聚焦源代码安全,网罗国内外最新资讯!

编译:奇安信代码卫士团队

虽然微软早已发布 WindowsOffice  Windows Server 漏洞补丁,但这些漏洞仍然是最受黑客宠爱的恶意软件传播利器。

上周,US-CERT 发布了近三年来遭攻击力度最大的10个安全漏洞,并且发现及时打补丁将保护用户的安全。

微软因其软件使用广泛为黑客提供最多的潜在目标而在榜单上大放异彩,不过实际上这些漏洞的补丁已经存在很长的时间了。

高居榜首的是CVE-2017-11882,它是存在于 Office 中的一个远程代码执行漏洞。这个已存在多年的内存损坏漏洞被滥用于传播数据收割木马如 Loki、FormBook 和 FareIT。

另外一个备受黑客喜爱的漏洞是CVE-2017-0199,它也是存在于 Office 中的一个远程代码执行漏洞,可通过诱骗用户打开特殊构造文档的方式遭利用。该漏洞被视作银行和间谍木马如 FinSpy、Dride和 LatentBot 的入口点。

还记得 Equifax 安全事件吗?它因Apache Struts 2中的一个远程命令执行漏洞 (CVE-2017-5638) 而家喻户晓。Equifax 并非因这个漏洞而受损失的唯一一个公司;该漏洞还常被用于传播恶意软件 JexBoss。

如果你真的想知道多数人个人电脑的安全性如何,那么看下排名第四、已存在8年之久的CVE-2012-0158。这个古老的 Windows ActiveX 漏洞虽已在多年前修复,但仍可被用于 Dridex 恶意软件感染事件。

榜单上的“新人”是CVE-2019-0604。这个 SharePoint RCE 缺陷和联合国遭受的一起黑客攻击事件有关,且被用于实施 web shell 最小感染活动。

因与由 NSA 开发随后被 ShadowBrokers 暴露在网上的“永恒之蓝 (EternalBlue)”组合使用而出名的是 SMB 远程代码执行缺陷CVE-2017-0143。

为了不让微软“感到寂寞”,我们还在榜单上发现了 Adobe Flash 播放器的身影,它就像互联网的摇摇晃晃的门。CVE-2017-4878是一个释放后重用漏洞,自2018年1月起就成为易遭恶意软件犯罪者们攻击的在野目标。它已被用于传播远程访问木马 Dogcall。

2015年的世界霸主 FinFisher 监控软件包当前通过一个 .NET 远程代码执行缺陷CVE-2017-8759 而传播。

CVE-2015-1641 是另外一个让恶意软件犯罪分子爱不释手的老洞。诱骗用户打开一个特殊构造的文本文件时,这个 Office 缺陷即遭利用。它被用于传播两款勒索软件Tosliph 和 UWarrior 恶意软件。

榜单终结者是CVE-2018-7600,它是一个 Drupal 远程代码执行漏洞,被用于传播密币挖掘感染恶意软件 Kitty。

US-CERT 还提到,最近爆发的两个漏洞 CVE-2018-19781 和 Pulse Secure 中的一个信息泄露漏洞最近也遭在野攻击。

如你所见,榜单上的多数 bug 及其补丁已存在多年时间,因此它们易受攻击也说不过去。及时打补丁并遵循基本的安全实践将使多数系统得到很好的保护。

推荐阅读

微软反向 RDP 漏洞补丁不当,第三方 RDP 客户端易受攻击

信么?PrintDemon 漏洞影响自1996年起发布的所有 Windows 版本

Dridex攻击利用Office 0day漏洞

原文链接

https://www.theregister.co.uk/2020/05/14/uscert_most_pwned_bugs/

题图:Pixabay License

本文由奇安信代码卫士编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 www.codesafe.cn”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的

产品线。

 点个 “在看” ,加油鸭~

US-CERT 公布近三年遭利用频率最高的十大安全漏洞相关推荐

  1. 详述近期遭利用的 Atlassian Confluence OGNL 注入漏洞 (CVE-2021-26084)

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 趋势科技公司的研究团队详述了CVE-2021-26084 的根因. Atlassian Confluence Server and Data C ...

  2. 朱近之:关于云计算的十大误区

    ChinaByte报道 云计算无疑是目前最大的热点之一,神州大地"云蒸霞蔚",各地都在大张旗鼓建设云计算基地:×××在16个城市推进国家创新型城市试点工作,并选择了 北京.上海.深 ...

  3. 联合国公布世界上最难学的十大语言

    发音优美的语言 在国际语言学界,日语,意大利语和西班牙语,是三个公认的发音优美的语言,其中,日语更是排在第一位.在语言学上,评价一种语言的发音是否 优美,有一个公认的标准,那就是辅音数量和元音数量的比 ...

  4. 研究阿里钉钉近三年,我们总结了10大企业级产品的营销套路

    在知乎上有一个问题:「为什么钉钉这款产品发展非常迅猛,但为何口碑又如此不好?」 知友henu评价:钉钉或者说市面上企业服务软件不同,发展迅猛和口碑没啥关系.这里的"口碑"范畴就是大 ...

  5. 利用Python实现十大经典排序算法(附代码流程)

    关注上方"深度学习技术前沿",选择"星标公众号", 资源干货,第一时间送达! 作者:hustcc 来源:https://github.com/hustcc/JS ...

  6. 谷歌和 Zyxel 各修复一个已遭利用的 0day

    聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 本周一,谷歌发布 Chrome 80 更新版本 Chrome 80.0.3987.122 ,修复了三个高危漏洞,含一个已遭利用的漏洞 C ...

  7. 古早但有用:CISA 发布15个正遭利用的老旧漏洞

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 美国网络安全和基础设施安全局 (CISA) 更新已知的已利用漏洞列表,新增了15个常用于攻击联邦企业的攻击向量. 这15个漏洞的严重性和披露日期 ...

  8. 洲际酒店集团第6000家酒店开业;华为公布十大发明评选成果 | 美通企业日报...

    美通社要闻摘要: 洲际酒店集团第6000家酒店开业.美联航新增跨太平洋航线.华为公布"十大发明"评选成果.韩国SK集团13亿美元出售聚酯薄膜业务.SK海力士将向英伟达供应业界首款H ...

  9. 国防科技大学清华大学计算机科学,近10年“中国十大科技进展”,这4所985入选项目最多,北大不在列...

    每到岁末年初的时候,中国科学院院士.中国工程院院士都会投票评选出过去一年的"中国十大科技进展",毫无疑问,入选"中国十大科技进展"的项目都是我国在过去一年取得的 ...

最新文章

  1. ExtJs中column与form布局的再次领悟
  2. 关于Fuzz工具的那些事儿
  3. Installing ROS 2 on Ubuntu20.04 Linux
  4. Node.js v7 Beta版引入citgm
  5. php类的的属性值,PHP面向对象之旅:类的属性
  6. 计算几何 -- 旋转坐标系
  7. 金山网络CEO傅盛:简约之美
  8. UESTC 1636 梦后楼台高锁,酒醒帘幕低垂
  9. tomcat源码环境构建
  10. Vue3+Vant+Vue-cli+Restful api实战—图书商城移动端
  11. Ping记录时间的方法
  12. [Codeforces 920E]Connected Components?
  13. paip.vs2010 开发ASP浏览时的设置
  14. Raki的读paper小记:A Concise Model for Multi-Criteria Chinese Word Segmentation with Transformer Encoder
  15. visio是什么软件
  16. Java编程题——打印“ X ”图形
  17. 如何将计算机恢复到桌面快捷方式,怎样还原电脑系统默认的Windows快捷方式及其图标呀?...
  18. tp5.1使用json返回网址后出现的反斜杠问题
  19. 使用GDI/GDI+绘制到D3D9缓冲区的方法
  20. 朋友圈可以修改可见范围了

热门文章

  1. 重装系统后,腾讯TM2013 “应用程序无法启动,因为程序的并行配置不正确
  2. 更开放的分布式事务 | 蚂蚁金服共建 Seata 社区
  3. Sonar - 部署常见问题及解决方法
  4. XenDesktop 5之痛---Database Transaction Log速增
  5. 前端工程化和模块化学习资料汇总
  6. vice versa VS the other way around
  7. 3款强大的BootStrap的可视化制作工具推荐
  8. .Net Framework System.Collections 集合类
  9. 转载:Python正则表达式
  10. 819C - RAW文件系统、集成文件系统