攻击者屡试不爽的15个Linux漏洞

VSole2021-09-02 23:39:09

接近1400万基于Linux的系统直接暴露在互联网上,成为大量现实世界攻击借以牟利的目标,造成这些系统上遍布恶意Web shell、加密货币挖矿机、勒索软件和其他木马。

总部位于日本东京和美国硅谷的网络安全公司趋势科技近日发布报告,基于从蜜罐、传感器和匿名遥测收集的数据,深度解读Linux威胁状况,详述2021年上半年影响Linux操作系统的顶级威胁与漏洞。

该公司检测到针对Linux云环境的近1500万起恶意软件事件,发现加密货币挖矿机和勒索软件占据了所有恶意软件的54%,Web shell的份额是29%。

此外,通过剖析同一时期10万台Linux主机报告的超5000万起事件,研究人员发现有15个不同安全漏洞已知广受黑客利用或具有概念验证(PoC)。

● CVE-2017-5638 (CVSS评分:10.0) 

Apache Struts 2远程代码执(RCE)漏洞

● CVE-2017-9805 (CVSS评分:8.1) 

Apache Struts 2 REST插件XStream RCE漏洞

● CVE-2018-7600 (CVSS评分:9.8) 

Drupal Core RCE 漏洞

● CVE-2020-14750 (CVSS评分:9.8) 

Oracle WebLogic Server RCE漏洞

● CVE-2020-25213 (CVSS评分:10.0) 

WordPress文件管理(wp-file-manager)插件RCE漏洞

● CVE-2020-17496 (CVSS评分:9.8) 

vBulletin“subwidgetConfig”未经身份验证的RCE漏洞

● CVE-2020-11651 (CVSS评分:9.8) 

SaltStack Salt授权缺陷漏洞

● CVE-2017-12611 (CVSS评分:9.8) 

Apache Struts OGNL表达式RCE漏洞

● CVE-2017-7657 (CVSS评分:9.8) 

Eclipse Jetty块长度解析整数溢出漏洞

● CVE-2021-29441 (CVSS评分:9.8) 

阿里巴巴Nacos AuthFilter身份验证绕过漏洞

● CVE-2020-14179 (CVSS评分:5.3) 

Atlassian Jira信息披露漏洞

● CVE-2013-4547 (CVSS评分:8.0) 

Nginx URI字符串处理访问限制绕过漏洞

● CVE-2019-0230 (CVSS评分:9.8) 

Apache Struts 2 RCE漏洞

● CVE-2018-11776 (CVSS评分:8.1) 

Apache Struts OGNL表达式RCE漏洞

● CVE-2020-7961 (CVSS评分:9.8) 

Liferay Portal不可信反序列化漏洞


更令人不安的是,Docker Hub官方存储库中15个最常用的Docker映像曝出存在数百个漏洞,这些漏洞横跨python、node、wordpress、golang、nginx、postgres、influxdb、httpd、mysql、debian、memcached、redis、mongo、centos和rabbitmq,凸显出在开发流水线每个阶段保护容器免受各种潜在威胁的重要性。

研究人员总结道:“用户和企业应始终应用安全最佳实践,包括利用设计安全方法,部署多层虚拟补丁或漏洞屏蔽,采用最小权限原则,并遵循共担责任模型。”

趋势科技深度报告:

https://www.trendmicro.com/vinfo/us/security/news/cybercrime-and-digital-threats/linux-threat-report-2021-1h-linux-threats-in-the-cloud-and-security-recommendations

信息安全linux系统
本作品采用《CC 协议》,转载必须注明作者和本文链接
当企业发生网络安全事件时,急需第一时间进行处理,使企业的网络信息系统在最短时间内恢复正常工作,同时还需进一步查找入侵来源,还原入侵事故过程,给出解决方案与防范措施,为企业挽回或减少经济损失。 常见的网络安全事件:
作为 Linux 中最常使用的重要实用程序之一,Sudo 几乎安装在每一款 UNIX 和 Linux 发行版上,以便用户调用和实施核心命令。然而近期曝出的一个提权漏洞,却直指 sudo 的一个安全策略隐患 —— 即便配置中明确不允许 root 用户访问,该漏洞仍可允许恶意用户或程序,在目标 Linux 系统上以 root 用户身份执行任意命令。
陈驰 ,2017年加入美团,目前主要负责IDC服务器的检测防御产品研发,完善服务器侧纵深防御体系建设。 杨一 ,2017年加入美团,目前主要负责HIDS主机安全产品研发工作。 胡鑫博 ,2021年加入美团,目前主要负责HIDS Agent的研发。 前言
系统安全第37篇普及Metasploit技术,希望您喜欢
多起数据泄露事件都可以追溯到未修补的漏洞,其中包括2017年信用报告机构Equifax公司的大规模数据泄露事件。Tripwire公司在2019年的一项研究发现,27%的违规事件是由未修补的漏洞引起的,而Ponemon公司在2018年开展的一项研究表明这一数字高达60%。
云计算的发展及普及应用,降低了软硬件成本、提高了数据的可靠性,其业务按需快速定制, 时间快。但是由于云计算的开放及共享虚拟特性,使得存贮其上的信息必然面临信息安全的挑战。怎样才能使得云计算安全运行于互联网中是大家一直在探讨的问题。针对互联网环境中云计算运 行的传统及固有安全问题,我们进行了详细的阐述,并提出了科学、有效的信息安全防护方案,希 望对云计算运行以及互联网的健康发展起到积极作用。
AI安全论文第21篇介绍S&P经典的离地攻击论文,希望您喜欢
工业互联网的信息安全威胁特征仍然由工业控制系统的脆弱性主导,无论是信息系统相关威胁还是过程控制相关威胁,都与工业互联网边缘端点的脆弱性紧密相关。本文首先定义了工业互联网边缘端点的主动防护概念与特点,分析了不同类型边缘端点的脆弱性,并在此基础上给出了现阶段边缘端点的三种主动防护手段,具体包括:基于可信计算的主动免疫机制、面向Linux的主动式自主防护方法和面向Windows的“白名单”防护技术,简析
目前Linux内核代码已经达到了2700万行量级[2],仅每年通报的Linux内核漏洞就多达数十个。Linux内核主要使用C语言编写,由于C语言不是类型安全语言,而且偏底层,所以各种内存破坏类漏洞层出不穷。攻击者利用内核漏洞可以达到本地提权的目的。容器技术本身依赖于Linux内核提供的Namespaces和Cgroups机制,利用内核漏洞,攻击者可以绕过Namespaces对资源的隔离,达到逃逸的
VSole
网络安全专家