游戏攻略网
当前位置: 首页 游戏攻略

storage软件安全吗(2022年危害最大的25种软件安全问题)

时间:2023-05-14 作者: 小编 阅读量: 2 栏目名: 游戏攻略

例如:CVE-2021-26426,特权服务允许攻击者使用目录连接删除未经授权的文件,从而导致以SYSTEM身份执行任意代码。排名统计了2020到2021年的37,899个CVE,每个CVE根据问题的发生率和严重程度的一个公式计算得分,最终得到问题的排名。所以TOP25中的CWE的类型正逐步从支柱、类向更细力度的缺陷枚举类型base、Variant、Compound上过度。

storage软件安全吗?本文分享自华为云社区《CWE4.8 -- 2022年危害最大的25种软件安全问题-云社区-华为云》,作者: Uncle_Tom ,下面我们就来说一说关于storage软件安全吗?我们一起去了解并探讨一下这个问题吧!

storage软件安全吗

本文分享自华为云社区《CWE4.8 -- 2022年危害最大的25种软件安全问题-云社区-华为云》,作者: Uncle_Tom 。

CWE 4.8的变化

2022年过了一半了,继《CWE 4.7中的新视图 – 工业控制系统的安全漏洞类别》 发布还不到2个月, 6月底又出了一个版本 – CWE4.8。做为软件安全研究的重要标准,我们来看下这个版本有那些变化。

从汇总表可以看出:

  • 新增1个弱点:

    Weak-Base CWE-1386:Windows 连接点/挂载点上的不安全操作(Insecure Operation on Windows Junction / Mount Point)

  • 新增1个分类:

    CWE 分类: CWE-1388:物理访问问题(物理访问问题和疑虑)

  • 新增1个视图:

    查看 CWE-1387:CWE Top 25 (2022)(2022 年 CWE 前 25 大最危险软件弱点中的弱点)

    下面我们来的看下具体弱点的变动。

    1.1. CWE-1386:Windows 连接点/挂载点上的不安全操作

    这是个新增的Windows的问题,具体位置如下图:

    这个新弱点被划分在CWE-664(在生命周期中对资源的控制不恰当)下CWE-706(使用不正确的解析名称或索引), 以及CWE-59(在文件访问前对链接解析不恰当(链接跟随))下的一个子弱点。

    在 Windows 中,NTFS5 允许文件系统可以对对象生成重解析点(reparse points)。

  • 连接点: 应用程序可以创建从一个目录到另一个目录的硬链接,称为连接点。
  • 挂载点: 创建从目录到驱动器号的映射,称为挂载点。

    Windows文件或者目录可以包含一个重解析点,它是一个用户自定义数据的集合。储存它们的程序和解析处理这些数据文件的系统过滤器能识别这些数据的格式。当一个应用程序设置了一个重解析点,它在保存数据时将添加一个唯一的重解析标签用于标示所存储的数据。当一个文件系统打开一个带重解析点的文件时,首先尝试寻找由重解析点所标识文件格式关联的文件系统过滤器,如果找到文件系统过滤器,过滤器处理重解析点数据所指示的文件。如果没有找到过滤器,那么打开文件的操作失败。

    CWE-1386是由于windows打开一个文件或目录时,如果该文件或目录关联到一个目标控制范围之外的连接点或挂载点,则可能允许攻击者使软件读取、写入、删除或以其他方式对未经授权的文件进行操作。

    如果一个文件被特权程序使用,它可以被一个敏感文件的硬链接替换(例如,AUTOEXEC.BAT),那么攻击者可以提升特权。当进程打开文件时,攻击者可以冒用该进程的特权,诱骗特权进程读取、修改或删除敏感文件,阻止程序准确处理数据,操作也可以指向注册表和信号量。

    例如:CVE-2021-26426,特权服务允许攻击者使用目录连接删除未经授权的文件,从而导致以 SYSTEM 身份执行任意代码。

    1.2. CWE-1388:物理访问问题

    这是个硬件设计上新增的硬件分类,具体如下图。

    老样子,硬件问题不是我的专长,不做过多的解读。

    2. CWE-1387:CWE前25名 (2022)

    距离2021年的《CWE发布2021年最危险的25种软件缺陷》差不多刚好一年。岁月如梭,光阴似箭,好快!又是一年荷花盛。

    今年的排行榜

    这个排名是CWE的团队,依据美国国家标准与技术研究院 (National Institute of Standards and Technology(NIST))) 的国家漏洞库(National Vulnerability Database(NVD)) 记录的披露漏洞(Common Vulnerabilities and Exposures(CVE)), 以及网络安全和基础设施安全局 (Cybersecurity and Infrastructure Security局 (CISA))的已知披露漏洞目录(已知被利用的漏洞目录(KEV)), 通过通用缺陷评分系统(COMMON漏洞评分系统 (CVSS)))对每个缺陷进行评分。排名统计了2020 到2021年的37,899 个CVE,每个CVE根据问题的发生率和严重程度的一个公式计算得分,最终得到问题的排名。

    具体算法可参考 《话说CWE 4.2的新视图-云社区-华为云》。

    2.1. 排名变动情况
  • 具体变动如下图:
  • 上升最快的名单:

    CWE-362:使用共享资源的并发执行不恰当同步问题(竞争条件): 从 33 上升到 22;

    CWE-94:对生成代码的控制不恰当(代码注入): 从 28 上升到 25;

    CWE-400:未加控制的资源消耗(资源穷尽): 从 27 上升到 23;

    CWE-77:在命令中使用的特殊元素转义处理不恰当(命令注入)): 从25 上升到 17;

    CWE-476:空指针解引用: 从 15 上升到 11。

  • 下降最快的名单:

    CWE-306:关键功能的认证机制缺失: 从 11 下降到 18;

    CWE-200:信息泄露: 从 20 下降到 33;

    CWE-522:不充分的凭证保护机制: 从 21 下降到 38;

    CWE-732:关键资源的不正确权限授予: 从 22 下降到 30。

  • 新进前25的有:

    CWE-362:使用共享资源的并发执行不恰当同步问题(竞争条件): 从 33 上升到 22;

    CWE-94:对生成代码的控制不恰当(代码注入): 从 28 上升到 25;

    CWE-400:未加控制的资源消耗(资源穷尽): 从 27 上升到 23;

  • 跌出前25的有:

    CWE-200:信息泄露: 从 20 下降到 33;

    CWE-522:不充分的凭证保护机制: 从 21 下降到 38;

    CWE-732:关键资源的不正确权限授予: 从 22 下降到 30。

    2.2. TOP 25的记分明细2.3. 排名统计的改进

    为了更好的让人们明白每一个缺陷的特性,在缺陷的映射上,尽量映射到更细力度的缺陷枚举类型上,比如base、Variant、Compound,这样有利于从更细粒度上解决问题。所以TOP 25中的CWE的类型正逐步从支柱(pillar)、类(Class) 向更细力度的缺陷枚举类型base、Variant、Compound上过度。

    比如:

  • Class/Pillar 从2020年的36%,降到现在的28%;
  • Class 从2019年的43%,降到现在的16%;
  • Base/Var/Comp 从2019年的 57%上升到84%;
  • 对应到base类型的问题,从2019年的 50% 提升到现在的 76%。

    注:CWE的枚举类型详见:《话说CWE 4.2的新视图-云社区-华为云》。

    3. 结论
  • 前十位的缺陷变动不大,主要还是内存读写造成的缓冲区溢出,以及外部输入校验所带来的各种注入问题;
  • 内存安全问题是C语言指针的灵活性给我们带来的后遗症,也一直是困扰我们的主要安全问题。现在安全性已经成为软件开发的重要需求。新兴的Rust语言是否能够给在内存管理方面带来较大的改善,还需要时间的证明;或者在内存安全和编程灵活性的平衡上,寻找一种更容易被广大开发者接受的新语言;
  • 外部输入引发的各种注入类问题,在今后相当长的一段时间会长期伴随者我们。零信任、供应链安全框架的提出,虽然在安全概念和设计指导上达到了一个新的高度,但在软件应用落地时,还取决于广大的开发人员对安全意识的逐步提高,从而在代码中有效的执行各种对外部输入的有效的检测,以及各种凭证的有效验证。当然凭证的校验可以通过使用安全模块来进一步降低开发中的安全风险;
  • 在TOP 25的数据统计上,CWE在尽量将各种软件问题归结到更细力度的问题分类上。通过这些年新版本的快速发布,已经增加了相当多的细分类型(Base/Variant/Compound)。从2017年3.0的714个增加到了现在4.8版本的927个,增加了将近30%。这也说明我们对问题的认知程度在细化和加深,这更加有利于我们在安全防范中,采取更精细的检查和更具针对性的防范措施,从而降低安全防御的成本。4. 参考
  • 版本 4.7 和版本 4.8 之间的差异(http://cwe.mitre.org/data/reports/diff_reports/latest.html)
  • 2022 年 CWE 25 大最危险的软件弱点(http://cwe.mitre.org/top25/archive/2022/2022_cwe_top25.html)

    点击下方链接,第一时间了解华为云新鲜技术~

    华为云博客_大数据博客_AI博客_云计算博客_开发者中心-华为云

    • 推荐阅读
    • 宝宝辅食丝瓜的做法(爱丝瓜的朋友一起跟着做吧)

      下面希望有你要的答案,我们一起来看看吧!宝宝辅食丝瓜的做法丝瓜面用料:丝瓜一根、蟹味菇50g、鲜切面一人份、盐1小匙。丝瓜切成小滚刀块,蟹味菇切掉末端。锅烧热下少许油,下入一片姜炒香,接着入蟹味菇和切好的丝瓜翻炒,加盐调味让丝瓜出水,炒至丝瓜翠绿炒熟即可。另起锅烧开一锅水,下鲜面煮熟捞出,装入碗中加适量煮面汤,然后将炒好的丝瓜浇在上面做卤即可。

    • 锅巴土豆的家常做法(锅巴土豆的做法)

      锅巴土豆的家常做法材料:土豆250克、小辣椒两根调料:盐3克、葱花5克、辣椒粉5克、孜然粉3克、花椒粉2克。土豆洗净去皮,切成块后盖上保鲜膜,入蒸锅蒸熟,小米辣用剪刀剪成碎粒。炒锅中放入油,烧至六成热,放入土豆用小火煸炒,一直炒到外皮变得焦黄,香脆。土豆煎得差不多的时候,将锅里多余的油倒出不用。将除葱花与小辣椒外的所有调料放入炒匀后即可出锅,装盘时在表面撒上葱花与小米辣就可以食用了。

    • 汽油真假的鉴别(如何辨认汽油的真假)

      有的人甚至去买私人的汽油,殊不知私人汽油卖假汽油的比较多,今天小德就跟大家聊一聊真假汽油。普遍的小毛病便是毁坏车子发动机、过滤器及其喷油器,而采用时间久了以后,车子运行都成为了难题。上面介绍的两种汽油,便是非常普遍的“假汽油”,尽管也能用,但是也很伤车。那样如果你实在记不得假汽油怎么区分的话,还可以记一下假汽油该怎么分辨。以上便是小德整理的真假汽油的相关资料,希望对大家有所帮助。

    • 苹果手机录音删了怎么恢复(苹果手机录音误删如何恢复)

      苹果手机录音删了怎么恢复删除的录音被被转移到“语音备忘录”列表的“最近删除”文件夹中,默认该录音会保留30天,想要恢复删除的录音,可以通过最近删除文件夹找到需要恢复的录音点击恢复。通过苹果手机的设置->语音备忘录->清除已删除的项目可以修改录音在删除之后的保留时间,大家可以按照自己的需要来修改保存时间,推荐选择7天后或30天后,让误删除的语音备忘录可以有时间恢复。

    • 今年头伏是哪一天(入伏7月16日)

      今年头伏是哪一天今年头伏是7月16日。“夏至三庚数头伏”,这是确立初伏的依据。这里的“庚日”是指古代的“干支纪日法”中带有“庚”字头的那一天。第四个庚日到第五个庚日为中伏,立秋后的第一个庚日到第二个庚日为末伏。每一个庚日相隔10天,中伏天数不固定,夏至到立秋之间有4个庚日时,中伏为10天,有5个庚日时中伏为20天。

    • 孕妇有鼻炎怎么治 孕妇鼻炎咋办

      不当用药造成不可预测的后果孕妇患了鼻炎,如果服用药物不当,后果难以预料。因为目前治疗鼻炎的药物大多含有麻黄素,孕妇服用了这些药物,药物会通过胎盘进入胎儿体内,很可能造成流产或导致胎儿发育畸形。孕妇鼻炎的原因这是因为女性鼻黏膜对雌激素反应较敏感。

    • 李现电视剧片酬(李才和徐子雯相认)

      结果婚礼当天,刘一手因为非法集资被警察带走,别墅也被查封。马得路和小白投资了刘一手的日洛集团,这意味着他们的资金全都打水漂,二人闻讯当场晕了过去。李貌向徐子雯讲述她的设计初衷,徐子雯特别欣赏李貌的设计,当场宣布新围城工作室中标,马上去美国考察两周。法院开庭审理此案件,李貌上交了家里的监控视频还尚晋清白。

    • 洗碗布清洗妙招(有下面两个方法)

      在锅里烧好热水,等水开了之后,将洗碗布放入锅里,接着加入两勺食用碱,家里有小苏打也可以用它来代替。然后盖上盖子继续煮10分钟。碱具有杀菌消毒和清除油污的作用,在开水里面高温消毒10分钟,能够杀死洗碗布上大量的细菌。浸泡好之后,用清水洗净晾晒在通风处即可。大家每次洗完碗之后,尽量让洗碗布风干或者晒干,这样能够减少细菌的繁殖。并且定期用以上2个方法为洗碗布杀菌或者是勤更换洗碗布。

    • 猪笼草的家庭养殖方法及注意事项(猪笼草的家庭养殖方法及注意事项的介绍)

      但气温过低时,猪笼草停止生长,冬季为避免猪笼草受冻,要做好保护措施,保证室内温度不低于10℃。在夏天时注意防晒,通常的做法是搭遮光网。温度较低时,适当减少浇水次数,保持土壤湿润即可。适当的施加有机肥,不过施肥后要及时浇水。不过猪笼草要养伤几年才会开花,不用担心。

    • 凌霄殿是什么地方(凌霄宝殿是干什么的地方)

      凌霄宝殿是天庭宝殿之首,玉帝面见朝臣的地方。是进入南天门后的第一殿。玉皇大帝被视为众神之领袖,在道教神阶中威望极高,神权最大。其居住昊天金阀弥罗宫,相传天庭位于三十六重天之中的最高天位,最高处乃是弥罗宫。