摘要:軟件安全漏洞為企業(yè)及個(gè)人帶來(lái)意想不到的網(wǎng)絡(luò)攻擊,這些潛伏在軟件中的漏洞為黑客提供了破壞網(wǎng)絡(luò)及數(shù)據(jù)的捷徑。數(shù)據(jù)顯示,以上的網(wǎng)絡(luò)安全事件是由軟件自身安全漏洞被利用導(dǎo)致的,可以說(shuō),不安全的軟件大大提高了網(wǎng)絡(luò)系統(tǒng)遭到攻擊的風(fēng)險(xiǎn)。
研究人員指出,WinRAR的調(diào)查是在觀察到MSHTML(又名Trident)呈現(xiàn)的一個(gè)JavaScript錯(cuò)誤后開始的。MSHTML是一種專為現(xiàn)已停止使用的ie開發(fā)的瀏覽器引擎,用于在Office中呈現(xiàn)Word、Excel和PowerPoint文檔中的網(wǎng)頁(yè)內(nèi)容,導(dǎo)致在試用期滿后啟動(dòng)應(yīng)用程序時(shí),發(fā)現(xiàn)錯(cuò)誤窗口每三次顯示一次。
通過(guò)攔截 WinRAR通過(guò)“notifier.rarlab[.]com”提醒用戶免費(fèi)試用期結(jié)束時(shí)發(fā)送的響應(yīng)代碼,并將其修改為“ 301 Moved Permanently ”重定向消息,Positive Technologies 發(fā)現(xiàn)它可能被濫用為所有后續(xù)請(qǐng)求緩存重定向到攻擊者控制的惡意域。
最重要的是,已經(jīng)可以訪問(wèn)同一網(wǎng)絡(luò)域的攻擊者可以進(jìn)行ARP欺騙攻擊,以遠(yuǎn)程啟動(dòng)應(yīng)用程序、檢索本地主機(jī)信息,甚至運(yùn)行任意代碼。
專家指出,第三方軟件中的漏洞給組織帶來(lái)了嚴(yán)重的網(wǎng)絡(luò)安全風(fēng)險(xiǎn),它們可以被利用來(lái)訪問(wèn)系統(tǒng)的任何資源,并可能訪問(wèn)托管它的網(wǎng)絡(luò)。
審核用戶可能安裝的每個(gè)應(yīng)用程序是不現(xiàn)實(shí)的,因此對(duì)于管理與外部應(yīng)用程序相關(guān)的風(fēng)險(xiǎn)以及平衡此風(fēng)險(xiǎn)與各種應(yīng)用程序的業(yè)務(wù)需求之間的策略至關(guān)重要。管理不當(dāng)可能會(huì)產(chǎn)生嚴(yán)重的后果。
軟件安全漏洞為企業(yè)及個(gè)人帶來(lái)意想不到的網(wǎng)絡(luò)攻擊,這些“潛伏”在軟件中的漏洞為黑客提供了破壞網(wǎng)絡(luò)及數(shù)據(jù)的“捷徑”。數(shù)據(jù)顯示,90%以上的網(wǎng)絡(luò)安全事件是由軟件自身安全漏洞被利用導(dǎo)致的,可以說(shuō),不安全的軟件大大提高了網(wǎng)絡(luò)系統(tǒng)遭到攻擊的風(fēng)險(xiǎn)。
然而,通過(guò)安全可信的自動(dòng)化靜態(tài)代碼檢測(cè)工具能有效減少30-70%的安全漏洞!諸如緩沖區(qū)溢出漏洞、注入漏洞及XSS等,更是可以在不運(yùn)行代碼的情況下就能檢測(cè)出來(lái)。此外靜態(tài)代碼檢測(cè)有助于開發(fā)人員第一時(shí)間發(fā)現(xiàn)并修正代碼缺陷,這將為開發(fā)人員節(jié)省大量時(shí)間,同時(shí)也能降低企業(yè)維護(hù)安全問(wèn)題的成本。作為傳統(tǒng)網(wǎng)絡(luò)安全防御措施的重要補(bǔ)充手段,使用靜態(tài)代碼檢測(cè)工具提高軟件自身安全性已成為國(guó)際共識(shí)。
參讀鏈接:
thehackernews.com/2021/10/bug…
文章版權(quán)歸作者所有,未經(jīng)允許請(qǐng)勿轉(zhuǎn)載,若此文章存在違規(guī)行為,您可以聯(lián)系管理員刪除。
轉(zhuǎn)載請(qǐng)注明本文地址:http://systransis.cn/yun/122733.html
摘要:安全漏洞為網(wǎng)絡(luò)系統(tǒng)帶來(lái)極大的威脅及隱患,而的網(wǎng)絡(luò)安全事件和安全漏洞相關(guān)。根據(jù)國(guó)家信息安全漏洞共享平臺(tái)統(tǒng)計(jì),軟件漏洞比例最高占全部網(wǎng)絡(luò)漏洞的,因此減少軟件漏洞能有效降低網(wǎng)絡(luò)安全風(fēng)險(xiǎn),加強(qiáng)網(wǎng)絡(luò)抵御惡意軟件攻擊的能力。 安全人員SySS設(shè)計(jì)的攻擊稱為SIP Digest Leak,它涉及向目標(biāo)軟電話發(fā)送SIP INVITE消息以協(xié)商會(huì)話,然后發(fā)送需要 407代理身份驗(yàn)證HTTP響應(yīng)狀態(tài)代碼,...
摘要:網(wǎng)絡(luò)管理系統(tǒng)需要廣泛的信任和對(duì)網(wǎng)絡(luò)組件的訪問(wèn),以便正確監(jiān)控網(wǎng)絡(luò)行為和性能是否出現(xiàn)故障和效率低下,稱。今年月早些時(shí)候,披露了網(wǎng)絡(luò)監(jiān)控應(yīng)用程序中的個(gè)安全漏洞,這些漏洞可能被攻擊者濫用,在沒(méi)有任何運(yùn)營(yíng)商干預(yù)的情況下劫持基礎(chǔ)設(shè)施。 .markdown-body{word-break:break-word;line-height:1.75;font-weight:400;font-size:15px...
摘要:并表示,利用此漏洞可能使攻擊者能夠繞過(guò)許多安全產(chǎn)品的安全協(xié)議,從而導(dǎo)致數(shù)據(jù)泄露。思科在一份安全公告中表示,其部分產(chǎn)品,包括其網(wǎng)絡(luò)安全設(shè)備和威脅防御以及某些版本的檢測(cè)引擎受漏洞影響,并且正在調(diào)查其他產(chǎn)品是否受到影響。 .markdown-body{word-break:break-word;line-height:1.75;font-weight:400;font-size:15px...
閱讀 2756·2021-10-26 09:50
閱讀 2402·2021-10-11 11:08
閱讀 2138·2019-08-30 15:53
閱讀 1915·2019-08-30 15:44
閱讀 2391·2019-08-28 18:12
閱讀 2532·2019-08-26 13:59
閱讀 2862·2019-08-26 12:19
閱讀 2761·2019-08-26 12:09