每日安全資訊:研究表明只有 5.5% 的被發現漏洞曾遭到利用
這項被認為是迄今為止在同類研究中最廣泛的研究發現,在 2009 年至 2018 年發現的 7.6 萬個安全漏洞中只有 4183 個安全漏洞遭到利用。
作者/來源: 安華金和
據外媒報道,本周發表的一項新研究揭示了在過去 10 年裡發現的安全漏洞中實際遭到利用的數量。據悉,這項被認為是迄今為止在同類研究中最廣泛的研究發現,在 2009 年至 2018 年發現的 7.6 萬個安全漏洞中只有 4183 個安全漏洞遭到利用。
更有趣的是,研究人員發現,在公共網站上發布概念驗證(PoC)攻擊代碼與網路攻擊嘗試之間沒有相關性。
研究小組表示,2009 年至 2018 年間,在 4183 個安全漏洞中只有一半的漏洞代碼曾出現在公共網站上。
這意味著,沒有公共 PoC 並不一定會阻止攻擊者利用某些漏洞—— 一些黑客在需要的時候會利用自己的漏洞。
嚴重缺陷被利用的最多
研究指出,在外被利用的大多數漏洞都是安全漏洞,它們都具有很高的 CVSSv2 嚴重性評分(可以從 1 到 10,其中 10 分被分配給最危險和最容易遭到利用的漏洞)。
研究小組表示:「在所有被利用的漏洞中,將近一半的漏洞 CVSS 的得分是9分或更高。」
研究工作來源
據悉,這項研究的核心數據由多種來源彙編而成的。例如,從 NIST 的國家漏洞資料庫(NVD)中提取了所有安全漏洞、分數和漏洞特徵的列表。而與在外發現的攻擊有關數據則從防禦工事實驗室收集而來,有關攻擊的證據從 SANS Internet Storm Center、Secureworks CTU、Alienvault 的 OSSIM 元數據和 reverse Labs 元數據中收集而來。關於編寫的利用代碼信息來自 Exploit DB、利用框架(Metasploit、D2 Security 的 Elliot Kit 和 Canvas Exploitation Framework)、Contagio、Reversing Labs 和 Secureworks CTU,研究團隊發現在 2009 年到 2018 年間 PoC 發布的數量有 9726 個。
此外,通過 Kenna Security,安全研究人員還獲得了從掃描數百個公司網路的漏洞掃描器信息中提取的每個漏洞的流行程度。
未來
研究人員希望,他們這一安全漏洞研究將能幫助企業優先考慮其首先想到的漏洞修補以及那些最有可能遭到攻擊的漏洞。
這份研究表明,一個漏洞的 CVSSv2 得分越高,它遭到嚴重利用的可能性就越大——無論利用代碼公開與否。
另外,受到攻擊的漏洞數量是 1/20,而不是以前的研究表明的 1/10。
此外,研究團隊還希望他們的工作將能增強整個 CVSS 框架並提供關於特定漏洞可能會被利用的新信息,進而幫助那些依賴 CVSS 評分來評估和優先打補丁的組織提供更好的指導。
來源:cnBeta.COM
更多資訊
誰來識別 AI 生成的假新聞?英媒:解鈴還須系鈴「人」英媒稱,在社交媒體上,假新聞的傳播速度比真相還要快,隨著假新聞生成器變得越來越先進,區分真假新聞變得比以往任何時候都更加困難。據英國《新科學家》周刊網站 6 月 8 日報道,可以根據簡單的提示快速生成令人信服的文本段落的人工智慧已經存在,並可炮製出令人信服但並不真實的故事,以影響公眾輿論。不過,對於出現的問題人工智慧也可以提供解決方案。
來源: 參考消息網
詳情: http://www.dbsec.cn/zx/20190611-2.html
GEDmatch 改變 DNA 資料庫的訪問授權過去幾年,由於互聯網上免費公開的 DNA 家譜資料庫的流行,執法機構利用公開的數據破解了數十起陳年懸案,逮捕了多名隱蔽的連環殺手。大多數公眾可能支持執法機構利用公開的家譜資料庫抓捕強姦犯和殺人犯,但如果警方使用這些數據去搜尋小偷或襲擊者之類的一般案件呢?
來源: solidot.org
詳情: http://www.dbsec.cn/zx/20190611-3.html
打造難以破解手機的以色列公司 Communitake Technologies大約十年前,一位以色列企業家分別在矛和盾上下了注,他投資了兩家公司,一家公司宣稱能破解任何智能手機,另一家公司則宣稱要開發出難以破解的智能手機。前者叫 NSO Group,它向執法機關和政府出售間諜軟體 Pegasus,其估值達到了 10 億美元。
來源: solidot.org
詳情: http://www.dbsec.cn/zx/20190611-4.html
人民日報:App 別亂動我們的個人信息你有沒有過這樣的經歷——剛在購物 App 上瀏覽完一些商品,隨後另一個新聞資訊客戶端就向你推送類似商品廣告;剛在社交App上說想出去聚餐,稍後就收到一堆餐館廣告推薦;剛在購房App上瀏覽完畢,信用貸款電話就打了進來……如果有類似遭遇,那你的隱私信息很可能已經泄露。
來源: 人民日報
詳情: http://www.dbsec.cn/zx/20190611-5.html
(信息來源於網路,安華金和搜集整理)
點擊「了解更多」可訪問文內鏈接


TAG:Linux技術 |