:攻击组织倾向于使用漏洞作为攻击入口,尤其是0day漏洞。如南亚响尾蛇组织利用CVE-2020-0674和CVE-2019-17026进行攻击。
- 漏洞情报的时效性与重要性:漏洞情报的及时获取和处理对安全防护至关重要,奇安信CERT建立了有效的漏洞持续监测与响应机制,提升了漏洞处理的效率和准确性。
- 物联网成为攻击新目标:随着5G和物联网的发展,物联网设备和平台成为攻击者的新目标,如Ripple20、Amnesia:33等漏洞影响数亿设备。
- 自动化漏洞处理成为趋势:面对海量漏洞信息,奇安信CERT通过NOX安全监测平台实现漏洞信息的自动化筛选、分级和处理,提高了漏洞响应效率。
关键信息
漏洞类型与分布
- 漏洞类型主要为:代码执行漏洞、拒绝服务漏洞、权限提升漏洞、信息泄露漏洞、安全特性绕过漏洞。
- 高危漏洞占比最大,对系统安全威胁最大。
热门漏洞
| 漏洞编号 | 热度 | 漏洞名称 | 影响组件 | CVSS评分 |
|---|---|---|---|---|
| CVE-2019-19781 | 1084 | Citrix ADC 和 Citrix Gateway 远程代码执行漏洞 | Citrix ADC 和 Citrix Gateway | 9.8 |
| CVE-2020-0796 | 985 | Microsoft SMBv3 远程代码执行漏洞 | SMBv3 | 10.0 |
| CVE-2020-0601 | 952 | Microsoft Windows CryptoAPI 欺骗漏洞 | Windows CryptoAPI | 8.1 |
| CVE-2020-1472 | 664 | Microsoft NetLogon 特权提升漏洞 | NetLogon | 10.0 |
| CVE-2020-5902 | 595 | F5 BIG-IP 远程代码执行漏洞 | F5 BIG-IP | 9.8 |
APT组织漏洞利用情况
- APT组织倾向于使用浏览器漏洞和个人操作系统漏洞进行攻击,利用方式包括邮件、即时聊天工具等。
- 攻击者使用Nday漏洞进行组合攻击,如CVE-2020-1472与CVE-2020-1631组合利用。
- 漏洞利用代码在互联网上迅速传播,如CVE-2020-0796的EXP在黑市流通。
IoT漏洞利用情况
- Ripple20:影响数亿物联网设备,多个远程代码执行漏洞。
- 思科CDP协议漏洞:5个0day漏洞,影响数千万思科设备。
- 博通芯片漏洞(Cable Haunt):可影响数亿网络调制解调器。
- 儿童智能手表漏洞:可远程读取或修改定位信息,甚至窃听音频。
- Linux蓝牙协议栈漏洞(血牙):影响大量基于Linux的物联网设备,CVSS评分8.3。
- 高通和联发科Wi-Fi芯片漏洞:影响全球数十亿设备,部分厂商已发布补丁。
奇安信CERT漏洞持续监测与响应
- 奇安信CERT对漏洞进行持续监测,每天监控最高可达30,000条漏洞情报。
- NOX安全监测系统用于过滤、去重、匹配、筛选漏洞信息,提升处理效率。
- 奇安信CERT对漏洞进行多维度评价,包括CVSS评分和实际利用条件,确保情报输出的准确性。
漏洞处置流程
- 奇安信CERT通过NOX系统对漏洞信息进行初步研判和分级。
- 漏洞处置流程包括信息收集、评估、响应、输出等环节。
- 企业级软件高危漏洞已实现全覆盖。
漏洞情报输出
- 奇安信CERT输出的漏洞情报涵盖漏洞评价、影响面、实际影响和攻击复杂度。
- 风险通告偏向于输出具有实际缓解措施的漏洞情报,对未经验证的漏洞则暂缓发布。
漏洞研究情况
漏洞挖掘
- WebLogic:2020年曝出多个反序列化漏洞,如CVE-2020-2798、CVE-2020-2963、CVE-2020-14645等,攻击者可绕过黑名单实现远程代码执行。
- Jackson:反序列化漏洞CVE-2020-11620,通过第三方库实现漏洞利用。
- 微软:多个高危漏洞,如CVE-2020-0601、CVE-2020-0674、CVE-2020-0688、CVE-2020-0796等,均被奇安信CERT深入研究并输出成果。
漏洞分析
- CVE-2020-0601:微软Windows CryptoAPI欺骗漏洞,攻击者可伪造合法证书。
- CVE-2020-0674:IE JScript远程代码执行漏洞,可被利用进行针对性攻击。
- CVE-2020-0688:Exchange远程代码执行漏洞,攻击者可放置WebShell并进行内网渗透。
- CVE-2020-0796:SMBv3远程代码执行漏洞,可导致蠕虫式传播。
- CVE-2020-1350:Windows DNS Server远程代码执行漏洞,可引发蠕虫式传播。
- CVE-2020-1472:NetLogon权限提升漏洞,攻击者可获取域管理员权限。
- CVE-2020-16898:Windows TCP/IP远程代码执行漏洞,可导致BSOD和蠕虫攻击。
中间件漏洞
- Apache HTTP Server:2020年曝出多个漏洞,如拒绝服务、缓冲区溢出。
- Apache Tomcat:存在文件包含漏洞(CVE-2020-1938)和WebSocket拒绝服务漏洞(CVE-2020-13935)。
- IBM WebSphere:存在反序列化和XML外部实体注入漏洞,攻击者可远程执行代码。
企业办公软件漏洞
- 办公软件漏洞多为Java开发,高危漏洞占比高达50%。
- 漏洞类型包括文件上传、命令执行、SQL注入等。
- 某OA系列协同办公系统全年曝出27个漏洞,均为中高危。
漏洞监测与响应发展趋势
- 面向资产、配置、漏洞、补丁的系统安全工作有助于提高漏洞修复的确定性。
- 漏洞情报精准订阅和自动化处理成为趋势,奇安信CERT在2020年下半年推出了NOX安全监测平台。
- 安全能力体系和安全运行体系的升级需要更先进的漏洞情报体系进行支撑。
总结
2020年网络安全漏洞态势严峻,奇安信CERT在漏洞监测、响应、评价和处置方面发挥了重要作用。面对漏洞数量的快速增长和攻击组织对漏洞的快速利用,奇安信CERT通过NOX系统实现了漏洞情报的自动化处理,提升了响应效率。物联网设备成为攻击的新目标,漏洞数量持续上升,且影响面广。未来,漏洞情报的持续监测和响应机制将继续优化,以应对日益复杂的网络安全威胁。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载