CISA、FBI 和 NSA 以及五眼网络安全机构发布了 12 年 2022 个最常被利用的漏洞列表

全球网络安全资讯2023-08-04 16:27:40

CISA、NSA 和 FBI 与澳大利亚、加拿大、新西兰和英国的网络安全当局合作,发布了 12 年 2022 个最常被利用的漏洞列表。

对 12 年 2022 个最常被利用的漏洞的了解使组织能够确定其补丁管理操作的优先级,以最大限度地减少攻击面。

“此通报提供了有关 2022 年恶意网络行为者经常和频繁利用的常见漏洞和披露 (CVE) 以及相关的常见弱点枚举 (CWE) 的详细信息。”

“编写机构强烈鼓励供应商、设计人员、开发人员和最终用户组织实施本通报的缓解措施部分中的建议,以降低恶意网络参与者入侵的风险。”

政府专家警告说,在 2022 年,大多数被利用的漏洞都是较旧的软件漏洞,威胁行为者针对的是未修补的、面向互联网的系统。

列表中许多漏洞的概念验证 (PoC) 代码的可用性使威胁参与者很容易利用这些问题来执行广泛的恶意活动。

根据该公告,威胁行为者通常在公开披露的前两年内利用已知漏洞最成功。

以下是 12 年 2022 个最常被利用的漏洞列表:

CVE供应商产品类型CWE

CVE-2018-13379

福蒂内特FortiOS 和 FortiProxySSL VPN 凭据公开

CWE-22 将路径名不当限制到受限目录(“路径遍历”)

CVE-2021-34473(代理外壳)

Microsoft交换服务器RCE

CWE-918 服务器端请求伪造 (SSRF)

CVE-2021-31207(代理外壳)

Microsoft交换服务器安全功能绕过

CWE-22 将路径名不当限制到受限目录(“路径遍历”)

CVE-2021-34523(代理外壳)

Microsoft交换服务器特权提升

CWE-287 身份验证不当

CVE-2021-40539

Zoho ManageEngineADSelfService PlusRCE/身份验证旁路

CWE-287 身份验证不当

CVE-2021-26084

阿特拉斯安汇流服务器和数据中心任意代码执行

CWE-74 下游组件使用的输出中特殊元素的不当中和(“注入”)

CVE-2021- 44228(日志4外壳)

阿帕奇日志4j2RCE

CWE-917 表达式语言语句中使用的特殊元素的不当中和(“表达式语言注入”) CWE-20 不正确的输入验证 CWE-400 不受控制的资源消耗 CWE-502 不受信任数据的反序列化

CVE-2022-22954

VMware工作区 ONE 访问和身份管理器RCE

CWE-94 代码生成控制不当(“代码注入”)

CVE-2022-22960

VMwareWorkspace ONE Access、Identity Manager 和 vRealize Automation权限管理不当

CWE-269 权限管理不当

CVE-2022-1388

F5 网络大知识产权缺少身份验证漏洞

CWE-306 缺少关键功能的身份验证

CVE-2022-30190

Microsoft多种产品RCE未列出

CVE-2022-26134

阿特拉斯安汇流服务器和数据中心RCE

CWE-74 下游组件使用的输出中特殊元素的不当中和(“注入”)

 

在2022年,最常被利用的漏洞是 Fortinet SSL VPN 中的一个漏洞,该漏洞被跟踪为 CVE-2018-13379。该漏洞被多个威胁行为者利用[12345],包括针对关键基础设施的与俄罗斯相关的APT组织。

该通报还包括 30 年新增 2022 个常规利用的漏洞。

该通报还为供应商和开发人员提供了缓解措施。

 

网络安全nsa
本作品采用《CC 协议》,转载必须注明作者和本文链接
美国联邦政府官员表示,俄罗斯入侵乌克兰后对其实施的制裁可能对美国的网络安全产生了积极影响他认为,对俄罗斯的制裁是可能影响勒索软件数量的几个因素之一。据Liska称,勒索软件攻击在全球范围内同比增长18.5%。截至 2022 年,5 月份披露或确认的勒索软件攻击报告数量最少。至于其他月份,SearchSecurity 在1月份发现了41起勒索软件攻击披露,2 月份发现了27起, 3月份发现了31起。
3月,美国发布了拜登政府的《临时国家安全战略指南》(文中简称指南),这是拜登新政府发布的第一份美国全面应对国际国内局势的政策性指导文件。该指南概述了拜登政府的网络战略,拜登政府的网络战略不仅反映了美国外交政策,还折射出国家安全愿景中的意识形态、地缘政治、技术和外交支柱。SolarWinds和微软黑客事件给美国网络安全带来了巨大的冲击,暴露出了美国网络安全防御方面的不足,也成为了拜登执政后的当务之急
NSA网络安全技术总监Neal Ziring称,想要杜绝此类漏洞,开发软件时就必须始终使用内存安全语言和其他保护措施。不过,NSA确实认识到“内存安全”有点儿用词不当,这个概念范围太广,各人理解不同。内存安全也有其自身的挑战。分析师公司SlashData的数据表明,2020年第一季度到2022年第一季度,Rust用户数量增长了两倍。
2022年3月1日,美国国家安全局(NSA)发布了一份《网络基础设施安全指南》技术报告。这份网络安全技术报告旨在向所有组织提供最新的保护IT网络基础设施应对网络攻击的建议,建议侧重于防止现有网络常见漏洞和弱点的设计和配置,用于指导网络架构师和管理员建立网络的最佳实践。该报告由NSA网络安全局编写。
美国白宫、CISA、NSA三部门的网络安全负责人表示,加强防御性网络安全态势已经成为新常态……
https://mp.weixin.qq.com/s/-GJi5YUDVru51_exCvowcw13.数字贸易协定 | 贸易谈判中的中美欧数据跨境流动博弈概览9月16日,中国正式提出申请加入《全面与进步跨太平洋伙伴关系协定》。但与此同时,部分CPTPP成员国已经对我国数据跨境和数据本地化方面的规定是否能够符合CPTPP相关条款的纪律要求,提出了质疑。
协作改善软件安全势在必行,而这可能需要开发出工具和标准来丰富SBOM和提供更深入的分析。
这项研究是兰德公司“Security 2040”计划的一部分,该计划通过跨领域方式对未来威胁进行分析和评估。目前,霍尼韦尔公司的量子计算机仅有6个量子比特,但其称每年将量子体积数提高10倍,5年后预计达到640000,比IBM的速度快得多。目前,霍尼韦尔有6台量子计算机。因此需要整个国家采取集中协调的方法来应对风险。
全球网络安全资讯
暂无描述