1731675307
2024-11-14 16:09:00
英国、米国、カナダ、オーストラリア、ニュージーランドのサイバーセキュリティ機関は、最も悪用された脆弱性トップ15の年次リストを発表し、ゼロデイエクスプロイトに対する攻撃がより一般的になっていると警告した。
「ゼロデイ脆弱性の初期悪用がより日常的に行われることが新たな常態を表しており、悪意のある攻撃者がネットワークに侵入しようとしているため、エンドユーザー組織とベンダーの両方が同様に懸念する必要があります。」 書きました オリー・ホワイトハウス氏、英国国家サイバーセキュリティセンターCTO。
「侵害のリスクを軽減するには、すべての組織がパッチを迅速に適用し、テクノロジー市場で安全な設計の製品を主張することで先頭に立って行動することが重要です」と同氏は付け加えた。 「私たちは、ネットワーク防御者に対し、脆弱性管理に警戒し、運用において状況を認識するよう強く求めます。また、製品開発者に対しては、セキュリティを製品設計とライフサイクルの中核要素にして、発生源でのこの陰湿なモグラたたきゲームを根絶するよう求めます。」 。」
リストの上位 2 位は Citrix です。 チャートのトップに立った NetScaler ADC および Gateway のバージョン 12 および 13 にはリモート コード実行のバグがあります。 2 つのプラットフォームには、 2位 ゲートウェイまたは認証、認可、アカウンティング (AAA) サーバーとして構成されている場合に機密情報が漏洩することが原因で発見されます。
三番目 そして 4番目 ファイブ・アイズの壁の恥辱の立場は、IOS XE オペレーティング システムの問題についてシスコに送られます。最悪の問題では、攻撃者は、最初にローカル アカウントを作成し、次に権限を root に昇格させることによって、ペアの問題を使用してソフトウェアを破壊しました。オペレーティング システムへの 4 番目に一般的な経路は、入力検証が不十分なため、コードが root として実行される可能性がありました。
別のオペレーティング システムが問題を抱えています – 5位 – はフォーティネットの FortiOS です。 FortiProxy セットアップ ツールには、ヒープベースのバッファ オーバーフローの脆弱性という問題が共有されています。適切なリクエストを送信すると、リモートでコードが実行されるようになります。
ファイル転送システムは価値の高いターゲットであると予想されるでしょう。 6番目 問題は、Progress MOVEit Transfer に SQL インジェクションの脆弱性があり、攻撃者が MySQL、Microsoft SQL Server、または Azure SQL データベースを盗聴できる可能性があります。 2020.0 と 2019x のすべてのバージョンに脆弱性があり、この欠陥は 5 月以来悪用されています。
で 7番目 当社には Atlassian Confluence Data Center および Server があり、不適切な入力検証の欠陥により、攻撃者が管理者レベルのアカウントを作成してコードを実行することができます。良いニュースは、atlassian.net ドメインでアクセスした場合、Confluence のクラウド バージョンは影響を受けないことです。
過去からの爆発がここにある 8番: 2021 年に発生した Apache Log4j の脆弱性 大混乱を引き起こした 世界中で。しかし、多くの人が log4j-core コードにパッチを当てていないため、これは依然として深刻な問題です。
より最近のものは 2023 年です 発見 Barracuda Networks Email Security Gateway の重大な欠陥のうち、 とても愛されている 中国の攻撃者によるもの。繰り返しますが、これは入力検証の問題ですが、 9番目 リスト上では明らかに依然として人気があります。
SaaS-yソフトウェアベンダーのZohoが取る 10位 ManageEngine ツールには深刻な悪用された欠陥があります。攻撃者が巧妙にコーディングされた samlResponse XML を ServiceDesk Plus SAML エンドポイントに送信すると、ゲームオーバーになります。ありがたいことに、SAML SSO が有効になっているシステムのみが脆弱です。
印刷管理ソフトウェア販売者の PaperCut がスコアを獲得 11番 このリストには、システムを破壊するために使用されているスクリプトに 1 年前の欠陥があります。攻撃者は認証を完全にバイパスして、リモート コード攻撃を実行する可能性があります。
Microsoft がリストに初めて登場したのは、次のとおりです。 12番 – 最初に発見された netlogon プロトコルの由緒ある欠陥が原因です 攻撃されている これが依然として問題であることは、一部の人々のパッチ適用プロトコルに対するかなり悪い反映です。当局は、この同じ脆弱性が 4 年間にわたってトップ 15 リストに入っていると指摘しています。
チェコの開発者ツール メーカー JetBrains が、 不運な13日 継続的統合サーバー TeamCity での認証バイパスのため、リストにスポットを当てています。それほど古い脆弱性ではありませんが、JetBrains には以前から その他の問題 過去にはセキュリティ業界との関係を改善することもできたはずだ。
Microsoft は次のリストに戻ります 14番 2023 年 3 月から Outlook の問題が発生します。この脆弱性により、攻撃者は権限を昇格することができ、ロシアは これを積極的に使って 昨年は西側の重要インフラを追及してきたため、修正することが不可欠です。
ついに、オープンソースのファイル共有ソフトウェア事業であるownCloudが成功を収めます。 最後の場所 owncloud/graphapi ソフトウェア 0.2.1 より前の 0.2.x および 0.3.1 ソフトウェアより前の 0.3.x には CVSS 10 スコアの欠陥があります。攻撃者はこの欠陥を利用して、管理者パスワード、メール サーバーの資格情報、ライセンス キーを盗む可能性があります。
私たちはこれらのリストを毎年取り上げていますが、同じ名前が次々と登場します。攻撃者が確実にカバーしていることを確認して、完全にカバーされていることを確認する良い機会です。 ®
#ファイブアイズ諸国が最も悪用された欠陥トップ #を明らかにする #Register