2020年报告的漏洞数量创历史新高 高度严重漏洞占比达57%

E安全2月21日讯  近日,根据美国国家标准与技术研究所收集的关于常见漏洞(CVE)的数据分析,2020年全球的安全漏洞报告比以往任何一年都多。

托管安全服务提供商Redscan的报告显示,2020年报告了18,103个漏洞,其中大多数被列为高度严重级别,占比达57.1%。实际上,2020年披露的高严重性和严重漏洞数量超过了2010年披露的漏洞总数。

报告中的的另一关键发现是不需要任何用户交互的安全漏洞明显激增。在2020年美国国家标准与技术研究所报告的所有CVE中,这类安全漏洞占比为68%。

“安全专业人士应该担心的是,在2020年记录的漏洞中,有三分之二以上不需要任何形式的用户交互。利用这些漏洞的攻击者甚至不需要其目标就可以在不知不觉中执行操作,例如单击电子邮件中的恶意链接。”Redscan警告说。
此类漏洞有多个突出的例子,包括一个索引为CVE-2020-5902的关键远程代码执行漏洞,该漏洞影响了F5 Networks的BIG-IP多用途网络设备。
此外,不需要任何用户权限的安全漏洞比例从2016年的71%下降到2020年的58%,而与此同时,需要高级权限的漏洞数量却一直在增加。这意味着网络犯罪分子会更加“努力”,他们在针对高价值商标时将诉诸经过时间考验的传统网络攻击,例如网络钓鱼。
Redscan解释说:“具有较高特权的用户,比如系统管理员,是网络犯罪分子的重点攻击目标,因为他们可以为攻击者打开更多的大门。”

此外,该报告还概述了用户需要警惕的除严重漏洞之外的其他方面的漏洞。调查发现约4000个漏洞符合该条件,这些CVE具有较低的攻击复杂度,不需要任何特权或用户交互,并且具有较高的机密性。

Redscan总结得出结论,并强调指出,尽管在大多数情况下危急和严重程度很高的漏洞应该放在首位,但安全团队“不应忽视较低级别的漏洞”。

“在分析漏洞带来的潜在风险时,组织必须考虑的不仅仅是其严重性评分。事实上,许多CVE从来没有或很少被利用,因为它们太复杂或需要攻击者获得高级特权。
然而,低估似乎是低风险的漏洞可能会使组织容易陷入“连锁”状态,在这种情况下,攻击者从一个漏洞转移到另一个漏洞,并在越来越关键的阶段逐渐获得访问权限。”Redscan威胁情报主管George Glass表示。

重磅福利

活动1:

转发本文至朋友圈并在文末留言评论

即可获得E安全定制笔记本1本

活动2:

文末留言并转发本文至朋友圈集赞

10个赞获渔夫帽

20个赞获帆布袋

30个赞获定制卫衣

活动3:

扫码填写信息
随机抽取送神秘大礼~
注:本文由E安全编译报道,转载请注原文地址

https://www.easyaq.com

(0)

相关推荐

  • NVIDIA发布GeForce Ecperience应用更新

    NVIDIA为其GeForce Experience 应用发布了安全更新,以解决几个可以允许攻击者执行任意代码.提升权限.接触敏感讯息以及触发DoS状态的漏洞. 这3个漏洞的CVE代号分别为CVE-2 ...

  • Windows系统存在TCP/IP高危漏洞

    春节期间教育网整体运行平稳,未发现影响严重的安全事件.春节寒假期间,安全事件的整体投诉数量呈下降趋势. 在病毒与木马方面,随着近期加密货币的交易价格升级,以获取加密货币为目的的勒索攻击变得愈发猖獗.有 ...

  • 设备漏洞呈现爆发式增长 身边摄像头可能有风险

    摄像头漏洞正在严重威胁人们的安全.近日,北京华顺信安科技有限公司与白帽汇安全研究院联合发布<网络空间测绘系列--2018年摄像头安全报告>(以下简称报告).该报告显示,摄像头对公网开放的安 ...

  • Oracle 2021年度安全警报: Critical Patch Update 发布8个数据库警告

    墨墨导读:Oracle公司于2021年1月19日,发布了第一个年度安全预警.关于 Oracle 数据库部分,共 8个 安全警告,通过应用最新的 CPU 补丁可以修复这个安全漏洞. 此重要补丁更新包含8 ...

  • Google发表安卓9月安全公告,共修复53个安全漏洞

    在9月份的安卓安全通告中,Google表示修补了安卓系统中Media Framework组件的一个严重安全漏洞,而这个漏洞如果被利用起来的话,攻击者可以在目标装置上执行任意代码攻击. 安卓Media ...

  • 【安全圈】Project Zero 团队披露微软尚未完全修复的 Windows 10 提权漏洞

    在微软今年 6 月发布的更新中,修复了存在于 Windows 系统中的一个高危漏洞,允许黑客在受感染的设备上将权限提高到内核级别.这个漏洞在今年 5 月被高级黑客作为零日漏洞使用,不过近日谷歌 Pro ...

  • 虚拟化平台软件安全需重点关注

    10月教育网整体运行平稳,未发现影响严重的安全事件.网站安全事件数量较9月略有下降. 2020 年 9~10 月 CCERT安全投诉事件统计 在病毒与木马方面,近期需要关注的还是各种勒索病毒.值得注意 ...

  • 教育网安全观察丨数据安全法颁布,高校安全工作需升级

    <中华人民共和国数据安全法>已于2021年6月10日在十三届全国人大常委会第二十九次会议上表决通过,将于2021年9月1日起正式实施. 该法案贯彻落实总体国家安全观,聚焦数据安全领域的风险 ...

  • 钓鱼邮件攻击更具针对性!高校需防范

    11月教育网整体运行平稳,未发现影响严重的安全事件.网站安全事件数量与10月基本持平. 2020年10~11月CCERT安全投诉事件统计 钓鱼邮件作为一种社会工程学攻击方式一直是高校网络中数量较多的一 ...

  • CCERT月报|将数据纳入安全管理首要目标

    近期有人在暗网中叫卖大量12306网站的用户账号及身份信息,通过公开的信息查证这些被泄漏的信息均出自真实有效的账号,随后12306官方声明这些账号信息可能是通过一些其他的第三方途径(如各类抢票软件)泄 ...

  • 微软补丁星期二修补123个漏洞,包括两个高危漏洞

    微软在刚刚七月份的补丁星期二中放出了含有123个修复的更新,其中包括一个本t3严重的DNS漏洞以及一个众所周知的权限提升漏洞.这个以远程执行代码的DNS漏洞在截止现在为止可以说是今年发现的最严重漏洞, ...

  • 教育网安全观察丨云平台安全防御需重点关注

    5月,教育网运行正常,未发现影响严重的安全事件,整体投诉事件数量呈下降趋势.近期没有新增需要关注的病毒木马信息,需要防范的还是各类勒索病毒. 2021年4月~5月CCERT安全投诉事件统计 近期新增严 ...