2022年迄今为止半数零日漏洞都是之前漏洞的变体

VSole2022-07-02 21:45:57

谷歌Project Zero研究人员Maddie Stone在博客文章中揭示,今年截至目前发现的野生零日漏洞中有九个本可以避免——如果组织应用了更加全面的漏洞修复……

“最重要的是,2022年发现的零日漏洞中有四个都是2021年野生零日漏洞的变体。原始零日漏洞修复后仅仅12个月,攻击者就携原始漏洞的变体卷土重来了。”Stone称。

最近的一个例子就是Windows平台中的Follina漏洞。该漏洞编号为CVE-2022-30190,是MSHTML零日漏洞CVE-2021-40444的变体。

去年未得到妥善修复的Windows野生零日漏洞CVE-2021-1732也衍生出了一个变体:CVE-2022-21882。

iOS IOMobileFrameBuffer漏洞CVE-2022-22587和Chrome V8引擎类型混淆漏洞CVE-2022-1096这两个零日漏洞,分别是去年发现的可利用安全缺陷CVE-2021-30983和CVE-2021-30551的变体。

未妥善修复的安全缺陷在2022年形成的其他零日漏洞还包括:CVE-2022-1364(Chrome)、CVE-2022-22620(WebKit)、CVE-2021-39793(Google Pixel)、CVE-2022-26134(Atlassian Confluence)和CVE-2022-26925(名为PetitPotam的Windows缺陷)。

“Windows win32k漏洞(CVE-2022-21882)和Chromium属性访问拦截器漏洞(CVE-2022-1096)这两个案例中,概念验证漏洞利用程序所利用的执行缺陷得到了修复,但其根本原因并未解决:攻击者能够通过另一条路径卷土重来,触发原始漏洞。”Stone解释称。

WebKit和PetitPotam漏洞之所以出现,是因为原始漏洞虽已解决,但在某个时候又回退了,使得攻击者能够再次利用相同的漏洞。

“只要野生零日漏洞程序被发现,攻击者即宣告任务失败。但对我们安全维护者而言,这是一份礼物,让我们能够尽可能多地从中学习,采取行动确保该漏洞利用方法无法再次使用。”Stone指出。

想要确保正确且全面地修复漏洞,我们可以分析漏洞产生的根本原因及其引入方式,分析与手头安全问题类似的漏洞,以及分析所用的漏洞利用技术和补丁。

“透明共享这些分析也有助于整个行业,可以帮助开发人员和安全人员更好地看清攻击者对这些漏洞的掌握程度,有助于带来更完善的解决方案和安全态势。”Stone总结道。


信息安全零日漏洞
本作品采用《CC 协议》,转载必须注明作者和本文链接
多起数据泄露事件都可以追溯到未修补的漏洞,其中包括2017年信用报告机构Equifax公司的大规模数据泄露事件。Tripwire公司在2019年的一项研究发现,27%的违规事件是由未修补的漏洞引起的,而Ponemon公司在2018年开展的一项研究表明这一数字高达60%。
经历Log4j漏洞的互联网大地震后,业界对公开披露PoC漏洞的放任态度已经发生彻底转变。
网络安全漏洞(以下简称“漏洞”)作为信息通信网络中在硬件、软件、协议的具体实现或系统安全策略上存在的缺陷,随着经济社会信息化、网络化、数字化和智能化程度的加深,对国家网络安全的影响也日益加剧。世界各主要国家和组织为了切实提升国家网络安全防护能力,围绕漏洞的研究、收集和利用,纷纷建立国家级漏洞通报平台或漏洞数据库。日本于2003年开始建设“日本漏洞通报”(JVN)平台;美国于 2005 年开始建设“
工业互联网安全专委会 :第二期工业互联网安全讲坛成功举办!
尽管存在 Exploit/PoC 的漏洞占比超过 5%,但只有1.8% 比例的漏洞有公开来源信息显示存在有在野利用。考虑到在野利用漏洞的危害性,仅通过标记漏洞是否存在公开 Exploit 来判定漏洞的现实威胁还是不够的。无 CVE 的漏洞占比接近三分之一,因此,有大量的漏洞在 CVE 的视野之外。漏洞是否与 0day 或 APT 活 动相关,这意味着漏洞可能被用于攻击高价值的目标。
但也有国家以本国安全优先为由,对此层层设限。国家领导高度重视网络安全漏洞风险防范工作。一是美国首先制定漏洞出口限制法律条文,认定漏洞为国家战略资源。漏洞影响的安全范围涉及漏洞宿主的所有使用者,受影响者应享有同等防范或降低漏洞风险的安全权益。
微软已将CVE-2021-34527分配给名为PrintNightmare的打印后台程序远程代码执行漏洞,并确认该漏洞潜伏在所有版本的Windows中。
金融机构对网络安全的担忧高于高通胀、新冠疫情和地缘政治等其他主要风险。从更广泛的角度看问题将有助于确定需要进一步关注的任何领域。加强企业内部的网络安全政策,在企业内部开展活动,宣传安全工作实践的重要性,这应该是当务之急。制定例行业绩报告计划是关键。在实施过程中,首席信息安全官应提出明确的期望,并审查报告指标,以评估所取得的进展。
当今世界正处于百年未有之大变局,国际形势风云变幻,推动全球治理体系深刻变革,网络空间治理作为全球治理的全新命题和重要领域,关系着全人类的命运。
VSole
网络安全专家