Vulnerability Archives - 8iSoft | AI 資安解決方案專家 https://www.8isoft.com/zh/tag/vulnerability-zh/ 以 AI 技術為核心,提供企業漏洞修補及全方位的資安管理平台 Mon, 20 Nov 2023 09:07:03 +0000 zh-TW hourly 1 https://wordpress.org/?v=6.2.3 /wp-content/uploads/2022/12/cropped-8iSoft-Logo_512-1-32x32.png Vulnerability Archives - 8iSoft | AI 資安解決方案專家 https://www.8isoft.com/zh/tag/vulnerability-zh/ 32 32 【資訊安全】台灣資安風險揭露:常見5大高危漏洞 https://www.8isoft.com/zh/taiwan-cybersecurity-risks-common-high-risk-vulnerabilities/ Mon, 28 Aug 2023 09:01:16 +0000 https://8isoft.com/?p=3252 介紹資訊安全的挑戰 ...

The post 【資訊安全】台灣資安風險揭露:常見5大高危漏洞 appeared first on 8iSoft | AI 資安解決方案專家.

]]>
介紹資訊安全的挑戰

在當今快速變化的數位化環境中,科技的技術已成為企業營運的支柱,安全漏洞有可能對企業聲譽和財務造成重大損害。想在網路威脅面前領先一步,積極主動的漏洞管理已成為一個明確的答案。通過先發製人地為潛在的網路風險做好準備,企業可以在惡意黑客利用安全漏洞之前發現並糾正它們。在 8iSoft,我們將科技素養放在首位,讓讀者能了解網路中的潛在威脅和有效預防的措施。以下是綜觀台灣十多個行業中,經常遇到的 5 大最常見漏洞。 

了解風險弱點的嚴重性分級

我們根據通用漏洞評分系統(CVSS)的評分標準進行分級。評分結果如下,其中危及漏洞為最急迫的弱點。不同級別的漏洞可定義為:

  • 危及漏洞會導致系統伺服器根級別的入侵,應盡快修補或修復。建議在2週內解決危及漏洞。
  • 高危漏洞可能導致重大數據丟失,但可安排在危及漏洞之後處理。建議在4週內解決高危漏洞。
  • 中危漏洞包括為駭客提供有限訪問權限的漏洞利用,漏洞的緊迫性相對較低,這意味著可以在危及漏洞和高危漏洞之後修補。建議在6週內解決中危漏洞。
  • 低危漏洞通常對企業的影響很小,對企業的緊迫性也最低。建議在25週內解決低危漏洞。

台灣五大危及與高危漏洞

以下為我們在台灣發現的 5 大危及與高危險性漏洞!

1. SWEET32 vulnerability (CVE-2016-2183) 

在我們進行研究的公司中,19.5% 的公司存在 SSL/TLS: SWEET32 漏洞

SSL/TLS 密碼協議是保密在線通訊的框架。 SWEET32 漏洞源於在 SSL/TLS 中使用了過時的弱密碼。這些加密算法就像保護數位資料的鎖。由於其密碼的過時和弱點,惡意行為者可以利用它們來解密加密數據,並在未經授權的情況下訪問敏感資料。更新公司的加密方法是解決這一漏洞的好方法。

2. Apache HTTP 伺服器 2.4.54 及更早的版本中的內存權限訪問漏洞 (CVE-2006-20001)

在我們進行研究的公司中,9.1% 的公司在 Apache HTTP 服務器中存在內存權限訪問漏洞

Apache HTTP 伺服器的主要功能是管理傳入的請求和在內存中存取重要數據。當內存權限訪問管理出現漏洞時,就會出現此漏洞。入侵者可以非法訪問該內存,並檢索他們無權查看的數據,從而導致隱私洩露的可能,並暴露敏感資料。緩解措施包括加強和更新內存訪問控制,以阻止這些未經授權的查看者。

3. Apache HTTP 伺服器 2.4.53 and 更早的繞過連接頭漏洞 (CVE-2022-31813) 

在我們進行研究的公司中,有 8.6% 的公司存在更早的繞過連接頭漏洞 

Apache HTTP 伺服器採用的機制只允許合法的授權請求,同時排除未經授權的請求。服務器透過檢查 “連接”頭來實現這一功能。然而,惡意威脅已經找到了繞過這些檢查的方法。透過篡改/偽造 “連接”頭,駭客能夠以合法身份出現,繞過安全措施,獲得未經授權的訪問權限,執行受限操作。建議企業實施更強大的檢查和驗證程序,確保連接頭準確反映請求的性質。

4. Apache HTTP 伺服器 Mod_lua 多部分解析器緩衝區溢出 (CVE-2021-44790)

在我們進行研究的公司中,有 7.9% 存在緩衝區溢出漏洞 

超過容量的過多數據輸入會中斷程式的執行,導致緩衝區溢出事件。這會導致系統出現不穩定行。攻擊者可以透過建立利用緩衝區溢出的輸入來獲得未經授權的訪問或執行惡意代碼,從而利用這一漏洞。建議企業應不斷驗證和審查其輸入數據,以防止溢出。

5. PHP 7.1.5 zend_string_extend 函數遠程 DoS 漏洞 (CVE-2017-8923)

7.7% 的公司存在 zend_string_extend 函數遠程 DoS 漏洞

PHP 7.1.5 是一種廣泛用於網路開發的程式語言。該漏洞與 zend_string_extend 函數有關,遠程攻擊者可利用該漏洞對使用 PHP 7.1.5 的目標系統發起拒絕服務(DoS)攻擊。攻擊者可透過向使用 PHP 7.1.5 的易受攻擊 Web 伺服器發送特定 HTTP 請求來利用此漏洞。攻擊者可利用此漏洞遠程超載此功能,導致伺服器無法回應或癱瘓。該漏洞會對目標系統造成嚴重影響,因為它會導致伺服器完全拒絕為授予權限的用戶提供服務。這可能導致業務收入損失、聲譽受損及祕密洩漏。可以透過應用 PHP 發布的安全修補程式或升級到最新版本的 PHP 來緩解該項漏洞。

雖然提前的漏洞管理剛開始可能會令人畏懼,但 8iSoft YODA 提供了全面的協助。透過我們的免費網路弱點評估報告,使用者將獲得一個分數,評估貴公司在防範漏洞威脅方面的能力。我們的報告能準確指出目前威脅貴公司的漏洞及 OWASP Top 10 十大漏洞問題。您企業的安全是我們的首要任務!

The post 【資訊安全】台灣資安風險揭露:常見5大高危漏洞 appeared first on 8iSoft | AI 資安解決方案專家.

]]>
【資安合規】這些漏洞嚴重嗎?怎麼防禦? OWASP Top10 十大網路安全漏洞 https://www.8isoft.com/zh/owasp-top-10-web-application-vulnerabilities-solutions/ Fri, 18 Aug 2023 03:44:43 +0000 https://8isoft.com/?p=3142 在當今的數位世界中,...

The post 【資安合規】這些漏洞嚴重嗎?怎麼防禦? OWASP Top10 十大網路安全漏洞 appeared first on 8iSoft | AI 資安解決方案專家.

]]>
在當今的數位世界中,網路安全成為人人關切的重要議題。隨著技術的不斷進步,可能危及我們網路安全的風險與漏洞也不斷在增加。開放網路應用程式安全計畫(OWASP),是全球公認的非營利組織,致力於透過向全球個人及組織提供有價值的見解、資源和指導,以提升軟體安全性。OWASP Top 10 網路安全漏洞為OWASP所識別出十大最關鍵的網路應用程式漏洞,提供了實用的知識,有效強化您的數位防護。

在本文中,我們將對這些漏洞進行簡明的總結,讓您能夠滿懷信心地保護您的線上作業及業務。

1. 權限控制失效:

糟糕的權限控制會讓未經授權的用戶能夠訪問受限功能或敏感數據。您可以透過實施紮實的存取控制、安全地管理機制和執行徹底的授權檢查來防止這種情況的發生。

2. 加密機制失效:

未能保護敏感資料可能導致未經授權的資料洩露。透過加密數據、正確管理存取控制和遵循安全數據處理實踐來保護數據。

3. 注入式攻擊:

當駭客在應用程式中插入惡意代碼時,他們可以獲得未經授權的訪問權或破壞數據。您可以透過始終驗證輸入、使用安全編碼實踐和使用準備語句等技術來防止這種情況。

4. 不安全設計:

不安全的設計是指網站缺少控制設計或控制設計有缺陷,從而使公司受到不良安全控制的影響。防止這些設計缺陷的方法是編譯和建立安全設計模式或組件集,供網站設計人員使用和構建。

5. 安全設定缺陷:

配置的錯誤會產生安全漏洞,使攻擊者可以利用並進行攻擊。透過定期更新和修補軟體、配置安全預設設置和徹底的進行安全審核來確保安全。 XML 輸入處理不當會暴露內部文件或允許遠程代碼執行。用戶可以透過禁用 XML 外部實體解析和正確驗證輸入來緩解這一項漏洞。

6. 危險或過舊的元件:

集成存在已知漏洞的第三方組件會使應用程式受到攻擊。最大限度降低這種風險的方法是定期更新和使用修補程式,使所有組件保持最新。

7. 認證及驗證機制失效:

登錄安全性不足會讓攻擊者能繞過憑證並獲得未經授權的訪問。切記透過使用紮實的身份驗證方法(如多因素身份驗證)和確保安全的機制管理來保護自己。

8. 軟體及資料完整性失效:

攻擊者和駭客可以利用薄弱的自動化應用系統,安裝透過更新過程部署的惡意代碼。使用者應花時間透過數字簽名或類似方法確保軟體下載或更新的真實性。

9. 資安記錄及監控失效:

缺乏適當的日誌記錄和監控會導致難以發現並應對安全事件。建議透過實施全面的日誌記錄、監控系統和應用程式日誌以及建立有效的事件響應程序來時刻保持警惕。

10. 伺服端請求偽造:

攻擊者可利用服務器端應用程式訪問或修改資源。透過利用 URL,駭客可能會迫使服務器連接到外部服務器,從而允許訪問敏感數據。您可以透過執行用戶輸入驗證和隔離任何遠程資源訪問功能來防範這些威脅。

透過了解和解決 OWASP  TOP 10此十大漏洞,您可以大大提高您的線上安全性。 OWASP 的專業知識和指導為尋求保護其軟體應用程式的個人和組織提供了寶貴的資源。採取積極主動的措施,如驗證輸入、使用強大的身份驗證、加密數據和保持軟體更新。隨時了解這些漏洞並對新出現的威脅保持警惕至關重要。

加強數位防禦後,貴公司就可以放心地在網路世界中遨遊。然而,要確保企業能防禦OWASP TOP 10 以及日益增多的其他漏洞是一項挑戰,但如果有 8iSoft Yoda 這樣的軟體在您的身邊,這項任務將能輕鬆完成。有了 8iSoft Yoda,您就可以利用 YODA 的全面風險監控和以 GPT為基礎 的解決方案來保護您的數位資產,同時進行有效的漏洞管理,而無需花費任何額外的心思。

The post 【資安合規】這些漏洞嚴重嗎?怎麼防禦? OWASP Top10 十大網路安全漏洞 appeared first on 8iSoft | AI 資安解決方案專家.

]]>