警惕风险突出的100个高危漏洞
2024-9-23 14:2:2 Author: mp.weixin.qq.com(查看原文) 阅读量:13 收藏

高危漏洞是网络系统可能被黑客利用以进行非法访问、数据窃取或系统破坏的严重安全缺陷。每一个操作系统、网络应用都可能存在这样的漏洞。这些漏洞一旦被恶意利用,将给网络系统带来极大的安全风险,可能影响网络系统的正常运行,甚至给网络运营者造成经济财产损失。因此,及时发现并修复高危漏洞是保障网络安全的重要措施。

近日,公安机关网安部门从危害程度、广泛性、漏洞利用形式、利用难度、检测难度等维度,梳理出了100个突出的高危漏洞,并在文末提出了重点防护建议。广大网络运营者应对照排查自己的网络系统是否存在相关漏洞,及时修补,降低被利用的风险。

序号漏洞名称漏洞编号漏洞危害
1Apache Log4j2远程代码执行漏洞CVE-2021-44228可直接远程控制相关服务器
2Alibaba Nacos User-Agent 鉴权绕过漏洞CVE-2021-29441可直接绕过认证机制获取敏感数据
3Oracle WebLogic Server远程代码执行漏洞CVE-2020-2884可直接远程控制相关服务器
4Apache Shiro 默认密钥致命令执行漏洞CVE-2016-4437可直接远程控制相关服务器
5Spring Cloud Gateway spel 远程代码执行漏洞CVE-2022-22947可直接远程控制相关服务器
6Atlassian Confluence远程代码执行漏洞CVE-2022-26134可直接远程控制相关服务器
7GitLab /uploads/user 远程命令执行漏洞CVE-2021-22205可直接远程控制相关服务器
8Gitlabissuemarkdown目录遍历漏洞CVE-2020-10977可以通过读取任意文件获取敏感信息
9Apache Struts 代码执行漏洞CVE-2023-50164可直接远程控制相关服务器
10redis未授权访问漏洞CNVD-2015-07557可直接绕过认证机制获取敏感数据
11Elasticsearch Kibana 命令注入漏洞CVE-2019-7609可直接远程控制相关服务器
12Adobe ColdFusion 反序列化漏洞CVE-2017-3066可直接远程控制相关服务器
13IIS6 WebDav 远程命令执行漏洞CVE-2017-7269可直接远程控制相关服务器
14Apache ActiveMQ 远程代码执行漏洞CVE-2023-46604可直接远程控制相关服务器
15Windows打印后台处理程序远程执行代码漏洞CVE-2021-34527可直接远程控制相关服务器
16F5 BIG-IP /tmui/login.jsp 远程代码执行漏洞CVE-2020-5902可直接远程控制相关服务器
17Fortigate SSL VPN路径遍历漏洞CVE-2018-13379可访问任意的文件获取敏感数据
18Citrix ADC远程代码执行漏洞CVE-2019-19781可直接远程控制相关服务器
19Microsoft Exchange Server认证绕过漏洞CVE-2021-26857可直接绕过认证机制获取敏感数据
20Drupal geddon2 远程代码执行漏洞CVE-2018-7600可直接远程控制相关服务器
21泛微E-Office9 文件上传漏洞CVE-2023-2523可直接远程控制相关服务器
22海康威视IP Camera身份认证绕过漏洞CVE-2017-7921可直接绕过认证机制获取敏感数据
23畅捷通T+ Upload.aspx 任意文件上传漏洞CNVD-2022-60632可直接远程控制相关服务器
24禅道项目管理系统 misc-captcha-user.html 权限绕过&远程命令执行漏洞CNVD-2023-02709可直接远程控制相关服务器
25宏景人力资源信息管理系统 /servlet/codesettree SQL注入漏洞CNVD-2023-08743可执行任意SQL命令获取敏感数据
26泛微e-cology9 SQL注入漏洞CNVD-2023-12632可执行任意SQL命令获取敏感数据
27MinIO未授权信息泄露漏洞CVE-2023-28432可直接访问未授权接口获取敏感信息
28Elasticsearch Groovy Scripting Engine Sandbox 安全绕过漏洞CVE-2015-1427可直接远程控制相关服务器
29WordPress WPLiveChat SupportPro插件代码问题漏洞CVE-2019-11185可直接远程控制相关服务器
30Apache ActiveMQ Jolokia 代码执行漏洞CVE-2022-41678可直接远程控制相关服务器
31Atlassian Confluence Data Center&Server 权限提升漏洞CVE-2023-22515可导致低权限用户提升权限并执行管理操作
32Memcached SASL身份验证安全绕过漏洞CVE-2013-7239可直接绕过认证机制获取敏感数据
33WordPress SnapCreek DuplicatorDuplicator Pro路径遍历漏洞CVE-2020-11738可访问任意的文件获取敏感数据
34QNAP Systems QTS  QuTS hero SQL注入漏洞CVE-2022-27596可执行任意SQL命令获取敏感数据
35GitLab CE and EE不正确访问控制漏洞CVE-2019-20148可直接访问未授权接口获取敏感信息
36Citrix ADC & Citrix Gateway远程代码执行漏洞CVE-2023-3519可直接远程控制相关服务器
37Apache RocketMQ NameServer 远程命令执行漏洞CVE-2023-37582可直接远程控制相关服务器
38GitLab信息泄露漏洞CVE-2020-26413可直接访问未授权接口获取敏感信息
39Atlassian Confluence远程代码执行漏洞CVE-2023-22522可直接远程控制相关服务器
40ThinkPHP信息泄露漏洞CVE-2022-25481可直接访问未授权接口获取敏感信息
41泛微E-Office /uploadify/uploadify.php 任意文件上传漏洞CVE-2023-2648可直接远程控制相关服务器
42通达OA delete_log.php 后台SQL注入漏洞CVE-2023-4166可执行任意SQL命令获取敏感数据
43TeamCity 远程代码执行漏洞CVE-2023-42793可直接远程控制相关服务器
44Zoho ManageEngine SAML 任意代码执行漏洞CVE-2022-47966可直接远程控制相关服务器
45海康威视-综合安防管理平台 /center/api/files 任意文件上传漏洞CNVD-2022-88855可直接远程控制相关服务器
46泛微E-Office group_xml.php SQL注入漏洞CNVD-2022-43843可执行任意SQL命令获取敏感数据
47泛微E-Office /iweboffice/officeserver.php 任意文件上传漏洞CNVD-2022-43247可直接远程控制相关服务器
48Oracle Weblogic LockVersionExtractor T3 反序列化漏洞CVE-2020-14825可直接远程控制相关服务器
49Apache Struts2 2.0.0~2.3.15 远程命令执行漏洞CVE-2013-2251可直接远程控制相关服务器
50Oracle Weblogic RemoteConstructor IIOP T3反序列化漏洞CVE-2020-14644可直接远程控制相关服务器
51Apache Axis AdminService 远程代码执行漏洞CVE-2019-0227可直接远程控制相关服务器
52Oracle WebLogic 反序列化漏洞CVE-2020-2551可直接远程控制相关服务器
53多款Red Hat产品远程代码执行漏洞CVE-2015-7501可直接远程控制相关服务器
54Oracle WebLogic Server WLS 组件远程代码执行漏洞CVE-2018-3191可直接远程控制相关服务器
55Fastjson <1.2.83 远程代码执行漏洞CVE-2022-25845可直接远程控制相关服务器
56Apache Solr远程代码执行漏洞CNVD-2023-27598可直接远程控制相关服务器
57Gitlab OmniAuth 账号劫持漏洞CVE-2022-1162可直接绕过认证机制获取敏感数据
58WebLogic WLS 核心组件反序列化漏洞CVE-2018-2628可直接远程控制相关服务器
59Oracle WebLogic Server WLS Core 组件安全漏洞CVE-2018-2893可直接远程控制相关服务器
60JBoss Application Server JBossMQ JMS 反序列化漏洞CVE-2017-7504可直接远程控制相关服务器
61Oracle WebLogic Console HTTP 协议远程代码执行漏洞CVE-2020-14882可直接远程控制相关服务器
62Oracle Weblogic UniversalExtractor T3 反序列化漏洞CVE-2020-14645可直接远程控制相关服务器
63Oracle WebLogic Server 安全漏洞CVE-2020-14687可直接远程控制相关服务器
64Adobe ColdFusion 远程代码执行漏洞CVE-2023-29300可直接远程控制相关服务器
65ThinkPHP lang参数 远程命令执行漏洞CVE-2022-47945可直接远程控制相关服务器
66Atlassian Confluence 远程代码执行漏洞CVE-2021-26084可直接远程控制相关服务器
67大华智慧园区综合管理平台任意文件上传漏洞CVE-2023-3836可直接远程控制相关服务器
68帆软报表 design_save_svg 任意文件覆盖漏洞CNVD-2021-34467可直接远程控制相关服务器
69禅道项目管理系统 account 参数存在SQL注入漏洞CNVD-2022-42853可直接远程控制相关服务器
70Oracle WebLogic Server wls9-async 组件反序列化漏洞CVE-2019-2729可直接远程控制相关服务器
71Jenkins MetaClass 存在远程代码执行漏洞CVE-2018-1000861可直接远程控制相关服务器
72华天动力OA /ntkoupload.jsp 任意文件上传漏洞CNVD-2022-54886可直接远程控制相关服务器
73F5 BIG-IP iControl REST device-stats 远程命令执行漏洞CVE-2022-1388可直接远程控制相关服务器
74泛微 e-office UploadFile.php文件上传漏洞CNVD-2021-49104可直接远程控制相关服务器
75Atlassian Jira 授权问题漏洞CVE-2022-0540可直接绕过认证机制获取敏感数据
76致远OA /seeyon/htmlofficeservlet 路径任意文件写入漏洞CNVD-2019-19299可直接远程控制相关服务器
77Spring Framework JDK >= 9 远程代码执行漏洞CVE-2022-22965可直接远程控制相关服务器
78Laravel Framework Debug 远程代码执行漏洞CVE-2021-3129可直接远程控制相关服务器
79GitLab 任意用户密码重置漏洞CVE-2023-7028可以通过重置用户密码接管代码管理平台,获取敏感信息
80用友NC BeanShell存在命令执行漏洞CNVD-2021-30167可直接远程控制相关服务器
81JeecgBoot JimuReport 模板注入导致命令执行漏洞CVE-2023-4450可直接远程控制相关服务器
82Nacos Jraft Hessian反序列漏洞CNVD-2023-45001可直接远程控制相关服务器
83GeoServer远程代码执行漏洞CVE-2024-36401可直接远程控制相关服务器
84polkit(pkexec)权限提升漏洞CVE-2021-4034可导致低权限用户提升权限并执行管理操作
85Metabase H2 远程代码执行漏洞CVE-2023-38646可直接远程控制相关服务器
86TeamCity认证绕过漏洞CVE-2024-23917可直接远程控制相关服务器
87HDatabase控制台远程代码执行漏洞CVE-2021-42392可直接远程控制相关服务器
88Windows TCP/IP 远程代码执行漏洞CVE-2024-38063可直接远程控制相关服务器
89CrushFTP 服务器端模板注入漏洞CVE-2024-4040可绕过身份验证获得管理访问权限,泄露敏感信息或执行代码
90FortiGate SSL VPN 远程执行命令漏洞 CVE-2024-21762可直接远程控制相关服务器
91PHP CGI 参数注入远程执行命令漏洞CVE-2024-4577可直接远程控制相关服务器
92 Apache OFBiz路径遍历代码执行漏洞CVE-2024-36104可直接远程控制相关服务器
93Apache OfBiz 反序列化命令执行漏洞CVE-2023-49070可直接远程控制相关服务器
94Rejetto HTTP File Server 远程代码执行漏洞CVE-2024-23692可直接远程控制相关服务器
95Nexus Repository 3 目录遍历与文件读取漏洞CVE-2024-4956可访问任意的文件获取敏感数据
96Palo Alto Networks PAN-OS GlobalProtect 命令注入漏洞CVE-2024-3400可直接远程控制相关服务器
97泛微E-Cology WorkflowServiceXml SQL注入漏洞QVD-2024-26136可执行任意SQL命令获取敏感数据
98 Apache Solr Schema Designer 代码执行漏洞 CVE-2023-50292可直接远程控制相关服务器
99Apache Zeppelin shell 代码注入漏洞CVE-2024-31861可直接远程控制相关服务器
100Zabbix Server Audit Log SQL 注入漏洞CVE-2024-22120可执行任意SQL命令获取敏感数据

安全防护提示

一、升级软件和更新补丁
1、跟踪软件安全更新:持续跟踪并评估软件供应商发布的安全更新信息。
2、持续扫描探测:利用自动化工具定期对系统进行扫描,识别缺失的安全补丁和更新。
3、更新管理流程规范化:建立规范的更新管理流程,确保所有安全更新和补丁的安装配置均经过测试和审批。
4、定期安全审计:定期对系统进行全面的安全审计,发现潜在的安全漏洞。
二、强化边界防护
1、加固路由器与防火墙:明确网络连接点,严格限制访问控制列表,防止未授权访问。启用防火墙的入侵防御系统,实时阻止异常活动。定期更新固件,禁用无关服务,减少漏洞攻击面。
2、强化代理与网关安全:优化代理和网关配置,过滤恶意流量,阻挡潜在漏洞利用的威胁。使用高级代理检查加密流量,配置邮件网关过滤垃圾邮件和恶意附件。
3、更新威胁情报:定期更新防火墙和网关设备的威胁情报库,保持防护有效性,及时应对新型漏洞攻击手法。
4、日志监控与审计:集中监控和分析边界设备日志,及时发现攻击行为。利用安全信息与事件管理系统整合日志,识别异常并自动响应。
三、监测与加固内网
1、持续漏洞扫描与评估:部署漏洞扫描工具,定期扫描内网关键系统,识别并优先修复高危漏洞。
2、网络流量监控与分析:实时监控内部网络流量,检测异常行为,利用日志分析追踪攻击路径,识别漏洞。
3、用户行为监控:监控用户在内网的操作行为,识别异常活动和潜在的风险行为,定时分析用户行为模式,及时发现并处理不符合安全策略的行为。
4、内网资产管理:维护内网资产清单,确保设备和应用受控,减少安全风险。
5、系统加固与配置优化:调整系统配置,实施访问控制和最小权限原则。定期进行系统基线检查,确保配置符合安全标准。

四、加强终端防护

1、终端安全管理:在终端设备上安装安全检测工具,实时监控和处理潜在威胁。确保漏洞库及时更新,并严格执行保护策略,防止设备受到攻击。
2、数据加密与防泄漏:对敏感数据进行全面加密,防止在设备丢失或被盗时数据泄露。限制数据存放位置,避免在网站目录下直接存储备份文件或包含敏感信息的文档。
3、用户行为控制:限制风险操作,防止安装未授权的软件和访问可疑网站。实施防范社会工程攻击的措施,如识别虚假信息和防止信息泄露。

文章来源:国家网络安全通报中心


文章来源: https://mp.weixin.qq.com/s?__biz=MjM5Njc3NjM4MA==&mid=2651132290&idx=1&sn=c647762ca51047695761be68b988000b&chksm=bd15a1518a622847ef28400f58a458e4df0033d1228b7fbabad25ffeec88e1ad3c6fc5fdc1f5&scene=58&subscene=0#rd
如有侵权请联系:admin#unsafe.sh