25%的零日漏洞利用可通过良好修复过程堵住

2020年24个零日漏洞遭利用,其中25%本可以通过恰当的修复过程加以避免。

5%的零日漏洞利用可通过良好修复过程堵住"

2月3日,谷歌宣称,如果供应商事先正确修复,2020年有四分之一的零日漏洞利用本可以避免。

谷歌表示,其Project Zero团队检测到2020年有24个零日漏洞遭到利用。

其中六个是去年披露的漏洞的变体,攻击者可以获取到早前的漏洞报告,因而能够研究并部署的漏洞利用程序版本。

Project Zero团队成员Maddie Stone在博客帖子中解释道:“这些零日漏洞利用程序中,有部分程序只需要修改一行或两行代码就能改造成新的漏洞利用程序。”

其中包括Chrome、Firefox、IE、Safari和Windows零日漏洞。

5%的零日漏洞利用可通过良好修复过程堵住"

而且,2020年发现并修复的其他三个零日漏洞也能以类似的方法利用。

Stone表示,这三个漏洞分别影响Chrome、IE和Windows,最初的补丁需要再行修复。

只要认真研究这些补丁,恶意黑客很容易就能编写出新的漏洞利用程序,或者重新武器化同一漏洞并继续攻击。

5%的零日漏洞利用可通过良好修复过程堵住"

Stone已于本周在USENIX Enigma线上安全大会上公布了自己的发现,并表示:如果供应商深入调查漏洞的根源,并在修复过程上投入更多资源,这一状况本可以避免。

Project Zero研究人员敦促其他安全专家抓紧零日漏洞暴露的时间,展开更深入的分析研究。

Stone表示,零日漏洞为研究攻击者的思维提供了窗口期,防御人员应该利用这段时间,尝试了解攻击者试图利用的入侵途径,确定漏洞类别,然后部署全面的缓解措施。

Stone称,这也是多年前谷歌Project Zero团队成立的初衷,也就是“从遭野生利用的零日漏洞中学习,好让零日漏洞更难以利用。”

本文来自数世咨询。

版权归原作者所有,如若转载,请注明出处:https://www.ciocso.com/article/166.html

(0)
上一篇 2021-02-20 17:13
下一篇 2021-02-20 17:22

相关推荐

  • 黑客利用Exchange漏洞传播\"黑王国\"勒索病毒

    收录于话题 #勒索病毒专辑 68 #威胁情报 37 安全分析与研究 专注于全球恶意软件的分析与研究 前言 2021年的勒索病毒攻击似乎比2020年来的更猛烈了一些,才刚刚过去三个多...

    CSO方法 2021-03-25
    01.3K0
  • 红队战术-用ssl加密你的metasploit通信

    收录于话题 点击蓝字关注我哦 前言 混淆是混淆不过人为分析的,只有加密才是yyds,而ssl加密是最常用的加密手段,比如c2上个ssl证书,配合一个aws Amazon Cloud...

    CSO方法 2021-03-27
    01.5K0
  • 网安杂谈收藏夹2021.3.27

    收录于话题 诈知机 | 游戏皮肤免费领?那是诈骗快醒醒 建立捕鼠机制 让网络黑产无处可逃 网络空间测绘核心技术之:协议识别(DCERPC篇) 实战某站Thinkphp框架Getsh...

    2021-03-28
    01.4K0
  • 美国《网络安全事件与漏洞响应指南》解读

    美国国土安全部网络安全与基础设施安全局于 2021 年 11 月发布《网络安全事件与漏洞响应指南》。该指南主要是为美联邦机构制定网络安全事件和漏洞响应标准化处理程序,未来将大幅提升美国网络安全事件及漏洞检测和响应处理能力。

    2022-03-04
    02.3K0
  • GitHub 企业服务器被曝高危 RCE 漏洞

    收录于话题  聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 今天,GitHub 在官网上发布消息称,在 GitHub Enterprise Server...

    CSO方法 2021-03-25
    01.5K0
  • 从蛛丝马迹识别内部威胁

     随着组织信息安全机制的建立健全,外部威胁的攻击门槛不断提高,从一定程度上遏制了外部恶意行为,相比起来内部威胁的表现形式更加隐蔽、危害程度更大,防范内部威胁正成为组织信息...

    2021-03-24
    01.2K0
  • 五个常见的Nginx配置错误

    作为互联网上最常用的Web服务器之一,Nginx因轻巧、模块化并且有对用户友好的配置格式而广受欢迎。一旦Nginx出现错误配置,那么你的网站就很危险。Detectify分析了从Gi...

    CSO方法 2021-03-29
    01.6K0
  • 恶意软件即服务是企业面临的一个新问题

    研究人员警告说,易用版恶意软件即服务计划正在蓬勃发展,在过去一年中,几乎占据了恶意软件活动的三分之二。 事实证明,恶意软件即服务对于希望采取一部分网络勒索行动,但又不一定具有独自开...

    CSO方法 2021-03-24
    01.2K0
  • 首席信息安全官的新角色

    由于传统的“护城河”式防御方法无力抵挡信息安全威胁,企业内网络安全的职能正在逐渐成熟,首席信息安全官(CISO)的角色定位也因此迅速进化。

    CSO方法 2021-03-13
    01.4K0
  • 信息安全从入门到高级五年规划

    收录于话题 #经验分享 60个 首先思考一个问题,你自己未来的五年规划是什么?在信息安全领域,五年之后想要达到什么样的成就,如何达成这样的成就? 对于每个人而言,个人情况不同,所处...

    CSO方法 2021-03-28
    01.1K0

发表回复

登录后才能评论