Bugcrowd:2021年高危漏洞数量大幅增长

VSole2022-01-26 22:28:55

Bugcrowd公司2022版“Priority One Report”涵盖去年各种安全趋势。报告中称,其漏洞众测平台去年向金融服务公司提交的P1级(Priority One:第一优先级)漏洞报告增加了185%。Bugcrowd表示,P1级报告所涉漏洞可导致提权(从未授权提升至管理员权限)或远程代码执行、财务失窃等等。总体而言,2021年P1级漏洞增加了186%。 

Bugcrowd创始人Casey Ellis补充道,转向远程办公的全球趋势促使各组织将更多资产放到网上。为保护这些资产,面向道德黑客的投资也随之增多。Bugcrowd发现,去年提交的全部有效漏洞报告中24%涉及P1和P2级威胁。P2级威胁就是影响软件安全及其所支持业务进程的漏洞。

Ellis指出,民族国家黑客组织也变得更加肆无忌惮,不再那么关心潜踪匿迹问题,2021年里愈加频繁地利用已知漏洞发起攻击。 

“值得注意的是,由于勒索软件经济的兴起和黑客国家队与电子犯罪团伙之间界限的持续模糊,此类威胁也民主化了。所有这些情况,再加上威胁面的不断扩大和攻击收益的愈加丰厚,整个局面变得岌岌可危。2022年,我们预计形势会更加恶化。”

甚至P3级漏洞,也就是影响多名用户且几乎不需要用户交互就能触发的那类漏洞,在2021年也出现了同比增长。

漏洞报告数量总体增长82%,为这些漏洞报告支付的酬金则增长了106%。软件业的漏洞众测支出也增长了73%。相较于2020年,2021年前三季度政府部门收到的漏洞报告数量同比上涨1000%。 

Bugcrowd还发现,跨站脚本是最常见的漏洞类型,而敏感数据暴露则从十大漏洞列表的第九位上升到了第三位。 

Bugcrowd解释道:“2021年顶级漏洞排行榜上出现了一些变化,跨站脚本取代访问控制受损成为了最常见的漏洞类型,重回2019年榜眼位置,反映出2020和2021两年间自研Web应用快速部署的趋势。” 

“由于业界越来越重视通过扫描来发现漏洞,涉内部资产的敏感数据暴露从去年的第九位跃升六位,来到了第三的位置。这是疫情引发快速数字化转型期间攻击面扩大且复杂性增加的直接后果。十大常见漏洞类型榜单的变化展现了漏洞类别的自然生命周期,也反映出了建设者和破坏者间互动的‘猫鼠游戏’本质:众测白帽子在赏金激励下努力挖掘新的普遍性漏洞,这些漏洞最终通过自动化工具加以解决(导致激励降低),然后驱动大家热切追寻的新漏洞类型出现。”

Bugcrowd 2022版“Priority One Report”下载页面:

https://www.bugcrowd.com/resources/reports/priority-one-report/


网络安全漏洞挖掘
本作品采用《CC 协议》,转载必须注明作者和本文链接
利用网络安全漏洞实施攻击的安全事件频发,使网络安全漏洞治理成为保障国家网络安全的重要议程。当前,囿于在漏洞评级指标、漏洞披露政策以及“白帽子”法律责任层面缺乏整体性考量,我国网络安全漏洞治理框架亟待面向“合作主义”转型。为此,需通过行政与司法的合作明晰“白帽子”法律责任的边界,通过行政部门之间的合作搭建网络安全漏洞协同机制,通过行政与公众的合作拓宽社会公众参与漏洞治理的渠道,协力共筑网络安全漏洞
网络安全漏洞(以下简称“漏洞”)作为信息通信网络中在硬件、软件、协议的具体实现或系统安全策略上存在的缺陷,随着经济社会信息化、网络化、数字化和智能化程度的加深,对国家网络安全的影响也日益加剧。世界各主要国家和组织为了切实提升国家网络安全防护能力,围绕漏洞的研究、收集和利用,纷纷建立国家级漏洞通报平台或漏洞数据库。日本于2003年开始建设“日本漏洞通报”(JVN)平台;美国于 2005 年开始建设“
本报告试图以观察者的视角剖析2021年网络安全领域新增漏洞情况以及演变趋势,希望为各行业及相关企事业单位的网络安全建设提供参考和帮助。
在今年全国两会上,全国政协委员、360集团董事长兼CEO周鸿祎提交了《关于强化网络安全漏洞管理的提案》。周鸿祎在提案中表示,从我国情况看,网络安全漏洞管理方面存在对漏洞不重视、修复不及时,缺少具体的漏洞修复管理细则和处罚机制等问题,建议从建立漏洞管理全流程监督处罚制度、强制召回存在重大网络安全漏洞产品等方面提高我国网络安全防护能力。
漏洞作为网络安全问题的核心,已引起国家层面的高度关注。因此,在合规需求下,建立全面完善的漏洞管理流程体系已成为车联网企业漏洞管理的普遍需求。相应的,其管理工作也呈现出行业特殊性。因此,在研发与生产环节,尽早引入漏洞管理机制成为车联网产品安全漏洞管理的重点。
在过去的一年里,网络安全领域的漏洞频频攀升至新高峰。安全研究巨头Qualys在其《2023年网络威胁安全回顾》报告中指出,全球范围内披露的计算机漏洞数量高达26447个,这一数字在历史横轴上刻下了新的纪录——较之上一年的25050个漏洞,同比激增了5.2%。
安全漏洞作为影响网络安全的关键因素,相关情报的重要性不言而喻。多年来,阿尔法实验室数次第一时间发布紧急重大安全漏洞威胁情报,帮助客户规避安全风险,且多次获得相关国家机构表彰致谢。此次获2022年度CNNVD“漏洞通报”贡献突出单位致谢,是继CNNVD一级技术支撑单位、优秀技术支撑单位以来,天融信本年度第三次获得来自CNNVD的致谢。
CNVD平台近期启动2022年度技术组支撑单位的能力评价工作。通过综合考量企业提交情况和平台统计数据,从漏洞收集工作、漏洞发现工作、漏洞威胁风险大数据工作、漏洞技术分析工作、重大漏洞事件响应工作和集体任务协作六个能力象限,对支撑单位的年度工作情况进行了统计和评价,并对优秀支撑单位和行业单位进行表彰。
VSole
网络安全专家