1.OpenSSL心脏出血漏洞

漏洞描述 这项严重缺陷(CVE-2014-0160)的产生是由于未能在memcpy()调用受害用户输入内容作为长度参数之前正确进行边界检查。

攻击者可以追踪OpenSSL所分配的64KB缓存将超出必要范围的字节信息复制到缓存当中再返回缓存内容,这样一来受害者的内存内容就会以每次64KB的速度进行泄露。

漏洞危害 OpenSSL是为网络通信提供安全及数据完整性的一种安全协议,囊括了主要的密码算法、常用的密钥和证书封装管理功能以及SSL协议.多数SSL加密网站是用名为OpenSSL的开源软件包,由于这也是互联网应用最广泛的安全传输方法,被网银、在线支付、电商网站、门户网站、电子邮件等重要网站广泛使用,所以漏洞影响范围广大。 在漏洞爆发的时候全球前一百万的网站中,有40.9%的网站中招。

OpenSSL心脏出血漏洞因其破坏性之大和影响的范围之广,堪称网络安全里程碑事件。

2.Shellshock bash漏洞

漏洞描述 法国GNU/Linux爱好者Stéphane Chazelas于2014年9月中旬发现了著名SHELL实现BASH的一个漏洞(CVE-2014-6271),你可以通过构造环境变量的值来执行你想要执行的脚本代码,据报道称,这个漏洞能影响众多的运行在GNU/Linux上的会跟BASH交互的应用程序。

漏洞危害 Shellshock所影响的Bash软件,被广泛应用于各类网络服务器以及其他电脑设备。Shellshock本身的破坏力却更大,因为黑客可以借此完全控制被感染的机器,不仅能破坏数据,甚至会关闭网络,或对网站发起攻击。

与之相比,“心脏流血”漏洞只会导致数据泄漏。

3.幽灵漏洞

漏洞描述 幽灵漏洞(CVE-2015-0235)是Linux glibc库上出现的一个严重的安全问题,他可以让攻击者在不了解系统的任何情况下远程获取操作系统的控制权限。glibc是linux系统中最底层的api,几乎其它任何运行库都会依赖于glibcglibc 囊括了几乎所有的 UNIX 通行的标准。

漏洞危害 通过触发GetHOST函数造成了远程代码执行,攻击者可以利用此漏洞获取系统的完全控制权。

4.Badlock Bug

漏洞描述 2016年4月12日,一个影响Windows 和 Samba 的安全漏洞(CVE-2016-2118)被披露。

漏洞危害 该漏洞可导致中间人和拒绝服务攻击

5.Stagefright

漏洞描述 Stagefright漏洞是一个影响安卓操作系统的远程代码执行漏洞。这个漏洞存在于Android 2.2及以上版本。这个漏洞由于触发条件简单而备受关注。攻击者只需给被攻击对象发送一条精心设计的彩信,即可控制整个手机,之后可以删除之前发送的彩信,使用户无法轻易察觉被攻击。 这个漏洞共有7个CVE编号CVE-2015-1538,CVE-2015-1539,CVE-2015-3824,CVE-2015-3826,CVE-2015-3827,CVE-2015 -3828,CVE-2015-3829和CVE-2015-3864,统称为Stagefright bug。

漏洞危害 Stagefright系列漏洞影响之大,危害之大,堪称移动界的“心脏滴血”。这个漏洞于2015年4月报告给了Google。2015年8月5日,漏洞作者在美国黑帽大会上详细讲解此漏洞

6.SSLv3的POODLE攻击

漏洞描述 POODLE是Padding Oracle On Downgraded Legacy Encryption的缩写,不知是巧合还是有意,在英文中Poodle的意思是贵宾犬。POODLE攻击(CVE-2014-3566)仅仅针对SSLv3,但它本质上和BEAST攻击很类似,但操作更简单,而且没有像BEAST那样的workaround,只能升级协议。

漏洞危害 Google安全团队发现了这个漏洞。他们在2014年10月14日公开披露了这个漏洞,但是他们不认为POODLE攻击像Heartbleed和Shellshock攻击一样严重。2014年12月8日,公布了影响TLS的POODLE漏洞的一个变种

7.imagemagick

漏洞描述 ImageMagick压缩TIFF图片远程代码执行漏洞(CVE-2016-8707)被攻击者成功利用后,可导致远程代码执行。

漏洞危害 ImageMagick软件是用C语言编写的,可用来显示、转换以及编辑图形,支持超过200种图像文件格式,并且可以跨平台运行。ImageMagick软件被许多编程语言所支持,包括Perl,C++,PHP,Python和Ruby等,并被部署在数以百万计的网站,博客,社交媒体平台和流行的内容管理系统(CMS)。

8.openssl vulnerability

漏洞描述 OpenSSL在Heartbleed“心脏出血”漏洞发生不久后,于2014年6月5日再次修正了一个可以导致中间人攻击的新漏洞“CCS”(CVE-2014-0224)。

漏洞危害 OpenSSL的ChangeCipherSpec处理流程的不当,可能导致加密通讯的信息泄露,或通信过程中插入中间人的可能。此漏洞同时影响服务器和客户端两边,并且能够可靠重复,非常易于制作成自动化的攻击程序,且存在与OpenSSL的所有版本中。

9.windows sandworm

漏洞描述 ‍‍iSIGHT在俄罗斯网络间谍活动中发现‍影响全版本Windows系统的0day漏洞(CVE-2014-4114),SandWorm(沙虫)漏洞。

漏洞危害 该漏洞影响windows vista、windows7等以上操作系统,该漏洞属于Windows的OLE Package逻辑漏洞。该漏洞传播的文件载体无需任何shellcode、木马,导致基于检测点的检测设备无能为力,由于是可以触发OLE包管理INF 任意代码执行漏洞,就具有易被利用、易被改造的特点,如被黑客二次利用后扩散范围更广。

10.venom

漏洞描述 这个名为毒液(VENOM),编号(CVE-2015-3456)的安全漏洞威胁到了整个安全行业,可以造成虚拟机逃逸。QEMU是一个指令级模拟器的自由软件实现,被广泛用于各大GNU/Linux发行版(包括Debian, Gentoo, SUSE, RedHat, CentOS等)。

漏洞危害 VENOM非常危险,因为如果能够利用该漏洞,那么将影响到世界范围内的大量虚拟化平台,并且其运行条件很简单,只需要在默认配置的虚拟机中就可以,最重要的是,它可以执行任意代码。VENOM将能够影响到成千上万的机构和数以百万计的终端用户。攻击者可以使监控程序崩溃,并能够获得目标机器以及其上运行的所有虚拟机的控制权

最后,也给认真阅读我文章的小伙伴准备了一份见面礼,一份100G的网络安全资料包,包括视频、书籍、面试题、工具包、hvv和等保测评文档等,应有尽有,有需要的小伙伴可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】

CVE10大漏洞总结【网络安全】相关推荐

  1. 攻防实战 | 芙蓉区网络安全技能大比武暨网络安全应急攻防演练圆满结束!

    9月上旬,由中共长沙市芙蓉区委网络安全和信息化委员会办公室长沙市芙蓉区总工会主办,湖南文盾信息技术有限公司.湖南省马栏云想视频技术研究院提供技术支撑的芙蓉区网络安全技能大比武暨网络安全应急攻防演练圆满 ...

  2. 大数据与网络安全的问题

    大数据与网络安全成为了当前的学术热词,因为在大数据背景下,网络安全受到了前所未有的挑 战,且要想充分发挥大数据的优势,就必须要有一个安全性高的网络. 2.1随着互联网技术的发展,当代人的生活与网络越来 ...

  3. Log4j2惊现大漏洞? 开源维护者越来越难?

    Log4j2惊现大漏洞? 开源维护者越来越难? 作者:Filippo Valsorda 编译:郭露 原文链接:https://blog.filippo.io/professional-maintain ...

  4. 2023年江苏省职业院校技能大赛中职网络安全赛项试卷-教师组任务书

    2023年江苏省职业院校技能大赛中职网络安全赛项试卷-教师组任务书  一.竞赛时间 9:00-12:00,12:00-15:00,15:00-17:00共计8小时. 二.竞赛阶段 竞赛阶段 任务阶段 ...

  5. P2P太假了,光有网站平台,连人都找不着了,更不用说网站大漏洞没人管,呵呵...

    P2P太假了,光有网站平台,连人都找不着了,更不用说网站大漏洞没人管,呵呵 今天看到乌云有公布了一个p2p网站的漏洞: http://www.wooyun.org/bugs/wooyun-2015-0 ...

  6. Homebrew存在大漏洞,恶意代码远程操纵电脑! 网友:这不是单方面的责任

    丰色 发自 凹非寺 量子位 报道 | 公众号 QbitAI Mac包管理工具Homebrew出现了一个大漏洞: 在Homebrew/homebrew-cask仓库中,通过混淆Homebrew项目中自动 ...

  7. Spring官宣网传大漏洞,附解决方案!网传方案有隐患,建议加固!

    Spring沦陷了!这样的标题这几天是不是看腻了?然而,仔细看看都是拿着之前的几个毫不相干的CVE来大吹特吹.所以,昨天发了一篇关于最近网传的Spring大漏洞的文章,聊了聊这些让人迷惑的营销文.以及 ...

  8. 网传的 Spring 大漏洞

    昨天凌晨发了篇关于Spring大漏洞的推文,白天就有不少小伙伴问文章怎么删了. 主要是因为收到朋友提醒说可能发这个会违规(原因可参考:阿里云因发现Log4j2核弹级漏洞但未及时上报,被工信部处罚),所 ...

  9. 十大不变计算机网络安全法则

     本文来自:http://netsecurity.51cto.com/art/201010/231596_2.htm 十大不变计算机网络安全法则 法则 1:如果动机不良的人能够说服您在自己计算机上执行 ...

最新文章

  1. 外媒列举2011年十大IT预测:鲍尔默卸任微软CEO
  2. 服务器2003添加共享文档权限,Windows2003使用命令行设置共享权限与安全权限心得...
  3. mysql实战38 | 都说InnoDB好,那还要不要使用Memory引擎?
  4. es6 数组合并_那些会用到的 ES6 精粹(包邮送书)
  5. 一加9RT外观和部分参数揭晓:搭载骁龙888+E4直屏
  6. python 字符串 类型互相转换 str bytes 字符串连接
  7. 如何在变化的时代中,抓住新时代的红利让自己跟着趋势赚钱
  8. docker搭建sonar服务
  9. Python---装饰器
  10. JNI入门与进阶,JNI调用外部非标准程序SO【一】
  11. 【历史上的今天】5 月 19 日:Java 之父诞生;中国首家互联网公司成立;CP/M 操作系统发明者出生
  12. 瑞芯微rv1126/1109软硬件解压缩对比---附:关于内存对齐的那些事
  13. 阿里大文娱深耕电影赛道,推出多部爆款电影
  14. 虚幻4游戏开发_4_导入fbx和编辑
  15. HTML5期末大作业:个人空间相册网页设计 (6页) HTML+CSS+JavaScript
  16. tomcat启动“成功”,但是浏览器无法访问
  17. 2020web前端学习路线(附全套前端视频教程+教学大纲
  18. 2018年秋季校招投递记录
  19. 跨境电商东南亚平台Shopee、Lazada到底怎么样?如何高效补单?
  20. 在java中使用JDBC连接mysql数据库时的服务器时区值无法识别或表示多个时区的问题解决方案

热门文章

  1. 桌面背单词,单词图片做背景
  2. 机器视觉丨转角同轴光源工作原理及打光案例和产品尺寸图
  3. EasyRecoery陪你过2018元旦!
  4. com tgc sky android,《Sky 光·遇》国际服基础测评卷
  5. MT6572_JB3 配NAND flash
  6. 包python_Python 包的发布
  7. c8051f340定时器2中断以及初值设置
  8. 快10倍效率的3dmax建模技术,这些技巧你不能错过!【上】
  9. 在“插入”模式下遍历文本
  10. 机器学习技法 Lecture16:Finale