《2021网络空间测绘年报》解读|应用风险分析

VSole2022-03-08 11:24:23

新冠疫情爆发以来,远程办公、协同办公的需求大增,大量相关服务暴露在互联网上,很多都存在安全漏洞。由于这些应用深度参与到企业生产过程中,它们的暴露风险对企业运作、业务运行有重要影响,在《2021网络空间测绘年报》中,我们对Confluence、Jira为代表的协同办公应用及用于远程连接的 SoniaWall SSL-VPN 进行测绘分析,探讨它们可能存在的风险。

协同办公应用往往承载着企业许多重要的机密信息,例如企业的项目规划,经营数据,人员信息,服务资产信息等等。一旦曝出相关漏洞,往往会导致大量的敏感信息的泄露。信息泄露的后果可能不仅仅包括机密信息的泄露,对企业而言,也可能影响声誉和商业经营。据IBM发布的全球数据泄露成本报告显示,企业数据泄露的成本在5年内上升了12%,平均成本已达392万美元。

我们针对目前市面上常见的两款协同办公软件 Confluence和Jira,从资产分布、版本分布以及脆弱性几个角度进行了风险分析。其中Confluence资产暴露数量1799个,Jira资产暴露数据4131个。端口主要分布于8090,以及9090,占比均超过7成以上,这两个端口都是服务默认配置的端口。在已识别出版本的资产中,大部分资产都没有升级到最新版本,存在着被已知脆弱性攻击利用的风险。其中命中CVE-2021-26084漏洞资产占比近Confluence 总资产的47%;命中CVE-2021-39128、CVE-2017-17113、CVE-2021-39124、CVE-2021-26070漏洞的资产均超过Jira 总资产数的86%以上,两者的脆弱性分布如图1和图2所示:

图1  Confluence 脆弱性分布情况

图2  Jira 脆弱性分布情况

在VPN风险部分中,我们将以SonicWall的VPN产品为例,对暴露在互联网上的SonicWall SSL-VPN服务进行发现与识别,基于所发生过的安全事件和其脆弱性列表,对SonicWall SSL-VPN的脆弱性进行分析。根据《Global Market Insights 2020》调查,到2026 年,全球VPN市场预计将同比增长12%,价值700亿美元。由于VPN产品在企业网络中的重要性,其安全性常被黑客关注,尤其是销量靠前的产品,一旦曝出相关漏洞,往往评分较高,波及范围较广,例如已经被黑客工具化的数个VPN 漏洞,Pulse Secure “Connect” VPN(CVE-2019-11510)、Fortinet FortiOS VPN(CVE-2018-13379) 和Palo Alto Networks “Global Protect” VPN(CVE-2019-1579),这些漏洞至今仍能对企业安全造成严重危害。

通过对国内暴露的SoniaWall SSL-VPN资产进行静态和动态的脆弱性分析,发现2019、2020、2021年曝出的CVE影响面较大,占已知资产的44%-50%,其中有CVSS2.x评分9.0的CVE-2020- 5146和CVSS2.x评分10.0 的CVE-2016-9682、CVE-2016-9683、CVE-2016-9684,脆弱性分布如图3所示。

图3  SoniaWall SSL-VPN 资产脆弱性分布

总结来说,蔓延全球的新冠疫情加速了远程协同办公应用生态的发展,推动了生产方式和合作模式的转型,这一趋势在可预见的未来将继续发展。然而,以上对协同办公应用和VPN 应用的测绘分析发现,无论是Confluence、Jira还是SoniaWall SSL-VPN,都存在一定程度的脆弱性。显而易见的是,这些暴露资产的漏洞一旦被攻击者恶意利用,将会对相关业务造成损失,甚至可能导致长期的数据泄露等严重后果。因此,我们建议相关用户在使用这些产品时及时升级产品或更新补丁,避免受到漏洞影响,造成不必要的损失。

信息安全confluence
本作品采用《CC 协议》,转载必须注明作者和本文链接
未经身份验证的攻击者利用该漏洞可在目标服务器执行任意代码。
近日,国家信息安全漏洞库(CNNVD)收到关于Apache Struts2安全漏洞(CNNVD-202204-3223、CVE-2021-31805)情况的报送。成功利用此漏洞的攻击者,可在目标服务器远程执行恶意代码,进而控制目标服务器。Apache Struts2 2.0.0版本至2.5.29版本均受漏洞影响。目前,Apache官方已发布新版本修复了漏洞,请用户及时确认是否受到漏洞影响,尽快采取
重要事件回顾,智览网安行业发展。工业和信息化部、国家互联网信息办公室、公安部联合印发《网络产品安全漏洞管理规定》,自2021年9月1日起施行。针对这些问题,报告建议要进一步健全数据产权制度体系、建立数据价值评估体系、完善制度机制、加强数据安全防护。美陆军将首选符合标准化质量管理程序的厂商。
安全研究员搜到消息,Conti勒索软件团队负责人发布通告,称团队已正式停止运营,内部基础设施关闭。
F-vuln(全称:Find-Vulnerability)是为了自己工作方便专门编写的一款自动化工具,主要适用于日常安全服务、渗透测试人员和RedTeam红队人员,它集合的功能包括:存活IP探测、开放端口探测、web服务探测、web漏洞扫描、smb爆破、ssh爆破、ftp爆破、mssql爆破等其他数据库爆破工作以及大量web漏洞检测模块。
2022年数字安全大事记
2023-01-06 11:11:30
数字安全已经成为国家安全有机且重要的组成部分。因此,2022年的增长率会进一步下降,预计约在11%左右。黑客要求支付1500万美元的赎金。12月,蔚来汽车发布公告称,黑客以信息泄露为名勒索225万美元价值等额的比特币。经初步调查,蔚来汽车2021年8月之前的百万条用户基本信息和车辆销售信息遭窃。
技术标准规范 国家安全部公布部门规章《公民举报危害国家安全行为奖励办法》(附全文) 加快建立网络综合治理体系 全面提升治网管网能力水平 统筹推进数据跨境流动监管与数字贸易发展 2021年度中国通信学会科技奖获奖成果推介系列 | 《面向超大规模流量的网络生物数据安全检测关键技术及应用》项目荣获一等奖 市场监管总局、国家网信办发文 开展数据安全管理认证工作
要说哪个网络威胁组织同时具备狡猾的社会工程学能力和灵活的网络安全技术,那就不得不提到Muddled Libra了。由于对企业信息技术有着深入的了解,即使你的组织机构拥有完善的传统网络防御系统,Muddled Libra也会对你产生巨大的威胁。
面对媒体铺天盖地的宣传,三星电子最终发布声明证实了数据泄露事件,但一再否认数据泄漏会影响客户或员工,仅仅涉及一些 Galaxy 设备操作相关的源代码。2022 年 3 月下旬,伦敦警方宣布逮捕了 7 名青少年,他们涉嫌与曾入侵三星、英伟达、育碧和微软等知名企业的 LAPSUS$ 组织有关。
新冠疫情所致远程办公和云端迁移的大潮,为网络罪犯开辟了新的途径。2021年,在远程工作状态影响下,世界各地的网络攻击急剧上升,勒索软件、网络钓鱼、人为错误操作等导致的数据泄露不断增加,全球范围内网络威胁依旧不断。特别是勒索软件的高度猖獗,在上半年的攻击次数已达到3.047亿,同比增长达151%,远超2020年全年攻击总数,对多国家、多行业、多领域造成不同程度的影响。
VSole
网络安全专家