您现在的位置是:IT资讯 >>正文
谷歌研究称:2022 年的零日漏洞有一半是先前漏洞的变种
IT资讯73人已围观
简介Google Project Zero 在 2022 年上半年共观察到 18 个被利用的零日漏洞,其中至少有一半存在,因为之前的漏洞没有得到妥善解决。根据 Google Project Zero 研究 ...
Google Project Zero 在 2022 年上半年共观察到 18 个被利用的谷歌零日漏洞 ,其中至少有一半存在,研究因为之前的称年漏洞没有得到妥善解决。
根据 Google Project Zero 研究员 Maddie Stone 的零洞有洞说法,如果组织应用更全面的日漏修补程序 ,今年迄今为止出现的半先变种九个疯狂的零日漏洞本可以避免 。
“最重要的前漏是 ,2022 年的亿华云谷歌零日中有四个是 2021 年的野生零日的变体。距离最初的研究野生零日被修补仅 12 个月 ,攻击者又带着原始漏洞的称年变体回来了,”斯通说 。零洞有洞
这些问题中最近的日漏一个是 Windows 平台中的Follina漏洞 。跟踪为 CVE-2022-30190,半先变种它是建站模板前漏一个MSHTML 零日漏洞的变体,跟踪为 CVE-2021-40444。谷歌
CVE-2022-21882是另一个 Windows 漏洞,它是去年未正确解决的野生零日漏洞的变体,即CVE-2021-1732。

iOS IOMobileFrameBuffer 错误 ( CVE-2022-22587 ) 和 Chrome V8 引擎中的类型混淆缺陷 ( CVE-2022-1096 ) 是去年发现的另外两个零日漏洞 - CVE-2021-30983和分别为CVE-2021-30551 。
其他 2022 零日漏洞是源码下载未正确解决的安全缺陷的变体 ,包括CVE-2022-1364 (Chrome) 、CVE-2022-22620 (WebKit) 、CVE-2021-39793 (Google Pixel) 、CVE-2022-26134 (Atlassian Confluence ) 和CVE-2022-26925(称为 PetitPotam 的 Windows 缺陷) 。
“在 Windows win32k [CVE-2022-21882] 和 Chromium 属性访问拦截器 [CVE-2022-1096] 漏洞的情况下,概念验证漏洞利用的执行流程已被修补,但根本原因问题没有得到解决 :攻击者能够回来并通过不同的路径触发原始漏洞,”斯通解释说。模板下载
WebKit 和 PetitPotam 问题之所以出现 ,是因为尽管最初的漏洞已经得到解决 ,但它们在某个时候已经退化,这使得攻击者可以再次利用相同的漏洞 。
“当在野外检测到 0-day 漏洞时 ,这就是攻击者的失败案例。这是我们安全维护者的一份礼物,让我们尽可能多地学习并采取行动确保该向量不能再次使用 ,服务器租用”斯通指出。
确保正确和全面修复漏洞的建议包括分析其根本原因及其引入方式,分析与当前安全问题相似的漏洞,以及分析所采用的漏洞利用技术和补丁 。
“透明地分享这些分析也有助于整个行业 。这使开发人员和安全专业人员能够更好地了解攻击者对这些漏洞的了解 ,从而有望带来更好的解决方案和整体安全性 ,”Stone 总结道。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/340e899651.html
相关文章
转向安全数据湖来消除安全领域的数据孤岛
IT资讯Anvilogic的战略副总裁Omer Singer揭示了安全数据湖在克服数据孤岛、增强威胁检测和优化弹性安全架构成本方面的关键作用。以安全信息事件管理(SIEM)为中心的安全数据堆栈受到各种限制的困 ...
【IT资讯】
阅读更多快看看有你没!数百个亚马逊 RDS 泄露了用户信息
IT资讯安全公司 Mitiga 最新发现显示,亚马逊关系型数据库服务Amazon RDS)上数百个数据库正在暴露用户个人身份信息PII)。安全研究员 Ariel Szarf、Doron Karmi 和 Lio ...
【IT资讯】
阅读更多常见的20种网络安全攻击类型,你知道哪个?
IT资讯网络攻击的手段其实是各式各样的,不过总的来说可以大致归归类的,以下罗列了一些攻击类型,可以作为我们了解网络攻击的常识。1.DoS和DDoS攻击拒绝服务(DoS)攻击旨在使系统资源不堪重负,以至于无法回 ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- 数据中心在冷却、成本和二氧化碳减排方面均未达到目标
- DellSE2417HG评测(适用于多种用途的高性价比显示器)
- 聊聊到底什么是BRAS?
- 苹果6s升级iOS11的体验(以苹果6s为例,探索iOS11的新特性和性能提升)
- 探索bcd-458wdvmu1的卓越性能和功能(一款引领技术创新的多功能设备)
- API成为新一代安全焦点?瑞数信息发布最新《API安全趋势报告》
- 出柜率、上架率、负载率,数据中心运营的三个重要指标,你知道吗?
- 戴尔Latitude 5420商务笔记本 优质体验 胜任多种办公需求
- 你的App每三分钟就会遭遇一次攻击
- W7硬盘系统安装教程(简单易懂的W7硬盘系统安装教程,让你轻松搭建个人电脑) 香港物理机亿华云网站建设源码库b2b信息平台企业服务器云服务器