2023年网络安全漏洞态势报告显示,漏洞数量持续增长,达到历史新高29039条,其中超危漏洞4298条,高危漏洞10741条,占比51.8%。漏洞增长趋势自2017年以来稳步增加,每年新增数量超过10%。
漏洞增长趋势:
- 新增漏洞总数为29039条,同比增长16.6%。
- 超危漏洞占比14.8%,高危漏洞占比37.0%。
- 高危以上漏洞同比增长7.1%。
攻击总体态势:
- Web应用类漏洞占比最高,达到40.2%,其次是应用程序漏洞(29.2%)和操作系统漏洞(9.1%)。
- 注入类漏洞占比最高,达到18.7%,其次是跨站脚本(17.0%)和权限许可和访问控制(13.4%)。
主要安全风险:
- 0day漏洞利用增加: GoAnywhere的CVE-2023-0669漏洞被大规模利用,多个行业知名企业受影响。
- N-Day漏洞被积极利用: Apache Log4j2远程代码执行漏洞(CVE-2021-44228)等历史漏洞仍被频繁利用。
- 配置不当引发安全风险: 身份验证和访问权限管理不当漏洞增加。
- 数据泄露与滥用风险: 2023年数据泄露事件创下记录,多个大型数据泄露事件发生。
- 勒索软件攻击高位增长: 勒索团伙加速高危漏洞武器化利用,攻击方式升级。
- 大语言模型成为攻防“双刃剑”: 大语言模型被攻击者利用,加剧攻防不对等。
- VR/AR设备漏洞开始显现: 以人体感官为中心的设备安全面临挑战。
各领域漏洞分析:
- Web应用漏洞: 新增漏洞11739条,同比增长11.9%,主要类型为跨站脚本、注入和跨站请求伪造。
- 操作系统漏洞: 新增漏洞2511条,同比下降,主要类型为权限许可和访问控制问题、缓冲区错误和代码注入。
- 网络设备漏洞: 新增漏洞2299条,同比下降13.2%,主要类型为注入、缓冲区溢出和权限许可和访问控制问题。
- 数据库漏洞: 新增漏洞298条,同比下降11.5%,主要类型为权限许可和访问控制问题、代码注入和拒绝服务。
- 工控系统漏洞: 新增漏洞699条,同比增长5.4%,主要类型为缓冲区溢出、权限许可和访问控制问题和注入。
- 云计算平台漏洞: 新增漏洞888条,同比下降34.3%,主要类型为权限许可和访问控制问题、注入和敏感信息泄露。
攻击态势分析:
- 高危漏洞传播和利用间隔缩短。
- 办公管理类系统仍是核心风险区域。
- 移动终端操作系统漏洞零日漏洞比例持续上升。
- 权限提升类漏洞数量持续占据操作系统漏洞高位。
- 勒索组织利用网络设备漏洞开展大量勒索行动。
- 物联网设备遭受的攻击急剧增加。
- 政治因素仍为工控安全攻击主要导火索。
- 云服务遭受攻击导致的瘫痪事件增多。
- 云计算N-Day漏洞被勒索组织大肆利用。
安全建议:
- 及时安装系统和软件的更新补丁。
- 隔离办公网和生产环境。
- 主机进行集成化管理。
- 配置防护系统实时对攻击进行阻断。
- 禁止外部IP访问特殊端口。
- 采用最小化端口与服务暴露原则。
- 针对Web应用、操作系统、网络设备、数据库、工控系统和云计算平台提出具体安全建议。
结论:
2023年网络安全形势依然严峻,漏洞数量持续增长,攻击方式更加多样,新技术领域成为重点攻击对象。各行业需采取综合性防御措施,加强安全建设,确保网络系统和数据得到充分保护。