Опубликован список самых атакуемых уязвимостей 2023 года - «Новости» » Интернет технологии
sitename
Китайцы построили самую мощную в мире центрифугу, чтобы «сжимать» время и пространство - «Новости сети»
Китайцы построили самую мощную в мире центрифугу, чтобы «сжимать» время и пространство - «Новости сети»
Asus представила геймерские смартфоны ROG Phone 9 и 9 Pro — Snapdragon 8 Elite, разъём для наушников и цена от $1000 - «Новости сети»
Asus представила геймерские смартфоны ROG Phone 9 и 9 Pro — Snapdragon 8 Elite, разъём для наушников и цена от $1000 - «Новости сети»
Microsoft представила Windows 365 Link — компьютер, на который нельзя установить ни одной программы - «Новости сети»
Microsoft представила Windows 365 Link — компьютер, на который нельзя установить ни одной программы - «Новости сети»
Вредоносные коммиты с бэкдорами обнаружили на GitHub - «Новости»
Вредоносные коммиты с бэкдорами обнаружили на GitHub - «Новости»
Критический баг в плагине для WordPress угрожает 4 млн сайтов - «Новости»
Критический баг в плагине для WordPress угрожает 4 млн сайтов - «Новости»
Данные всех россиян уже утекли в даркнет, заявил глава «Ростелекома» - «Новости сети»
Данные всех россиян уже утекли в даркнет, заявил глава «Ростелекома» - «Новости сети»
Самым популярным паролем в 2024 году остается «123456» - «Новости»
Самым популярным паролем в 2024 году остается «123456» - «Новости»
Ботнет эксплуатирует 0-day уязвимость в устройствах GeoVision - «Новости»
Ботнет эксплуатирует 0-day уязвимость в устройствах GeoVision - «Новости»
Компанию T-Mobile взломали во время недавней атаки на телекомы - «Новости»
Компанию T-Mobile взломали во время недавней атаки на телекомы - «Новости»
«Что-то мне как-то не по себе»: игроков насторожил 4K-геймплей S.T.A.L.K.E.R. 2: Heart of Chornobyl от Nvidia - «Новости сети»
«Что-то мне как-то не по себе»: игроков насторожил 4K-геймплей S.T.A.L.K.E.R. 2: Heart of Chornobyl от Nvidia - «Новости сети»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Самоучитель CSS » Изображения » Опубликован список самых атакуемых уязвимостей 2023 года - «Новости»

ФБР, АНБ и ведомства, входящие в разведывательный альянс Five Eyes, который объединяет спецслужбы Австралии, Канады, Новой Зеландии, США и Великобритании, опубликовали список из 15 самых часто эксплуатируемых уязвимостей 2023 года. Подавляющее большинство проблем из этого списка находились под атаками еще в статусе 0-day.


«В 2023 году злоумышленники использовали больше уязвимостей нулевого дня для компрометации корпоративных сетей, чем в 2022 году, что позволяло им проводить кибероперации против более приоритетных целей», — пишут авторы документа.


Также они отмечают, что большинство самых «популярных» уязвимостей 2023 году изначально эксплуатировались злоумышленниками как уязвимости нулевого дня, тогда как в 2022 году к этой категории относились менее половины уязвимостей.


В отчете подчеркивается, что 12 из 15 уязвимостей из нового списка получили исправления в 2023 году. То есть хакеры сосредоточивают свои атаки именно на 0-day, эксплуатируя уязвимости, когда о них уж стало известно, но исправлений еще не существовало.


«Полезность уязвимостей со временем снижается, поскольку все больше систем получают исправления или замену. Злоумышленники получают все меньше пользы от 0-day эксплоитов, благодаря международным усилиям специалистов по кибербезопасности, которые позволяют сократить срок службы 0-day уязвимостей», — уверяют при этом правоохранители.


Список самых эксплуатируемых в 2023 году уязвимостей выглядит следующим образом:





































































































CVEПроизводительУязвимый продуктТип проблемы
CVE-2023-3519CitrixNetScaler ADC/GatewayИнъекция кода
CVE-2023-4966CitrixNetScaler ADC/GatewayПереполнение буфера
CVE-2023-20198CiscoIOS XE Web UIПовышение привилегий
CVE-2023-20273CiscoIOS XEИнъекция команд в Web UI
CVE-2023-27997FortinetFortiOS/FortiProxy SSL-VPNПереполнение буфера хипа
CVE-2023-34362ProgressMOVEit TransferSQL-инъекция
CVE-2023-22515AtlassianConfluence Data Center/ServerНеработающий контроль доступа
CVE-2021- 44228 (Log4Shell)ApacheLog4j2Удаленное выполнение кода
CVE-2023-2868Barracuda NetworksESG ApplianceНекорректная проверка ввода
CVE-2022-47966ZohoManageEngine Multiple ProductsУдаленное выполнение кода
CVE-2023-27350PaperCutMF/NGНекорректный контроль доступа
CVE-2020-1472MicrosoftNetlogonПовышение привилегий
CVE-2023-42793JetBrainsTeamCityОбход аутентификации
CVE-2023-23397MicrosoftOffice OutlookПовышение привилегий
CVE-2023-49103ownCloudgraphapiРаскрытие данных

 


Лидером «рейтинга» стала проблема CVE-2023-3519 в NetScaler ADC/Gateway, позволяющая удаленно выполнять код на непропатченных серверах. Напомним, что в прошлом году от хакерских атак на эту уязвимость пострадали тысячи серверов, в том числе принадлежащие организациям критической инфраструктуры США.


Правоохранители рекомендуют организациям во всем мире немедленно устранить перечисленные уязвимости и развернуть системы управления обновлениями, чтобы минимизировать риски потенциальных атак на свои сети. Ведь эксплуатация перечисленных в отчете багов, вероятно, продолжится и в 2025 году.


ФБР, АНБ и ведомства, входящие в разведывательный альянс Five Eyes, который объединяет спецслужбы Австралии, Канады, Новой Зеландии, США и Великобритании, опубликовали список из 15 самых часто эксплуатируемых уязвимостей 2023 года. Подавляющее большинство проблем из этого списка находились под атаками еще в статусе 0-day. «В 2023 году злоумышленники использовали больше уязвимостей нулевого дня для компрометации корпоративных сетей, чем в 2022 году, что позволяло им проводить кибероперации против более приоритетных целей», — пишут авторы документа. Также они отмечают, что большинство самых «популярных» уязвимостей 2023 году изначально эксплуатировались злоумышленниками как уязвимости нулевого дня, тогда как в 2022 году к этой категории относились менее половины уязвимостей. В отчете подчеркивается, что 12 из 15 уязвимостей из нового списка получили исправления в 2023 году. То есть хакеры сосредоточивают свои атаки именно на 0-day, эксплуатируя уязвимости, когда о них уж стало известно, но исправлений еще не существовало. «Полезность уязвимостей со временем снижается, поскольку все больше систем получают исправления или замену. Злоумышленники получают все меньше пользы от 0-day эксплоитов, благодаря международным усилиям специалистов по кибербезопасности, которые позволяют сократить срок службы 0-day уязвимостей», — уверяют при этом правоохранители. Список самых эксплуатируемых в 2023 году уязвимостей выглядит следующим образом: CVE Производитель Уязвимый продукт Тип проблемы CVE-2023-3519 Citrix NetScaler ADC/Gateway Инъекция кода CVE-2023-4966 Citrix NetScaler ADC/Gateway Переполнение буфера CVE-2023-20198 Cisco IOS XE Web UI Повышение привилегий CVE-2023-20273 Cisco IOS XE Инъекция команд в Web UI CVE-2023-27997 Fortinet FortiOS/FortiProxy SSL-VPN Переполнение буфера хипа CVE-2023-34362 Progress MOVEit Transfer SQL-инъекция CVE-2023-22515 Atlassian Confluence Data Center/Server Неработающий контроль доступа CVE-2021- 44228 (Log4Shell) Apache Log4j2 Удаленное выполнение кода CVE-2023-2868 Barracuda Networks ESG Appliance Некорректная проверка ввода CVE-2022-47966 Zoho ManageEngine Multiple Products Удаленное выполнение кода CVE-2023-27350 PaperCut MF/NG Некорректный контроль доступа CVE-2020-1472 Microsoft Netlogon Повышение привилегий CVE-2023-42793 JetBrains TeamCity Обход аутентификации CVE-2023-23397 Microsoft Office Outlook Повышение привилегий CVE-2023-49103 ownCloud graphapi Раскрытие данных Лидером «рейтинга» стала проблема CVE-2023-3519 в NetScaler ADC/Gateway, позволяющая удаленно выполнять код на непропатченных серверах. Напомним, что в прошлом году от хакерских атак на эту уязвимость пострадали тысячи серверов, в том числе принадлежащие организациям критической инфраструктуры США. Правоохранители рекомендуют организациям во всем мире немедленно устранить перечисленные уязвимости и развернуть системы управления обновлениями, чтобы минимизировать риски потенциальных атак на свои сети. Ведь эксплуатация перечисленных в отчете багов, вероятно, продолжится и в 2025 году.
CSS

Смотрите также


А что там на главной? )))



Комментарии )))



Войти через: