您现在的位置是:电脑教程 >>正文
开源代码的最大风险:半日漏洞
电脑教程9561人已围观
简介对开源软件包括其他IT系统)威胁最大的往往不是“零日漏洞”,而是那些已经披露,甚至已经发布补丁的漏洞。Aqua Security最新发布的开源安全报告指出,越来越多的攻击者会利用开源项目漏洞披露流程的 ...
对开源软件(包括其他IT系统)威胁最大的开源往往不是“零日漏洞”,而是代码的最大风洞那些已经披露 ,甚至已经发布补丁的险半漏洞 。

Aqua Security最新发布的日漏开源安全报告指出 ,越来越多的开源攻击者会利用开源项目漏洞披露流程的缺陷 ,在漏洞已经披露但尚未发布补丁之前收集攻击所需信息 。代码的最大风洞
主要风险来自“半日”和“0.75天”漏洞对于开源项目维护者来说 ,险半所谓“半日”漏洞 ,免费模板日漏就是开源漏洞信息已经在GitHub或国家漏洞数据库上披露 ,但仍然没有官方修复补丁的代码的最大风洞漏洞 。
“0.75天”漏洞则指那些已经有官方修复程序 ,险半但没有分配CVE编号或CPE标识符的日漏漏洞,这意味着漏洞扫描工具暂时无法检测到IT环境中的开源易受攻击组件,安全团队也不知道需要安装补丁。代码的最大风洞
安全研究人员指出:攻击者会积极收集在公共平台(GitHub、险半NVD)上暴露或披露的“半日漏洞”或“0.75天漏洞”的蛛丝马迹 ,服务器租用例如,攻击者可以在拉取请求 、提交和问题中发现的消息和元数据中,找到对易受攻击代码的引用,使用公布的漏洞利用PoC(如果存在),甚至编写自己的漏洞利用。
有时,漏洞从“零日”(维护者不知情)切换到“壹日”状态(维护者已知晓 ,分配了CVE ,并且通常有可用的补丁)之间的时间很短,高防服务器攻击者在此期间开发漏洞利用实施攻击的风险很小。例如,Log4Shell的从公开漏洞披露到补丁发布的窗口约为10天(编者:PoC与补丁同一天发布 ,但依然造成了全球性的慌乱) 。
值得注意的是,还有很多漏洞从披露到补丁的敞口可能长达数月 ,这给攻击者提供了充裕的时间。Kenna Security公司的亿华云研究显示,当漏洞利用PoC代码先于补丁发布时(约三分之一的漏洞属于这种情况),攻击者针对漏洞资产实施漏洞利用的时间 ,比防御者采取缓解措施止损的时间,要早三个月以上。
弥补开源软件漏洞披露机制的缺陷“尽管没有具体证据表明攻击者正在积极利用(漏洞披露流程中的缺陷) ,但可以合理地假设攻击者可能会从开源项目中收集信息 。他们可能会利用这些数据来更深入地了解这些项目并寻找潜在的漏洞 。“研究人员指出:“有时,CVE在正式补丁发布之前就被上传到NVD,云计算这在披露过程的生命周期中发生得太早了。”
Aqua Security的研究人员展示了如何大规模识别半日漏洞:“通过NVDAPI获取最近推送的CVE并搜索GitHub引用,我们可以检查NVD引用的提交(PR)在GitHub上是否有包含它们的版本 。”
研究人员还发布了一个名为“半日漏洞监控器”的概念验证工具 ,不过提交或拉取请求是否包含有用信息的最终检查取决于用户。
半日漏洞监控器(CVE Half-Day Watcher)y
当然 ,研究人员开发半日漏洞监控工具并不是源码库为了帮助攻击者 。相反,是希望通过以下方式推动开源项目维护人员尽量减少或关闭攻击者的机会窗口 :
制定负责任的披露政策 ,概述漏洞管理的安全流程(如果他们还没有)利用GitHub的私有报告功能谨慎地管理漏洞定期扫描代码提交、问题和拉取请求以查找触发词,以防止漏洞过早披露。Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/822a699171.html
相关文章
聊聊企业风险和弹性管理
电脑教程关注企业风险和弹性可帮助组织计划和预测问题,快速转向解决问题,并建立在面对中断时蓬勃发展的能力。随着每天都有新的网络威胁出现,问题不是是否会受到攻击,而是组织何时会受到攻击。虽然您的组织无法预测每一次 ...
【电脑教程】
阅读更多苹果 Magic Keyboard 曝出威胁 Bug,现已修复
电脑教程Security Affairs 网站消息,苹果近期发布了 Magic Keyboard 固件更新版本 2.0.6,解决了蓝牙键盘注入漏洞问题漏洞被追踪为 CVE-2024-0230)。据悉,该安全漏 ...
【电脑教程】
阅读更多安全的分层防御方法,你学会了吗?
电脑教程您的安全策略定义了您想要保护的内容以及您对系统用户的期望。当您设计新应用程序或扩展当前网络时,您的安全策略为安全规划提供了基础。它描述了用户的责任,例如保护机密信息和创建重要的密码。注意:需要为组织创 ...
【电脑教程】
阅读更多
热门文章
最新文章
友情链接
- 小新15使用U盘装系统教程(轻松操作,系统安装无忧)
- Win10硬盘装系统教程(详细步骤教你在Win10上进行硬盘装系统)
- Kyndryl勤达睿获得思科全球金牌集成商认证
- 摩尔线程与浙江华数战略合作:助力“智慧浙江”实现
- 揭秘格力U尊(智能控制、高能效、出色性能,格力U尊为你带来全新空调体验)
- 电信口碑怎么样?口碑调查揭秘!(电信服务质量、信号覆盖、客户满意度、优惠活动等方面综合评估)
- 秒懂1U、2U、4U和42U服务器
- Z370Godlike(全球首款支持无线电竞的主板,带给您卓越的游戏体验)
- 戴尔Latitude 5530 业界首款使用生物基材料的PC
- 一键Ghost使用教程(快速学习如何使用一键Ghost软件进行系统备份和还原) b2b信息平台云服务器亿华云网站建设香港物理机源码库企业服务器