聚焦源代码安全,网罗国内外最新资讯!

编译:奇安信代码卫士

澳大利亚、英国和美国的网络安全机构联合发布安全公告,列出了2020年至2021年间遭利用次数最多的安全缺陷。

澳大利亚网络安全中心 (ACSC)、英国国家网络安全中心 (NCSC)、美国网络安全和基础设施安全局 (CISA) 和美国联邦调查局 (FBI) 联合发布安全公告指出,这些漏洞影响大量产品,如 VPN 设备、邮件服务器、web 企业应用和桌面软件的网络访问网关。

然而,该联合报告强调的重点在于,威胁行动者一般会利用最近发布的漏洞,说明漏洞一旦被公开,威胁行动者就会快速武器化安全缺陷。

安全公告并未根据漏洞的重要程度对它们进行排名,而是划分为两个清单。

第一份清单旨在说明2020年间利用频率最高的漏洞:

  • CVE-2019-19781 – Citrix Netscaler 目录遍历漏洞

  • CVE-2019-11510 – Pulse Secure Connect VPN 未认证任意文件泄露漏洞

  • CVE-2018-13379 – Fortinet FortioOS Secure Socket Layer VPN 未认证目录遍历漏洞

  • CVE-2020-5902 – F5 Big IP 流量管理用户接口远程代码执行漏洞

  • CVE-2020-15505 – MobileIron Core & Connector 远程代码执行漏洞

  • CVE-2020-0688 – Microsoft Exchange 内存损坏/远程代码执行漏洞

  • CVE-2019-3396 – Atlassian Confluence Server Widget Connector 远程代码执行漏洞

  • CVE-2017-11882 – Microsoft Office 内存损坏/远程代码执行漏洞

  • CVE-2019-11580 – Atlassian Crowd and Crowd Data Center 远程代码执行漏洞

  • CVE-2018-7600 – Drupal Core Multiple 远程代码执行漏洞

  • CVE-2019-18935 – Telerik UI for ASP.NET AJAX 不安全的反序列化

  • CVE-2019-0604 – Microsoft SharePoint 远程代码执行漏洞

  • CVE-2020-0787 – Windows Background Intelligent Transfer Service 提权漏洞

  • CVE-2020-1472 – Windows Netlogon 提权漏洞

第二份清单包括的漏洞是在2021年遭利用的漏洞,按厂商分类:

  • Microsoft Exchange:CVE-2021-26855、CVE-2021-26857、CVE-2021-26858 和 CVE-2021-27065

  • Pulse Secure: CVE-2021-22893、CVE-2021-22894、CVE-2021-22899和CVE-2021-22900

  • Accellion: CVE-2021-27101、CVE-2021-27102、CVE-2021-27103和CVE-2021-27104

  • VMware: CVE-2021-21985

  • Fortinet: CVE-2018-13379、CVE-2020-12812和CVE-2019-5591

虽然按照受威胁行动者的青睐程度以及攻击次数来划分漏洞不现实,但这些网络安全机构希望这两份清单可促使私有企业和政府组织机构能够多加留心、搜索其网络并修复易受上述清单中漏洞影响的任意设备。

CISA 网络安全执行助理主任 Eric Goldstein 表示,“协作是CISA工作的重要组成部分,今天我们和ACSC、NCSC 和 FBI 合作,强调说明对公共和私有组织机构应当优先打补丁的网络漏洞,将恶意人员利用的风险降到最低。“

推荐阅读

MITRE 发布2021 CWE Top 25 榜单

最受欢迎的 Top语言及其 Top 10漏洞

MITRE 发布 2020 CWE Top 25 榜单

原文链接

https://therecord.media/us-uk-australia-issue-joint-advisory-on-todays-top-exploited-vulnerabilities/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

 觉得不错,就点个 “在看” 或 "赞” 吧~

美英澳联合发布2020-2021期间遭利用最多的 Top 30漏洞相关推荐

  1. 以新型数据治理构筑城市发展新引擎,中国电子和清华大学联合发布 《2021中国城市数据治理工程白皮书》

    8月20日,中国电子和清华大学联合发布<2021中国城市数据治理工程白皮书>.中国电子党组书记.董事长芮晓武,清华大学党委常委.常务副校长王希勤,全国人大常委.社会建设委员会副主任委员.清 ...

  2. 数睿数据、艾瑞咨询联合发布《2021年中国企业级无代码开发白皮书》

    在中国企业软件开发这个领域,可以做的事情还有很多,唯一的限制可能就是想象力.有了无代码开发的能力,业务人员的创造力和可以想象的空间将不再受约束.近期,数睿数据.艾瑞咨询联合发布<2021年中国企 ...

  3. 古早但有用:CISA 发布15个正遭利用的老旧漏洞

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 美国网络安全和基础设施安全局 (CISA) 更新已知的已利用漏洞列表,新增了15个常用于攻击联邦企业的攻击向量. 这15个漏洞的严重性和披露日期 ...

  4. 远望智库未来产业研究院与资本实验室联合发布《2021全球区块链应用市场报告》...

    来源:远望智库预见未来 从以比特币为代表的区块链1.0时代:到以智能合约为媒介,以金融应用为核心的区块链2.0时代:再到区块链应用于政务服务和更广泛的各行业,并开始推动信息互联网向价值互联网靠拢,短短 ...

  5. 爱分析CCFA联合发布《2021中国购物中心数字化趋势报告》

    报告编委 特别鸣谢(按拼音排序) 报告摘要 存量时代,数字化成为购物中心增长新引擎 存量市场过渡的时期即将到来,购物中心同质化严重,竞争加剧,运营压力增大,精细化运营是购物中心业绩增长的关键所在.通过 ...

  6. 2021年中国城市财力半年报 Top 30

    经济复苏叠加去年同期低基数效应,2021上半年全国一般公共预算收入达到11.71万亿元,同比大增21.8%. 具体到城市层面,2021上半年,全国共有10座城市一般公共预算收入突破千亿元门槛,其中上海 ...

  7. Zoho:尽快修复已遭利用的 ManageEngine 严重漏洞

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 商业软件提供商 Zoho 督促客户尽快将 Desktop Central 和 Desktop Central MSP 更新至最新版本. Zoho ...

  8. CISA已遭利用漏洞列表新增15个漏洞

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 美国网络安全和基础设施安全局 (CISA) 在已遭利用漏洞清单上新增15个漏洞.CISA 督促所有系统管理员优先安装这些漏洞的安全更新,否则将导 ...

  9. CISA 已遭利用漏洞列表新增17项

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 本周,网络安全和基础设施安全局 (CISA) 在"已知已利用漏洞分类" 中新增了17个已遭利用的漏洞. "已知已利 ...

最新文章

  1. python中random模块中包含了随机数相关的功能函数_Python中random模块生成随机数详解...
  2. 编译内核指定模块,筛选当前模块依赖的组件
  3. 百度第七期智能对话训练营来了!
  4. linux中三个time:atime、mtime、ctime
  5. Git 操作实战示例
  6. php tp框架验证,tp5.1验证 - thinkphp5.1框架学习 - php中文网博客
  7. 汤家凤:九月前强化复习结束不了怎么办?
  8. [干货]手把手教你写一个安卓app
  9. android加载大的gif动图
  10. 《艰难的制造》:4星。基本是关于制造业的报告文学。严重剧透。
  11. php自动生成phpunit,PHP单元测试利器 PHPUNIT深入用法(三)
  12. jvm jni 及 pvm pybind11 大批量数据传输及优化
  13. 五、JDBC(复习)
  14. Python编程PTA题解大全——索引
  15. 2023年整理:吉利车机安装安装第三方软件教程,笔记本或手机操作方法!
  16. C/C++ 内使用贝塞尔函数
  17. 序列化器serializers的使用
  18. Chimaera:用区块链游戏思维将《玩家一号》的“绿洲”变为现实;网易有道将推语音助手及智能音箱
  19. switch语句 while循环 do-while循环
  20. linux的tar命令之-N参数详解

热门文章

  1. ++++++++++++++++++++++++++++++++++++++++++++1076+++++++++++++++++++++++++++++++++++++++++++++++++++
  2. 一步一步学Entity Framework 4(2)
  3. raiden_graph
  4. 【CLR】解析CLR的托管堆和垃圾回收
  5. 百度运维部电子竞技大赛!
  6. es5.4.0-CentOS-6.5-x86_64安装文档
  7. crontab计划任务的失败记录查找
  8. 使用git建立本地仓储管理代码【转】
  9. [NHibernate]一对多关系(级联删除,级联添加)
  10. C++ 沉思录——Chap4:设计类的核查表