您现在的位置是:系统运维 >>正文
谷歌研究称:2022 年的零日漏洞有一半是先前漏洞的变种
系统运维58人已围观
简介Google Project Zero 在 2022 年上半年共观察到 18 个被利用的零日漏洞,其中至少有一半存在,因为之前的漏洞没有得到妥善解决。根据 Google Project Zero 研究 ...
Google Project Zero 在 2022 年上半年共观察到 18 个被利用的谷歌零日漏洞 ,其中至少有一半存在 ,研究因为之前的称年漏洞没有得到妥善解决。
根据 Google Project Zero 研究员 Maddie Stone 的零洞有洞说法,如果组织应用更全面的日漏修补程序,今年迄今为止出现的半先变种九个疯狂的零日漏洞本可以避免 。
“最重要的前漏是,2022 年的亿华云谷歌零日中有四个是 2021 年的野生零日的变体。距离最初的研究野生零日被修补仅 12 个月 ,攻击者又带着原始漏洞的称年变体回来了 ,”斯通说 。零洞有洞
这些问题中最近的日漏一个是 Windows 平台中的Follina漏洞 。跟踪为 CVE-2022-30190 ,半先变种它是模板下载前漏一个MSHTML 零日漏洞的变体,跟踪为 CVE-2021-40444。谷歌
CVE-2022-21882是另一个 Windows 漏洞,它是去年未正确解决的野生零日漏洞的变体,即CVE-2021-1732。

iOS IOMobileFrameBuffer 错误 ( CVE-2022-22587 ) 和 Chrome V8 引擎中的类型混淆缺陷 ( CVE-2022-1096 ) 是去年发现的另外两个零日漏洞 - CVE-2021-30983和分别为CVE-2021-30551。
其他 2022 零日漏洞是云计算未正确解决的安全缺陷的变体 ,包括CVE-2022-1364 (Chrome) 、CVE-2022-22620 (WebKit)、CVE-2021-39793 (Google Pixel) 、CVE-2022-26134 (Atlassian Confluence ) 和CVE-2022-26925(称为 PetitPotam 的 Windows 缺陷)。
“在 Windows win32k [CVE-2022-21882] 和 Chromium 属性访问拦截器 [CVE-2022-1096] 漏洞的情况下,概念验证漏洞利用的执行流程已被修补 ,但根本原因问题没有得到解决 :攻击者能够回来并通过不同的路径触发原始漏洞,”斯通解释说。免费模板
WebKit 和 PetitPotam 问题之所以出现,是因为尽管最初的漏洞已经得到解决 ,但它们在某个时候已经退化 ,这使得攻击者可以再次利用相同的漏洞 。
“当在野外检测到 0-day 漏洞时 ,这就是攻击者的失败案例 。这是我们安全维护者的一份礼物,让我们尽可能多地学习并采取行动确保该向量不能再次使用,香港云服务器”斯通指出 。
确保正确和全面修复漏洞的建议包括分析其根本原因及其引入方式,分析与当前安全问题相似的漏洞 ,以及分析所采用的漏洞利用技术和补丁。
“透明地分享这些分析也有助于整个行业。这使开发人员和安全专业人员能够更好地了解攻击者对这些漏洞的了解 ,从而有望带来更好的解决方案和整体安全性,”Stone 总结道。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/239f799753.html
相关文章
SUSE:如何抵御勒索软件攻击——传统 IT 安全
系统运维本文是《如何抵御勒索软件攻击》系列文章,本篇将探讨如何保护传统 IT 安全。如需阅读本系列的其他文章,请访问:如何抵御勒索软件攻击:简介如何让传统 IT 基础设施免受勒索软件攻击?目前,很 ...
【系统运维】
阅读更多探索1TB5400RPM硬盘的性能与优势(速度与容量兼备,满足您的数据存储需求)
系统运维随着科技的不断发展,硬盘作为计算机的重要组成部分之一,在容量和性能方面都有了巨大的提升。本文将探讨1TB5400RPM硬盘的性能与优势,为读者提供选择合适硬盘的参考。一、容量超大,满足多种存储需求1T ...
【系统运维】
阅读更多多款热门 Chrome 扩展程序存在明文传输风险,用户隐私安全受威胁
系统运维赛门铁克威胁猎手团队最新报告披露,数款拥有数百万活跃用户的Chrome扩展程序正在通过未加密的HTTP连接静默泄露用户敏感数据,严重威胁用户隐私安全。知名扩展程序存在明文传输风险尽管宣称提供安全浏览、 ...
【系统运维】
阅读更多