2020年网络安全漏洞态势报告-Web应用漏洞

21 篇文章 7 订阅
订阅专栏
  • Web应用漏洞

2020年的“全面推进互联网+,打造数字经济新优势”背景下,数字化经济发展促进了基于互联网的数字化系统和创新应用程序的快速增长。同时由于网络攻击技术和目标类型的更新,数字化转型后业务安全面的挑战也日益严峻,其中Web应用程序漏洞仍然是网络攻击的主要入口。2020年新华三共收录Web应用漏洞6067个,较2019年同期(3837个)增长58.1%,对比2019年和2020年每月Web应用漏洞变化趋势如下图:

图5 2020与2019年Web应用新增漏洞趋势

2.1、漏洞分类

参照OWASP TOP10对 2020年Web应用漏洞进行分类统计,可以看出Web应用漏洞主要还是集中在跨站脚本、注入、无效的身份验证、敏感数据泄露四种类型,占据全部漏洞类型的80%。

图6 2020年Web应用漏洞类型占比

重点漏洞回顾

漏洞名称

发布时间

Oracle Weblogic远程代码执行漏洞(CVE-2020-2546CVE-2020-2551

2020/1/15

Apache Tomcat文件包含漏洞(CVE-2020-1938

2020/2/21

Apache Dubbo反序列化漏洞安全风险通告(CVE-2019-17564

2020/2/24

Fastjson<=1.2.62远程代码执行漏洞

2020/2/24

FasterXML/Jackson-databind远程代码执行漏洞(CVE-2019-17564

2020/3/6

Sonatype Nexus Repository Manager远程代码执行漏洞(CVE-2020-10199

2020/4/7

SaltStack认证绕过导致命令执行(CVE-2020-11651CVE-2020-11652

2020/5/6

Apache Tomcat Session反序列化RCE漏洞(CVE-2020-9484

2020/5/22

Fastjson远程代码执行漏洞

2020/5/29

WebSphere远程代码执行漏洞(CVE-2020-4450

2020/6/4

Apache Dubbo反序列化(CVE-2020-1948

2020/6/24

Apache Struts2远程代码执行(CVE-2019-0230

2020/8/14

Apache Shiro 身份验证绕过(CVE-2020-13933

2020/8/19

Jackson-databind远程代码执行漏洞(CVE-2020-24616

2020/8/28

phpStudy nginx解析漏洞

2020/9/4

Apache Solr ConfigSet文件上传漏洞公告(CVE-2020-13957

2020/10/13

Apache Kylin配置信息泄露(CVE-2020-13937

2020/10/22

Atlassian Jira用户名泄露(CVE-2020-14181

2020/10/23

ZenTaoPMS文件上传(CNVD-C-2020-121325

2020/10/28

Weblogic远程代码执行漏洞(CVE-2020-14882

2020/10/29

SaltStack多个高危(CVE-2020-16846CVE-2020-17490CVE-2020-25592

2020/11/5

Apache Unomi 远程代码执行漏洞(CVE-2020-13942

2020/11/20

Apache Struts2远程代码执行漏洞(CVE-2020-17530

2020/12/9

OpenSSL拒绝服务漏洞(CVE-2020-1971

2020/12/9

XStream任意文件删除/服务端请求伪造漏洞(CVE-2020-26259CVE-2020-26258

2020/12/15

OpenTSDB远程代码执行漏洞(CVE-2020-35476

2020/12/18

FasterXML/Jackson-databind远程代码执行漏洞(CVE-2020-35728

2020/12/29

SolarWinds Orion API认证绕过漏洞(CVE-2020-10148

2020/12/30

 

经典漏洞盘点:

  1. CVE-2020-2551 Oracle Weblogic远程代码执行漏洞:

2020年1月15日,Oracle官方发布了2020年1月关键补丁更新,包含了家族多个产品的安全漏洞公告。其中Oracle Weblogic Server产品有高危漏洞,漏洞编号CVE-2020-2551,CVSS评分9.8分,漏洞利用难度低,可基于IIOP协议执行远程代码。该漏洞主要是因为Webloigc默认开放IIOP协议,并且未对JtaTransactionManager做黑名单过滤导致的,而JtaTransactionManager类存在jndi注入。

  1. Fastjson<=1.2.62远程代码执行漏洞

Fastjson是阿里巴巴的一款开源JSON解析库,它可以解析JSON格式的字符串,支持将JavaBean序列化为JSON字符串,也可以从JSON字符串反序列化到JavaBean,由于具有执行效率高的特点,应用范围较为广泛。Fastjson在低于1.2.62的版本中使用了org.apache.xbean.propertyeditor.JndiConverter类,当服务端加载了受漏洞影响的xbean-reflect依赖并开启了Fastjson的autotype时,精心构造好的payload会进入到xbean-reflect依赖中并由指定的org.apache.xbean.propertyeditor.JndiConverter类处理,导致绕过Fastjson的黑名单。

  1. CVE-2020-9484 Apache Tomcat反序列化漏洞

Apache Tomcat是一个免费的开放源代码的Web 应用服务器,属于轻量级应用服务器,是目前比较流行的Web 应用服务器。当部署tomcat时配置启用了session持久化功能FileStore,且同时存在任意文件上传漏洞,攻击者可以上传指定后缀(.session)的文件,利用可能存在的gadget反序列化,将能造成服务端远程代码执行。原因在于FileStore类读取文件时,使用了JSESSIONID的名称,没有过滤目录穿越符号,导致攻击者可以穿越到任意目录去读取后缀为.session的序列化数据进行反序列化。

  1. CVE-2020-4450 WebSphere IIOP远程代码执行漏洞

IBM WebSphere Application ServerWAS)是美国IBM公司的一款应用服务器产品。该产品是JavaEEWeb服务应用程序的平台,也是IBM WebSphere软件平台的基础。IBM WAS 9.0版本和8.5版本中存在安全漏洞,未经身份认证的远程攻击者可以通过IIOP协议远程攻击WAS服务器在目标端执行任意代码。WAS对于IIOP的数据由com.ibm.ws.Transaction.JTS.TxServerInterceptor#receive_request方法处理,在处理过程中, com.ibm.ws.Transaction.JTS.TxInterceptorHelper#demarshalContext被调用,进入反序列化的执行流,最终调用com.ibm.rmi.io.IIOPInputStream#invokeObjectReader通过反射调用readObject方法进行反序列化。

  1. CVE-2020-1948 Apache Dubbo反序列化漏洞

Apache Dubbo是阿里巴巴公司开源的一个高性能优秀的服务框架,实现了高性能的RPC(远程过程调用)功能。Dubbo协议实现了一种远程方法调用的框架,在传参的过程中,会涉及到数据的序列化和反序列化操作。如果不做严格校验,在反序列化构建参数对象时,有可能会用到JNDI接口功能,而使服务端去加载远程的Class文件,通过在Class文件的构造函数或者静态代码块中插入恶意语句从而达到远程代码执行的攻击效果。

  1. CVE-2020-24616 Jackson-databind远程代码执行漏洞

Jackson是美国FasterXML公司的一款适用于Java的数据处理工具,jackson-databind是其中的一个具有数据绑定功能的组件。2020年8月27日,jackson-databind官方发布了jackson-databind反序列化漏洞的风险通告,漏洞编号为CVE-2020-24616。该漏洞是由于Jackson黑名单过滤不完整而导致,当项目包中存在下面几个类时可以进行JNDI注入。服务端在反序列化传入的恶意json数据时,会触发远程JNDI注入,将远程类加载到本地执行,最终实现远程代码执行。黑名单类如下:org.arrahtec:profiler-core,br.com.anteros:Anteros-DBCP ,com.nqadmin.rowset:jdbcrowsetimpl,com.pastdev.httpcomponents:configuration。

攻击态势分析

1)漏洞组合利用Getshell效果的组合拳

2020年Weblogic仍然爆出多个高危漏洞,除了针对T3和IIOP协议的反序列化黑名单的绕过利用漏洞,Console组件的漏洞值得关注,由于Weblogic T3反序列化漏洞的频发很多用户面向互联网已经禁用了T3协议导致攻击者利用T3协议反序列化漏洞的难度增大,导致攻击者更多的投入到使用HTTP协议的Console组件漏洞利用当中。在2020年10月Weblogic补丁修复了Console组件命令执行的漏洞CVE-2020-14883,但是此Console组件漏洞的需要登录认证后才能利用,远程攻击者组合利用CVE-2020-14882漏洞可绕过Console组件中的身份验证最终执行命令接管Weblogic服务器。

在Web应用程序软件的安全迭代更新和用户的安全防护情况下,想要利用一个漏洞的直接获取服务器的控制权限将会变的越来越困难,那么针对Web应用程序的漏洞组合利用将会持续增多。

2)功能性API认证缺陷带来的威胁

随着REST API的日益普及,REST已然成为最流行的提供外界服务API的方式,而且越来越多的应用程序对外开放API接口为提供功能调用,但是由于API接口的设计存在缺陷也可能会带来较大的安全隐患。2020 SolarWinds Orion API远程代码执行漏洞(CVE-2020-10148) 攻击者绕过认证访问功能性API导致远程代码执行,最终目标环境中部署 SUPERNOVA 恶意软件、Apache Solr文件上传漏洞(CVE-2020-13957)等漏洞的利用,表明功能性API未经身份验证或者认证被绕过带来的安全威胁不容忽视。

Web安全漏洞全面分析
purpleforest的专栏
05-07 5094
   1 当前 Web 安全现状  互联网的发展历史也可以说是攻击与防护不断交织发展的过程。目前,全球因特网用户已达 13.5 亿,用户利用网络进行购物、银行转账支付和各种软件下载,企业用户更是依赖于互联网构建他们的核心业务,对此,Web 安全性已经提高一个空前的高度。  然而,现实世界中,针对网站的攻击愈演愈烈,频频得手。CardSystems 是美国一家专门处理信用卡交易资料的厂商。该
《2023全网漏洞态势研究报告
01-30
过去一,奇安信漏洞情报,聚焦国内外新增高危漏洞,迅速响应、权威研判、持续跟踪。已经形成帮助企业前置漏洞处置流程、及时发现漏洞风险、修复潜在威胁,构建更套完整的漏洞情报供应体系,加完善的安全防护能力。 《2023全网漏洞态势研究报告》从漏洞视角出发,观察2023网络安全现状,理全整体漏洞态盘点和分析漏洞利用相关的安全事件以及有现实威胁的关键漏洞
Web安全之XXE漏洞_x-requested-with xmlhttprequest,2024最新带你一起探究网络安全事件分发机制
最新发布
2401_84184638的博客
04-10 852
还有兄弟不知道网络安全面试可以提前刷题吗?费时一周整理的160+网络安全面试题,金九银十,做网络安全面试里的显眼包!王岚嵚工程师面试题(附答案),只能帮兄弟们到这儿了!如果你能答对70%,找一个安全工作,问题不大。对于有1-3工作经验,想要跳槽的朋友来说,也是很好的温习资料!【完整版领取方式在文末!!
Web Hacking 101 中文版 二十、漏洞报告
热门推荐
龙哥盟
03-29 3万+
二十、漏洞报告 作者:Peter Yaworski 译者:飞龙 协议:CC BY-NC-SA 4.0 所以这一天终于来了,你发现了你的第一个漏洞。 首先,恭喜你! 认真来讲,发现漏洞并不容易,但是不爽。 我的第一条建议是放松,不要过度兴奋。 我知道在提交报告时的极度兴奋感,以及当你被告知它不是漏洞,公司报告漏洞报告,损害了你在漏洞平台上的声望,被拒绝的沮丧感。我想帮你避免它
Imperva:2018 Web 应用漏洞数量比 2017 增加了 21%
测试
01-11 174
开发四只会写业务代码,分布式高并发都不会还做程序员? >>> Imperva 昨日发布了“ 201...
最常见的安全漏洞– Acunetix Web应用程序漏洞报告2021
Acunetix的博客
05-21 783
,Acunetix都会为您提供最常见的Web安全漏洞和网络外围漏洞的分析。我们的Web应用程序漏洞报告(现已成为Invicti AppSec指标的一部分)是基于从Acunetix在线获得的真实数据。我们随机选择使用我们的软件扫描的网站和Web应用程序,将其匿名化,并进行统计分析。这是我们今网络安全调查结果。 Web应用程序安全性状态 不幸的是,《 2021报告》非常悲观。过去几的缓慢改善趋势已经逆转。与2020相比,2021的一些高中严重漏洞现在更为普遍,其中包括一些严重的安全风险,这些
网站安全漏洞检测报告安全分析
网站安全专家
07-22 1289
网站安全仍然是目前互联网网络安全的最大安全风险来源第一,包括现有的PC网站,移动端网站,APP,微信API接口小程序的流量越来越多,尤其移动端的访问超过了单独的PC站点,手机移动用户多余PC电脑,人们的生活习惯也在改变,APP的流量占据整个互联网的市场,简单易用的同时,也带来了新的网站安全方面的问题,APP的安全问题,也层出不穷。 据我们SINE安全公司对整个2019的第一季度,第二季度的...
2020网络安全漏洞态势报告.pdf
04-28
2020网络安全漏洞态势报告.pdf
《2023网络安全漏洞态势报告
03-01
新华三安全攻防实验室持续关注国内外网络安全漏洞态势,协同高级威胁分析、漏洞分析、威胁情报分析等领域专家一同发布《2023网络安全漏洞态势报告》。报告开篇概述了2023漏洞和攻击的总体趋势,正文从Web应用...
2023网络空间安全漏洞态势分析研究报告
01-06
2023 ,网络空间安全漏洞态势呈现出总体数 量降低,但影响范围扩大、利用难度降低的趋势。从传统的系统和应用漏洞,到新兴技术 如云计算、物联网、车联网、人工智能等领域的安全隐患,各种类型的安全漏洞层出不穷...
2017安全报告--应用漏洞.pdf
08-08
Struts2 S2-045/S2-046 漏洞 Struts2 S2-052 漏洞 DotNetNuke CVE-2017-9822 漏洞 IIS 6.0 WebDAV CVE-2017-7269 漏洞 FFmpeg 安全问题 Nginx CVE-2017-7529 漏洞 Cisco WebEx CVE-2017-6753 漏洞 Git ssh CVE-2017-...
web安全常见漏洞浅析
01-08
web安全常见漏洞浅析
论文研究-基于网络的Web漏洞扫描系统的分析与设计 .pdf
08-21
基于网络的Web漏洞扫描系统的分析与设计,付堂欢,白中英,伴随着计算机技术和网络技术的迅猛发展,互联网在给人们提供便利和创造财富的同时,其上的各种web应用漏洞百出,严重危害企业和用
Web 安全恩仇录:漏洞原理
GitChat
04-12 5012
课程介绍 本课程主要内容为 Web 常见漏洞分析,同时会介绍在各个阶段需要做什么事,该课程利用的攻防平台是 Kali Linux 以及一些 Linux 和 Windows 靶机,按照主次会依次介绍 OWASP 10 的漏洞类型。通过学习本课内容,能够掌握常见的漏洞类型,比如 SQL 注入、XSS 等漏洞的原理并且能够在实际渗透测试中学会运用,具体实践案例: ASP + Access 手工 SQL...
WEB安全防护三大漏洞场景和原理
qq_43305958的博客
09-09 594
WEB安全防护三大漏洞场景和原理一、WEB漏洞是什么?二、详解1.XSS跨站脚本攻击2.CSRF跨站请求伪造3.SQL注入(高危)总结 一、WEB漏洞是什么? WEB漏洞通常是指网站程序上的漏洞,可能是由于代码编写者在编写代码时考虑不周全等原因而造成的漏洞,常见的WEB漏洞有Sql注入、Xss漏洞、上传漏洞等。 二、详解 1.XSS跨站脚本攻击 处理方案: 客户提交数据进行校验,转移处理 原理: 添加了代码嵌入到web中,盗取用户信息 2.CSRF跨站请求伪造 场景: 钓鱼网站,创建的是用户想要进入的一样
(转)Web应用漏洞的大规模攻击案例分析
weixin_30700977的博客
03-20 548
转自:http://blog.knownsec.com/2012/03/Web应用漏洞的大规模攻击案例分析/ 当一个流行的Web应用漏洞碰到充满想象力的Web Hackers,会产生什么化学效应? By GreySign@Yunnan:2012/3/20 我们常常听闻各种Web漏洞被发现、被利用、被大肆宣传,或许安全厂商们都多多少少有点让用户们觉得这只是恐吓营销的手段, 但我们从不这么认为...
nsfocus漏洞报告主机报表提取信息脚本
Websec
08-16 867
# -*- coding: utf-8 -*- from bs4 import BeautifulSoup import urllib2,urllib import re import time,os,threading from pyExcelerator import * import Tkinter, Tkconstants, tkFileDialog def Get_Bsobj(url)...
Acunetix Web 应用程序漏洞报告 2020
Acunetix的博客
06-22 1007
欢迎阅读 2020 版的 Acunetix Web 应用程序漏洞报告。 每,Acunetix都会分析从 Acunetix Online 收到的数据并创建漏洞测试报告。此报告代表 Web 应用程序和网络边界的安全状态。今报告包含基于 5,000 个扫描目标的数据,在 2019 3 月至 2020 2 月的 12 个月期间检测到的漏洞的结果和分析。此分析主要适用于在 Web 应用程序中发现的高、中严重漏洞,以及外围网络漏洞数据。 虽然人们可能认为 Web 应用程序总体上正在慢慢变得更加安全,但事
web常见的漏洞的分类以及危害
技术专家
11-17 1518
WEB漏洞通常是指网站程序上的漏洞,可能是由于代码编写者在编写代码时考虑不周全等原因而造成的漏洞
文件上传漏洞国内外研究现状
04-26
对于文件上传漏洞,国内外都存在相应的研究。 国内方面,中国国家计算机病毒应急处理中心曾发布过一份关于文件上传漏洞报告,总结了国内主要网站的文件上传漏洞状况,并提供了解决方法。此外,国内的一些安全厂商、研究机构也针对文件上传漏洞进行了深入的研究和分析。 国外方面,许多知名的安全研究机构和公司,如OWASP、Acunetix、Qualys等,都曾专门对文件上传漏洞进行了研究。其中,OWASP发布的《Top 10 Web安全风险》中,也将文件上传漏洞列为其中一项。 总的来说,文件上传漏洞一直是Web应用程序中最为常见的漏洞之一,因此在国内外都受到了广泛的关注和研究。针对此类漏洞的防范和治理措施也在不断地完善和提高。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
写文章

热门文章

  • 安全态势感知技术 11779
  • 零信任之微隔离详述 9556
  • 零信任在智慧城市典型场景中的融合应用 9416
  • 业内主流的全光技术方案盘点-上篇 7539
  • 新一代态势感知系统发布——北望 7126

分类专栏

  • 存储 3篇
  • 网络 36篇
  • 运维 8篇
  • 英特尔 1篇
  • 服务器 5篇
  • 安全 21篇
  • 智算中心 1篇
  • 智慧城市 1篇
  • 双碳 2篇
  • 低碳 2篇
  • 数据中心 3篇
  • 1篇

最新评论

  • 智能运维之告警聚合技术介绍

    爱互联网的JAVABean: 基于时序的告警聚合,如何设置时间窗口的大小呢,同时保障告警的及时性呢

  • 高效节能双冷源空调架构在某新建数据中心项目中的应用

    goyeer(工蚁): 文章写的太好了,逻辑清晰,内容详细,期待更新!

  • QUIC的优势与缺陷

    Holo_win: 这是我看过的最详细的有关quic的文章。

  • “优化大师”出手,无线网络焕发新活力

    sinat_26607793: 期待后续更新

  • 6G网络知识图谱技术研究

    sinat_26607793: 有创意,好想法,挺先进的表情包

您愿意向朋友推荐“博客详情页”吗?

  • 强烈不推荐
  • 不推荐
  • 一般般
  • 推荐
  • 强烈推荐
提交

最新文章

  • 无线网为什么需要“像素级”精准运维?
  • IPv6+2.0网络切片技术在电子政务网的应用实践详解
  • 基于算网大脑的探索和实践
2023年21篇
2022年54篇
2021年20篇

目录

目录

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43元 前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值

深圳SEO优化公司赤峰英文网站建设报价巴中网站优化软件推荐罗湖百度网站优化价格商丘百搜标王报价保山关键词排名包年推广推荐南宁百姓网标王推广公司许昌seo网站推广价格平湖网站推广工具沈阳关键词排名推荐济宁营销网站多少钱塘坑百姓网标王推广哪家好自贡seo网站优化价格长春SEO按天扣费哪家好来宾SEO按天计费价格韶关网站优化软件公司韶关推广网站开封百度关键词包年推广许昌百度网站优化推荐河源关键词排名包年推广哪家好乌海网站建设设计哪家好大鹏建站济南关键词排名包年推广公司聊城百度seo大鹏seo排名价格威海百搜标王报价上饶关键词按天计费报价拉萨网站优化按天扣费推荐恩施网站优化排名公司徐州网站优化按天计费公司广安seo哪家好歼20紧急升空逼退外机英媒称团队夜以继日筹划王妃复出草木蔓发 春山在望成都发生巨响 当地回应60岁老人炒菠菜未焯水致肾病恶化男子涉嫌走私被判11年却一天牢没坐劳斯莱斯右转逼停直行车网传落水者说“没让你救”系谣言广东通报13岁男孩性侵女童不予立案贵州小伙回应在美国卖三蹦子火了淀粉肠小王子日销售额涨超10倍有个姐真把千机伞做出来了近3万元金手镯仅含足金十克呼北高速交通事故已致14人死亡杨洋拄拐现身医院国产伟哥去年销售近13亿男子给前妻转账 现任妻子起诉要回新基金只募集到26元还是员工自购男孩疑遭霸凌 家长讨说法被踢出群充个话费竟沦为间接洗钱工具新的一天从800个哈欠开始单亲妈妈陷入热恋 14岁儿子报警#春分立蛋大挑战#中国投资客涌入日本东京买房两大学生合买彩票中奖一人不认账新加坡主帅:唯一目标击败中国队月嫂回应掌掴婴儿是在赶虫子19岁小伙救下5人后溺亡 多方发声清明节放假3天调休1天张家界的山上“长”满了韩国人?开封王婆为何火了主播靠辱骂母亲走红被批捕封号代拍被何赛飞拿着魔杖追着打阿根廷将发行1万与2万面值的纸币库克现身上海为江西彩礼“减负”的“试婚人”因自嘲式简历走红的教授更新简介殡仪馆花卉高于市场价3倍还重复用网友称在豆瓣酱里吃出老鼠头315晚会后胖东来又人满为患了网友建议重庆地铁不准乘客携带菜筐特朗普谈“凯特王妃P图照”罗斯否认插足凯特王妃婚姻青海通报栏杆断裂小学生跌落住进ICU恒大被罚41.75亿到底怎么缴湖南一县政协主席疑涉刑案被控制茶百道就改标签日期致歉王树国3次鞠躬告别西交大师生张立群任西安交通大学校长杨倩无缘巴黎奥运

深圳SEO优化公司 XML地图 TXT地图 虚拟主机 SEO 网站制作 网站优化