0day被爆后,网络世界会发生什么?
在新浪微博 @hi_heige 的微博看到这篇文章,对0day披露过后的N天,进行了分析。很多人都认为网络安全最大的漏洞是0day,但是很多时候,n-day同样让人纠结和郁闷……请看正文!
在新浪微博 @hi_heige 的微博看到这篇文章,对0day披露过后的N天,进行了分析。很多人都认为网络安全最大的漏洞是0day,但是很多时候,n-day同样让人纠结和郁闷……请看正文!
除了协议自己的问题,协议实现的问题,兼容性和方便性,行为驱动行为的授权鉴定困难(这个是典型数据驱动系统行为的案例),这些,都是当前it安全较大的问题。这些看起来不起眼的小问题,组合一起,就成了自动快捷的杀器。
针对IT系统的控制层保护的缺失以及实现发起的攻击是目前攻击者核心关注的领域,针对加密算法数学层面的攻击,也是存在但比较少的,当然攻击拿到加密的东西通过破解算法或暴力计算来搞的很多。
要理解安全研究者的视角,就需要脱离开单纯从加密这个视角思维来看待安全,而要从结合计算机体系角度来看待安全,这个角度看待,其实更容易理解我们安全研究者的视角,其实本质不应该如此吗?
发现一些在IT各自领域深有建树的专家对于IT安全的理解,和我们这些专业从事安全领域的技术人员的角度和认识,存在着巨大的鸿沟。这是怎么了?我觉得作为安全领域的技术人员,是有义务向IT领域的技术人员,做相关安全的普及。
近期国外安全研究人员公布了最新Struts2远程代码执行漏洞,远程攻击者成功利用后可允许攻击者在目标服务器执行系统命令或造成应用崩溃。此次受到该漏洞影响的范围包括Struts 2.0.0 - Struts 2.3.14.2。
DedeCMS这个重装漏洞的危害大家应该也知道,我就不多说了,估计又要一批站躺枪了,利用条件是webserver要求是存在apache解析漏洞和install文件夹存在。exp google搜索批量,估计DedeCMS的站要废一大半。