2017年度安全报告——应用漏洞_35页_9mb
报告摘要
2017年度安全报告 - 应用漏洞总结
核心内容
2017年度安全报告聚焦于多个应用漏洞,涵盖不同平台和框架,如Java、.NET、多媒体处理等。报告指出,虽然漏洞数量庞大,但真正有价值的可利用漏洞较少,主要关注漏洞的使用量、利用难度及造成的危害。
主要观点
- 漏洞数量与影响:2017年漏洞最多的50个产品中,系统类20个,应用类30个。Android、Linux Kernel、iPhone OS分别有841、435、387个漏洞。
- 应用类漏洞:应用类产品漏洞排名前10的大多来自Adobe、Microsoft、Apple、Google和开源社区的产品,其中Image-Magick漏洞最多(357个),主要涉及文件解析及编辑器方面。
- 漏洞价值评估:漏洞价值取决于使用量、利用难度和危害性,报告强调了在开发中应基于“一切输入都是不可信”的原则进行过滤和校验。
- 安全意识:报告指出,许多漏洞的出现反映了开发者对输入处理和序列化机制缺乏安全意识,尤其是对反序列化和文件处理的不安全性。
关键信息
Struts2 S2-045/S2-046 漏洞
- 漏洞描述:通过构造特定的Content-Type值可实现远程代码执行(RCE),影响版本为Struts2 2.3.5-2.3.31和2.5-2.5.10。
- 利用方式:在请求中修改Content-Type值包含“multipart/form-data”,无需上传文件即可触发漏洞。
- 漏洞背景:Struts2基于OGNL表达式处理,存在被绕过的安全机制。
- 影响:漏洞利用成本低,影响范围广,导致命令执行,存在较高的安全风险。
Struts2 S2-052 漏洞
- 漏洞描述:由于XStream组件反序列化处理不当,可导致远程代码执行。
- 利用方式:构造恶意XML数据包,通过REST插件触发反序列化漏洞。
- 漏洞背景:XStream用于对象和XML之间的转换,未对输入进行有效验证。
- 影响:首次在Struts2官方插件中出现XML反序列化漏洞,引发对序列化处理的重视。
DotNetNuke CVE-2017-9822 漏洞
- 漏洞描述:通过XML反序列化漏洞,可读取Cookie中的敏感信息。
- 利用方式:构造包含恶意文件名的请求,触发异常处理并执行OGNL表达式。
- 漏洞背景:XMLSerializer在.NET中用于对象与XML之间的转换,未对输入进行严格校验。
- 影响:漏洞利用方式简单,可读取敏感信息,甚至实现远程代码执行。
IIS 6.0 WebDAV CVE-2017-7269 漏洞
- 漏洞描述:由于qmemcpy未对长度进行检查,导致栈溢出。
- 利用方式:构造包含特定Content-Type和Range值的请求,触发溢出并控制EIP。
- 漏洞背景:WebDAV扩展了HTTP协议,允许对Web服务器进行直接读写。
- 影响:可读取缓存文件头部,暴露内网IP等敏感信息,利用难度低。
FFmpeg 安全问题
- 漏洞描述:通过构造特定的AVI文件,可实现SSRF(服务器端请求伪造)。
- 利用方式:在AVI文件中嵌入m3u8和XBIN格式,绕过厂商对SSRF的封堵。
- 漏洞背景:FFmpeg支持多种媒体格式,其中一些古老格式可能带来安全隐患。
- 影响:可读取任意文件内容,包括本地文件,利用方式巧妙且隐蔽。
Nginx CVE-2017-7529 漏洞
- 漏洞描述:范围过滤器中的整数溢出问题,导致信息泄露。
- 利用方式:构造Range头为bytes=-X,-Y,利用整数溢出控制start值为负,读取缓存文件头部。
- 漏洞背景:Nginx默认开启缓存功能,攻击者可通过代理缓存读取后端信息。
- 影响:漏洞利用难度低,影响广泛,可读取敏感信息如内网IP。
Cisco WebEx CVE-2017-6753 漏洞
- 漏洞描述:由于JSON解析器与客户端解析不一致,可导致远程代码执行。
- 利用方式:构造特定的native_message事件,触发插件的漏洞。
- 漏洞背景:Cisco WebEx插件允许浏览器与本地应用通信,存在解析漏洞。
- 影响:可执行任意代码,影响Windows系统上的Chrome和Firefox用户。
漏洞分析总结
- 漏洞影响:多个漏洞影响广泛,尤其是Struts2和Nginx漏洞,具有高利用价值。
- 利用难度:部分漏洞利用难度较低,如S2-045、S2-046和CVE-2017-7529,可被广泛利用。
- 安全建议:开发人员应加强输入验证和安全处理,尤其是对反序列化和文件处理的环节,避免潜在攻击。
- 攻击实例:如NSA的Explodingcan工具和FFmpeg的利用方式,展示了漏洞在实际攻击中的应用。
- 安全意识:老旧系统和框架仍被广泛使用,存在较高安全风险,需及时更新和淘汰。
漏洞趋势与启示
- 安全趋势:反序列化漏洞和格式处理漏洞成为2017年重点。
- 安全启示:开发者应关注各种数据格式的处理安全,避免因格式处理不当引发漏洞。
- 安全意识提升:应加强安全意识,提升对输入验证和安全处理的重视。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载