cobra网站漏洞安全检测工具:2022漏洞创新高,高危漏洞持续增多

检测维修 0 88

本报告依据2022年国家信息安全漏洞库,也就是CNNVD所发布的漏洞数据,对数量增长、类型、严重等级、修复以及攻击危害等情形进行统计,进而分析研判漏洞的发展趋势,再者分析漏洞的特点,并且另外研究提出漏洞防范以及缓解的工作思路。

2022年度,新增漏洞数量将近2万5千个,此数量创出了历史的新高度,并且维持着连年不断增长的态势。其中,超高危级漏洞的占比呈现出持续向上攀升的趋势,同时,漏洞修复率得到了大幅度的提升,可是,面临漏洞威胁的形势仍然是十分严峻的。整体形势出现了新的变化,具体表现为,高风险漏洞的数量突破了历史新高,零日争夺凸显出攻防方面的新较量,单边漏洞管控对国际秩序构成了扰乱,网络霸权主义对网空权益形成了冲击等特点,进而导致网络安全的整体形势变得更为复杂严峻。

漏隐患患牵扯关联国之安全,整治治理漏隐患是维系国之安全以及保障网络安全没办法不这样做的要求所求,需全力以赴以助长促进漏破绽治理国际共同合作机制,迫使得令漏隐患治理国安保障机制行进平滑,营造打造优良的漏破绽生态环境条件,强化增加漏隐患觉察感应机制以及手段举措构筑缔造建设,抓紧加速漏祸患标准制订确立以及体系系统建设构建,以此来达成实现高水准标高样子的漏隐患风险治理独立自主自我强大。

公开漏洞情况

2022年,新增漏洞数量接近两万五千个,此数量达到了历史最高水平,并且维持着连年不断增长的态势。其中,超高危级漏洞所占的比例呈现出持续不断上升的趋向,漏洞修复的比率获得了大幅度的提高,然而面临漏洞的威胁形势依旧十分严峻。截止到2022年,CNNVD总共发布了漏洞信息十九万九千四百六十五条,在2022年新增的漏洞信息有二万四千八百零一条。把视角放在漏洞的危害及其修复状况上边,在2022年新出现的漏洞里头,超危漏洞是4200个,高危漏洞有9968个,中危漏洞为10146个,低危漏洞是487个,它们分别对应的修复率依次是 54.86%、79.65%、76.13%以及91.38%,整体的修复率是77.76%。从厂商的分布情形来讲,Google是2022年产品漏洞数量处于最靠前位置的厂商,其总共新增的漏洞数量是1411个,排位在第二的是Microsoft,所拥有的漏洞数量是963个句号。就漏洞类型而言,跨站脚本类漏洞有多达3217个,其在总量之中所占比例为12.97%,并且此占比是最高的。

(一)漏洞增长情况

二零二二年新增加的漏洞有二万四千八百零一个,跟二零二一年相比较而言,涨幅达到百分之十九点二八,增速十分明显。二零一八年到二零二二年期间漏洞新增数量的统计情况就如同图一展示的那样。

图1 2018至2022年漏洞新增数量对比统计图

逐年以来,漏洞数量呈现出逐年递增的态势,在2018年到2022年这个时间段内,漏洞数量涨幅的趋势如同图2所展示的那样。

图2 2018至2022年漏洞数量涨幅趋势图

如图3所示,2022年1至12月,存在新增漏洞数量分布情况,相较于上一年,2022年,每月新增漏洞数量约为2067个,且每月较上年增加约334个。

图3 2022年1至12月漏洞数量分布情况

(二)漏洞分布情况

1、漏洞厂商分布

2022年的时候,国外厂商存在漏洞的数量是22087个,其占比为89.06%;国内厂商漏洞数量是2714个,占比为10.94%,此占比相较于上一年增加了3个百分点。整体的情况仍然显现出国外厂商漏洞数量所占比重比较大的那种态势,自从20出到22年国内外厂商漏洞数量结构的对比情况就如同图4所展示的那样。

图4 2018至2022年国内外厂商漏洞数量结构对比图

(1)国外厂商漏洞分布

2022年,在漏洞数量排名里处于前十的国外厂商分布情况,可见于表1,其中,前五名的厂商分别是Google、Microsoft、Oracle、IBM、Adobe,Google产品的漏洞数量有1411个,于名序中位列第一。

表1 2022年新增漏洞数量排名前十国外厂商统计表

(2)国内厂商漏洞分布

如表2所示,2022年,漏洞数量排名前十的厂商分布情况呈现出来,其中,前三名厂商分别是腾达、华为以及吉翁电子,腾达产品的漏洞数量达到了450个,这一数量在2022年国内厂商新增漏洞总数里所占比例为16.58%。

表2 2022年新增漏洞数量排名前十国内厂商统计表

2、漏洞影响产品分布

(1)操作系统漏洞分布

2022年,影响操作系统的新增漏洞数量是6392个, 2018年到2022年时段内,操作系统漏洞的数量统计情况如同图5所呈现的那样,相较于上一年下降幅度为18.1%。2022年主流操作系统漏洞数量,以及操作系统漏洞总量的占比统计情况如表3所示。

图5 2018至2021年操作系统漏洞数量对比统计图

表3 2022年主流操作系统漏洞数量统计表

(2)应用产品漏洞分布

2022年,新增应用产品漏洞的总量是18889个,相较于上一年,增长了23.14%,超高危级漏洞数量有10266个,它占应用产品漏洞总量的54.35%,比上一年上浮了九个百分点,2022年前十应用产品漏洞数量的统计呈表4所示情形,2018至2022年应用产品漏洞数量的统计如6图所示。

图6 2018至2022年应用产品漏洞数量对比统计图

表4 2022年应用产品漏洞数量前十统计表

表5 2022年应用产品超高危漏洞数量前十统计表

3、漏洞类型分布

2022年漏洞数量里,排名处于前十的漏洞类型统计情况如下并且被展示在表5之中,其中,排名位列前五的漏洞类型分别是跨站脚本,还有缓冲区错误,以及SQL注入,再加上代码问题和输入验证错误,这些漏洞类型累计有11246个漏洞,占比达到了45.34%,几乎接近漏洞总量的一半。

表6 2022年漏洞数量排名前十的漏洞类型统计表

依据在2022年漏洞数量方面排名位于前十,有着跨站脚本、缓冲区错误、输入验证错误、代码问题、资源管理错误、信息泄露、SQL注入、授权问题、访问控制错误、路径遍历这些漏洞类型的情况,并针对2018年到2022年期间前十的漏洞类型去做出对比统计为如图7所示的样子那么可以看到,跨站脚本与缓冲区错误持续呈现较快型的增长情形,同时保持着前两名的地位。

图7 2018年至2022年前十漏洞类型对比统计图

4、漏洞严重等级分布

凭借漏洞的影响范围、利用难度、攻击效果等综合因素考量,漏洞严重等级被划分成超危、高危、中危以及低危等四个级别。在2022年,针对漏洞严重等级分布进行了统计,情况如图8所示,其中超危有4200个、高危有9968个、中危有10146个、低危有487个,超高危漏洞所占比例为57.12%。再者较之上一年而言,增长了三个百分点。

图8 2022年漏洞严重等级分布统计图

2018年至2022年期间,漏洞危害等级分布呈现出如图9所示的情况,其中,高风险漏洞呈现出持续上升的趋势,的。

图9 2018至2022年漏洞严重等级对比统计图

(三)漏洞修复情况

1、整体修复情况

统计2022年时,漏洞修复所处状况是如图10所呈现的那般,有着这样一些情况,漏洞整体修复率是77.76%,它比上一年下降到十个百分点,这里面超高危漏洞修复率是72.3%,比上一年低了15个百分点。在2018年至2022年这个时间段里来统计漏洞修复率对应的对比情况时,如图11所显示的那样,整体修复率和超高危修复率都出现了明显下降的态势。

图10 2022年漏洞修复情况统计图

图11 2018至2022年漏洞修复率对比统计图

2、厂商修复情况

2022年国家信息安全漏洞库分析_2022年新增漏洞数量及趋势_cobra网站漏洞安全检测工具

以表格形式呈现的,是2022年漏洞数量排名处于前十位置的国外厂商的修复情形统计,其中Microsoft、Oracle的修复率达到了100.00%。就整体状况而言,排在前十的国外厂商平均修复率为94.86%,和上一年度相比下降了四个百分点。

表7 2022年漏洞数量前十国外厂商修复情况统计表

2022年,漏洞数量排名前十的国内厂商,其修复情况统计呈现于表7之中,其中,仅联发科的修复率达到了100.00%。从总体方面来看,前十国内厂商的平均修复率为58.72%,并且,无线设备厂商的修复率相对较低。

表8 2022年国内漏洞数量前十厂商漏洞修复情况统计表

(四)漏洞攻击情况

1、漏洞攻击向量分布

如图12所示,2022年有新增漏洞攻击向量统计,其中可远程予以攻击的占比约是72.3%,进行本地攻击的大约占24.95%,邻接网络占1.78%,物理攻击仅仅只有0.97%。远程攻击漏洞数量的占比是最高的,并且相较于上一年上浮了四个百分点。

图12 2022年新增漏洞攻击向量分布图

2、漏洞利用情况

2022年,有较多高风险漏洞被披露,这些漏洞对网络服务、办公软件、网络设备等重要基础设施产生了广泛影响,安全更新能够对其进行修复,然而,仍存在未获修复的状况,且处于可被利用的高风险状态,详情可见表8。

表9 2022年漏洞利用排名

(1)Google Chrome 资源管理错误漏洞

2022年2月中旬之时,美国谷歌官方把检测Chrome零日漏洞、也就是(CNNVD - 202202 - 1153/CVE - 2022 - 0609)攻击暴露出来,还发布了安全更新。这个漏洞呀,它是源于动画组件方面释放后使用的情况,能够被人用来去执行任意代码,或者在浏览器的沙箱当中实现逃逸。此漏洞是谷歌威胁分析团队察看到漏洞攻击的,追根溯源到一个月之前,就已经被那个朝鲜黑客运用零日远程代码执行的方法,针对美国媒体、IT公司、加密货币以及金融机构发起攻击了。

(2)Spring Framework 代码注入漏洞

2022年3月底的时候,美国的虚拟产品商VMware所运营的开源框架Spring Framework出现了零日漏洞,这个漏洞的编号是CNNVD - 202203 - 2514以及CVE - 2022 - 22965,它一经被发现,立刻就被疯狂传播并引发了大规模恶意利用的情况,随后Spring官方马上发布了漏洞公告以及安全更新。该漏洞由国内研究者发觉,它对在JDK 9+上运行的Spring MVC以及Spring WebFlux应用程序产生影响,攻击者要把WAR包部署于Servlet容器处,能针对目标主机的后门文件进行写入,并且修改配置,接着借助访问后门文件来获取目标主机权限,进一步突破所处网络。

(3)Zimbra协作套件,存在两个,可供利用的,链漏洞。

2022年4月的时候,美国有个电子邮件产品的供应商量名为Zimbra的官方,去发布安全方面需要注意的公告,还要修复Zimbra协同组件的漏洞,一共需要解决俩高位数危险因素的漏洞,被标记为CNNVD - 202204以及27925,中间还有缝隙,是CVE - 202204 - 3909,到2022年8月,这厂商又出来个CNNVD - 202208结合2850、之间是分开了再合上标注成CVE - 2022 - 37042,利用前者这个漏洞可以上传随意的文件,这样做会导致目录遍历的情况或者远程去运行代码,利用后者这个漏洞能够逃过身份验证这一环节,要是把两者结合起来利用,就可以不经过身份验证而直接远程运行专门的代码,是这样说的。六千月底被发现,借助上述组合漏洞针对全球上千个Zimbra协作平台展开攻击,八月有报道讲上述漏洞被武器化且大规模传播。美国CISA要求联邦机构在九月一日前完成漏洞修补。

(4)Zimbra协作套件,存在代码方面的问题漏洞。

2022年10月中的时候,美国有一家电子邮件产品的厂商名为Zimbra,它的官方发布了安全公告,要去修复在Zimbra协同套件这一产品上发现的零日漏洞,这个漏洞编号是CNNVD - 202209 - 2715以及CVE - 2022 - 41352,在此之前,已经被检测到有APT组织在中亚地区发起了攻击并且加以利用。可凭借该漏洞去上传任意文件,跟基于Linux系统的那个文件提取程序cpio早期漏洞(CNNVD - 201501 - 244/CVE - 2015 - 1197)做结合,把文件提取到文件系统的任意位置,由此致使任意代码执行。

(5)F5 BIG-IP 访问控制错误漏洞

2022年5月初的时候,美国的网络设备商F5官方发布了安全公告,并且修复了高风险漏洞且标注为CNNVD - 202205 - 2141/CVE - 2022 - 1388 ,在此之后验证代码被披露出来,这使得不太成熟的参与者有了利用该漏洞的可能。那么BIG - IP呢,它是美国F5公司应用程序交付以及集中设备管理的软硬件解决方案。攻击者要是利用这个漏洞的话,就能够绕过身份验证去执行任意系统命令,进而导致目标系统被控制。然后BIG - IP以及相关产品组件版本都受到了该漏洞的影响,全球有众多用户受到了牵连。

(6)Zyxel(合勤科技)USG FLEX操作系统命令注入漏洞

2022年5月12日,中国台岛的网络设备商Zyxel(也就是合勤科技),官方发布了公告,并且修复了漏洞(CNNVD - 202205 - 3104/CVE - 2022 - 30525),在这之前,漏洞的细节已经被披露了,而且已经被在野利用,据了解官方早在4月的时候就已经修复了。没有经过身份验证的攻击者,利用这个漏洞,以nobody用户的身份执行任意命令,USG FLIX系列、ATP系列以及虚拟专用网络系列等防火墙产品的固件受到了这个影响,欧美多个国家用户的设备受到了攻击。

研究者在2022年5月底,将Microsoft Windows Support Diagnostic Tool零日漏洞(CNNVD-202205-4277/CVE-2022-30190)予以披露,且检测到该漏洞在野利用行径,随即微软官方发起漏洞公告发布行为,并给出临时缓解对策,至6月中旬之时发布安全更新。该漏洞起因是,应用程序如Word,在运用URL协议调用微软Windows支持诊断工具MSDT时,存在可被远程利用的状况,在按照调用应用程序的权限时,能够执行任意代码,还能够安装程序,能够查看更改或者删除数据,并且能够创建新帐户。此漏洞对Windows以及Windows Server系列版本造成影响。一直到2023年3月,依旧能够检测到该漏洞被利用的情形。

(8)对Atlassian Confluence Server而言,存在着注入方面的漏洞。

二零二二年六月初的时候,澳大利亚项目协同软件开发厂商Atlassian发布了安全公告,对高风险漏洞(CNNVD - 202206 - 442/CVE - 2022 - 26134)进行修补,同一时期,漏洞详情被公布出来,并且已经有在野利用的情况存在了 ,没有经过身份验证的远距离攻击者构造OGNL表达式,能够在Confluence Server或者Data Center上面运行任意代码。据了解,在5月下旬的时候,察觉到黑客联合起来借助Spring4Shell漏洞(CNNVD - 202203 - 2514/CVE - 2022 - 22965)获取到Confluence Web应用的初始访问权限,进而利用此漏洞去开展间谍活动或者部署矿机。鉴于该漏洞风险程度极高,美国CISA要求联邦结构在4天之内完成修复。

(9)存在于Microsoft Exchange Server的,两个,利用链,漏洞。

2022年9月接近尾声之时,微软官方赶忙披露Exchange Server的两个零日漏洞,其中一个是SSRF(服务器端请求伪造)漏洞,编号为CNNVD-202210-001以及CVE-2022-41040,另一个是RCE(远程代码执行)漏洞,编号为CNNVD-202210-002以及CVE-2022-41082,经过身份验证的攻击者联合利用以上这些漏洞能够从远方访问PowerShell并且执行代码。微软所开发的邮件服务组件是Exchange Server,上述漏洞对Microsoft Exchange Server 2013版本、Microsoft Exchange Server 2016版本、Microsoft Exchange Server 2019版本等产生影响,网络探测系统监测到,分布在美中德等国家地区的数百万服务器,能够致使大规模的信息资产遭非法控制或者敏感数据出现泄露。

漏洞趋势分析

全球数字化进程向前推进,网络化进程也在向前推进,智能化进程同样在向前推进,在此过程中,网络安全漏洞数量急剧飙升,网络安全漏洞严重程度急剧飙升,网络安全漏洞受关注度急剧飙升,并且,数字经济发展面临的网络安全领域挑战不断升级。

(一)高风险漏洞数量突破新高

从2018年开始到2022年,连续五年的时间里,漏洞数量呈现出持续不断增长的走势,在2022年的时候,新增漏洞数量达到了历年的最高水平,相较于2018年增长了52%,超高危数量相比2018年翻了一倍。从2018年到2022年,漏洞新增数量以及超高危漏洞数量的统计情况如同图13所示。

图13,是2018年到2022年期间,关于漏洞新增数量与超高危数量的对比统计所形成的图。

在2022年的时候,它相较于上一年,其增速是明显加快的,与此同时,超高危漏洞数量的增速在同步提升,关于2022年,超高危漏洞的占比达到57%,和往年占比相比,增幅是较大得。从2018年一直到2022年,漏洞新增以及超高危漏洞的增长率统计情况如图14。

图14,是展示从2018年开始到2022年期间,漏洞数量增长率以及超高危增长率两者进行对比的一种统计图形,对吗。

统计近五年月度的整体数据,各年之中,新增漏洞数量普遍于4月、10月以及12月处在当年较高的水平,而2月、5月还有11月则相对偏低,2018至2022年新增漏洞数量按照月份分布的统计情况如图15所示。

图15 2018至2022年漏洞数量增按月分布对比统计图

(二)零日争夺升级攻防新较量

占据零日漏洞榜单的是美企,不停加价赏金数额的还是美企。零日漏洞是在补丁公开之前就被于野外利用的漏洞,就其中因为具有隐蔽性且易于利用这份特性,从而也就成了网络攻击之中一把尖锐的利器,还主要就用在了有限范围或者有着针对性的间谍活动当中,而勒索软件诸如此类大规模攻击更多利用的是N日漏洞。经过相关统计知晓可知,在2022年被跟踪的55个零日漏洞方面其中有37个是美国微软Google苹果产品的漏洞,剩下其余的漏洞分散在具有明显美国属性的主流生产或销售厂商产品之中。长久以来,遭受零日漏洞影响的目标种类主要是操作系统、浏览器、网络管理产品还有移动操作系统,并且正朝着物联网设备以及云解决方案持续发展变化。零日漏洞发现属于资源密集型工作,市场价格急剧大幅飙升,微软针对单个漏洞最高给付20万美元赏金,谷歌为Android利用链漏洞奖赏60.5万美元,是上一年同类奖金的四倍之多,打破了单笔奖金记录。2022年零日漏洞厂商分布图如16所示。

图16 2022年零日漏洞厂商分布图

(三)单边漏洞管控扰乱国际秩序

美国政府一方面针对我国封锁存在漏洞的技术予以出口限制,另一方面强化升级漏洞监测的相关机制,在近两年的时间里,美国频繁采取行动,针对我国高新技术试图脱离关联、切断链条,尤其是得格外注意的是在2022年5月份的时候,美国商务部产业那叫一个与安全局推出了针对网络安全领域全新的出口管制规定,也就是《信息安全控制:网络安全物项》,它以国家安全以及反恐相关理由作为依据,要求美国企业与我国政府相关组织在网络安全产业方面展开合作的时候必须经过审核,并且对漏洞检测分析这类技术产品的出口到我国进行了限制,正是因为这样的情况,Cobalt Strike等商业网络安全工具停止了对我国的更新。与此同时,美国不断提高漏洞态势感知方面的能力,依据漏洞监测的情形,CISA持续对在野利用漏洞清单(Known Exploited Vulnerabilities Catalog)进行更新,并且催促政企用户在限定的期限以内完成漏洞修复工作,这份清单业已纳入了近千条漏洞相关信息。

(四)网络霸权主义冲击网空权益

美国一方面大肆指责我国利用某种漏洞对其展开攻击,另一方面却又疯狂地对我国动用网络武器。在过去的五年时间里,美国出台了14份官方报告,严厉斥责我国政府支持的网络入侵行为或者间谍活动。在2022年,美国的网络安全与基础设施安全局联合联邦调查局、国家安全局发布了两份报告,详细列举了由我国政府支持的针对美国以及盟国的网络攻击所运用的软硬件设备存在的高危漏洞清单,也就是表9和表10所呈现的内容,借此联合数字产业来不断加大政府以及关键信息基础设施运营单位的风险防御能力和态势感知能力。与之同时,美国频繁发动对我国的高级持续攻击,其中包括NSA攻击组织APT - C - 40自2010年起针对中国一系列行业龙头公司展开的攻击,NSA运用多达41种网络武器对西北工业大学进行攻击,其中包含“影子经纪人”曾泄露过的NOPEN。

表10 被利用漏洞的组件目录

表11 被利用漏洞的设备目录

下步措施建议

首先,要推动促进漏洞治理的国际合作机制,进而去抵消网络霸权,随后构建网络空间命运共同体。数字化转型属于全球经济发展趋向,在此情况下全球数字供应链彼此交错,单方面进行断供禁售并不契合协作共赢的发展观念,而提供拥有高水准的数字技术,并且以具备责任的态度稳定不休地确保产品安全性能才是拓展国际市场的长久策略。要特意跟核心基础数字产品供应方创建漏洞信息能够及时分享的保障机制,一同打造具备国际普适性的漏洞规范标准,引领国际漏洞治理体系全新规则,达成安全权益的最大化实现。

首先,要推动漏洞治理国家机制运行通畅灵活,全面统筹漏洞治理体制的完善健全,使其涵盖广泛、细致入微。其次,考虑到漏洞治理在解决非传统安全风险向传统安全风险传导问题上,占据着极为关键的环节位置,它对于提升国家安全治理能力而言,是不可或缺的重要基础支撑,并且还是维护国家安全的重大战略任务之一。所以,大力狠抓漏洞治理,实际上就是在筑牢网络安全的坚实根基,为国家安全提供强有力的保障。再者,探讨漏洞治理的核心理念与根本所在,那便是必须依靠国家安全层面精心统一部署的工作机制,只有这样,才能明确界定漏洞治理的各项职能范畴,构建起涵盖基础研究、发现检测、风险评估以及人才管理等多方面的治理能力体系,从而全面统筹推进漏洞风险治理体系的建设工作,进而实现对漏洞风险的精准有效管控,确保国家安全的稳定与可靠。

其三是构建优良的漏洞生态环境,促使漏洞技术攻关以及应用创新得以推进。漏洞产业作为漏洞风险治理的关键支柱力量,于严厉打击黑产链条的基础之上,对上游产出进行合理引导,增大中游参与主体的准入以及监督力度,借助政策支持激励下游企业踊跃开展应用创新,对产业整体发展方向予以规划布局,切实提升产业效能,充分发挥产业漏洞治理的重要作用。

四是强化漏洞感知机制还有手段建设,去提升网络安全防御能力,漏洞利用属于网络攻击的主要手段,假如重大风险漏洞被披露出来,大型机构很难立刻完成全网脆弱资产的修复,能不能应对漏洞攻击,其根本取决于对漏洞的识别能力以及针对性的响应速度,这是保障关基那般重要网络资产安全的根本之处,关基领域要做好关键基础设施网络资产管理工作,达成“底数清”。应是有关部门,去协调组织技术力量,来开展漏洞攻击特征资源汇聚,还要加强漏洞攻击识别能力建设,以此有效支撑国家关键基础设施网络安全防护,可以,以及有关执法部门防范和打击境内外利用漏洞进行的破坏、窃密、间谍等各类违法犯罪活动。

五是要加快漏洞标准的制定工作以及体系建设进程,以此夯实漏洞基础方面的研究之力。漏洞虽然没办法避开不存在,然而通过采取有效的管理举措以及技术办法能够减少漏洞所产生出来的数量,还可降低漏洞风险所处的等级,从而改善数字产品的安全性能状况。要建立并健全漏洞管理的标准体系,去编制有关漏洞风险等级、分类、安全检测等一系列的标准,为漏洞风险评估机制的建设以及执行提供技术层面的依据。

相关推荐: