聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

趋势科技公司发布 Linux 威胁全景报告指出,近1400万台基于 Linux 的系统直接暴露在互联网上,使其成为真实世界攻击者的目标,从而导致恶意部署 web shell、密币挖矿机、勒索软件和其它木马等。

报告根据从蜜罐、遥感器和匿名遥测获取的数据,详细说明了2021年上半年影响 Linux 系统的最大威胁和漏洞。报告检测了近1500万个针对 Linux 云环境的恶意软件事件,发现密币挖矿机和勒索软件占所有恶意软件的54%,web shell 占比29%。

另外,分析同期针对10万个唯一 Linux 主机报告的5000多万起事件,研究员发现了15个不同的、正遭在野利用或具有 PoC 的安全弱点,如下。

  • CVE-2017-5638(CVSS评分10分)——Apache Struts 2 远程代码执行漏洞

  • CVE-2017-9805(CVSS评分8.1)—— Apache Struts 2 REST 插件 XStream RCE 漏洞

  • CVE-2018-7600(CVSS评分9.8)—— Drupal Core RCE 漏洞

  • CVE-2020-14750(CVSS评分9.8)—— Oracle Weblogic Server RCE 漏洞

  • CVE-2020-25213(CVSS 评分10)—— WordPress File Manager (wp-file-manager) 插件RCE漏洞

  • CVE-2020-17496(CVSS评分9.8)—— vBulletin ‘subwidgetConfig’ 未认证 RCE 漏洞

  • CVE-2020-11651(CVSS评分9.8)—— SaltStack Salt 授权弱点漏洞

  • CVE-2020-12611(CVSS评分9.8)—— Apache Struts OGNL 表达式 RCE漏洞

  • CVE-2020-7657(CVSS评分9.8)—— Eclipse Jetty 块长度解析整数溢出漏洞

  • CVE-2021-29441(CVSS评分9.8)—— 阿里巴巴 Nacos AuthFilter 认证绕过漏洞

  • CVE-2020-14179(CVSS评分5.3)—— Atlassian Jira 信息泄露漏洞

  • CVE-2013-4547(CVSS评分8.0)—— Nginx 构造URI 字符串处理访问权限限制绕过漏洞

  • CVE-2019-0230(CVSS评分9.8)——Apache Struts 2 RCE 漏洞

  • CVE-2018-11776(CVSS评分8.1)—— Apache Struts OGNL 表达式 RCE 漏洞

  • CVE-2020-7961(CVSS评分9.8)——Liferay Portal 不可信反序列化漏洞

更让人担心的是,官方 Docker Hub 库中最常用的 Docker 镜像被指含有数百个漏洞,涉及 python、node、wordpress、golang、nginx、postgres、influxdb、httpd、mysql、debian、memcached、redis、mongo、centos和 rabbitmq,强调了在开发管道的每个阶段需要保护容器免受大量潜在威胁的重要性。

报告总结道,“用户和组织机构应当总是应用安全最佳实践,包括使用设计安全方法、部署多层虚拟补丁或漏洞屏障,应用最小权限原则并遵循责任共担模式。”

推荐阅读

Linux glibc 库的修复方案扯出更严重的新漏洞

Linux OS 曝新漏洞 攻击者可在多数发行版获root 权限

Linux 应用市场易受RCE和供应链攻击,多个0day未修复

可蠕虫 DarkRadiation 勒索软件瞄准 Linux 和 Docker 实例

Linux 多个发行版本被曝存在7年之久的提权漏洞

原文链接

https://thehackernews.com/2021/08/top-15-vulnerabilities-attackers.html

题图:Pixabay License

文内图:hackernews

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

 觉得不错,就点个 “在看” 或 "赞” 吧~

被利用达数百万次、瞄准 Linux 系统的 Top 15漏洞相关推荐

  1. 下载量达数百万次的NodeJS 模块被曝代码注入漏洞

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 一个下载量达数百万次的 Node.js 模块中被指存在一个安全缺陷,可导致攻击者在服务器上执行拒绝服务攻击或者获得完整的远程 shel ...

  2. 关于Linux系统指令 top 之 %wa 占用高,用`iostat`探个究竟

    最近测试一项目,性能非常不理想.老版本逻辑和功能都简单时,性能是相当的好!接口点击率是万级的.谁知修改后上不了百. 架设Jboss服务器,业务逻辑用Java处理,核心模块使用C++处理,使用JNI衔接 ...

  3. Linux系统中top命令详解

    在Linux系统中top命令是常用的分析性能的工具,能够实时监控系统中各个进程资源占用的情况,这和windows中任务管理器有点类似. top参数详解 第一行,任务队列信息,同 uptime 命令的执 ...

  4. 数百万戴尔设备遭 BIOSConnect 代码执行漏洞影响

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士 Eclypsium 公司的研究人员发现可链接一系列漏洞在戴尔机器上实施代码执行攻击. 研究人员表示,这些漏洞的组合等同于CVSS 评分为8 ...

  5. 利用虚拟机安装并配置Debian Linux系统的总结

    由于Windows XP最近故障频频,近乎崩溃,被我在上周日一怒之下重装了.重装XP已经轻车熟路了,使用系统之家的硬盘安装工具,不到半个小时就搞定了,很是方便. :)     但是重装带来的一个严重后 ...

  6. linux的grub损坏,如何利用Grub命令启动损坏的Linux系统?

    能你的电脑因为某些原因损坏不能自动启动了.当然原因很多,可能的现象也很多. 这里说一下这种情况下的处理方法,即:屏幕上提示 " grub> " ,但你的硬盘上数据没有丢失,各 ...

  7. Linux系统监控——top命令

    1.top命令显示 top命令显示区分为两个部分,上面是系统统计信息:下面是进程信息. 2.系统统计信息 2.1 第一行 第一行,需要关注的是load avg这行,通过这三个值,我们能看出系统负载的发 ...

  8. linux系统下top命令的详细用法、参数详解、以及模式配置

    用过linux系统的人都知道top命令,它是Linux下一个最常用的性能分析工具,能够实时显示系统中各个进程的资源占用状况,类似于Windows的任务管理器. top显示系统当前的进程和其他状况,是一 ...

  9. linux etc 漏洞利用,漏洞利用 | 看我如何利用Kerberos EoP渗透你的Linux系统

    写在前面的话 在一次红队分析中,我们成功以非特权用户的身份在一个外围网页中实现了命令执行.本文将介绍并分析漏洞(CVE-2018-1685)以及该漏洞的利用方式,该漏洞允许攻击者读取目标主机中的任意文 ...

最新文章

  1. 详细讲解MFS分布式文件系统搭建(内含源码包)
  2. 『安全漏洞』Windows 云同步引擎API整数溢出漏洞
  3. web在线聊天系统。非ajax轮询
  4. 学习笔记:ORACLE 性能优化求生指南
  5. 多层装饰器、带参数装饰器
  6. win7如何看计算机用户名和密码怎么办,win7系统电脑查看共享文件夹时不显示用户名和密码输入窗口的解决方法...
  7. 数据库工作笔记15---Sqlserver2005中的DTS_以及DTS升级成Sqlserver2016的思路
  8. ANSI是什么编码?
  9. MIF/MID格式简介
  10. 论文写作——小白如何写好并投稿自己的第一篇英文论文?
  11. 动易cms net版本拿shell
  12. 《CSS世界》读书笔记:line-height
  13. 多可系统批量传输工具的使用
  14. 人工智能实战2019第八次作业 16721088 焦宇恒
  15. VMware虚拟机连接外网
  16. 离散数学 课时四 谓词逻辑基本概念
  17. 汇编语言、高级语言(系统语言)、脚本语言的异同
  18. Android中的IPC方式
  19. 熊掌号周级推送php教程,浅析,熊掌号:实时、小时、天级、周级收录!
  20. Gearman vs Beanstalkd

热门文章

  1. 环信 之 注册及创建应用
  2. Make my home's PC as proxy server to surf internet
  3. 下一站,人到三十而立之年有感!
  4. sed原理及p参数的运用的分析
  5. Mysql查看编码方式专题
  6. vm安装diagram
  7. MFC入门示例之静态文本框、编辑框
  8. 勒索软件好多都使用恶意LNK链接文件欺骗用户 来看趋势科技分析新型LNK-PowerShell攻击...
  9. 【转】Linux C动态内存泄漏追踪方法
  10. 浏览器兼容性小记-DOM篇(二)