兰德公司:零日漏洞平均生存期为6.9年

兰德公司一份新研究报告称,零日漏洞——开发人员没打补丁或没发现的漏洞,平均生存期为6.9年。

该研究分析了200多个此类漏洞,并调查了这些漏洞被不同组织发现的频率。独立发现的罕见性,以及缺陷存在的长期性,意味着某些兼具攻防两方面职责的组织(情报机构),可以囤积漏洞。

超长时间线加上低碰撞率——两人发现同一漏洞的概率(大约每年5.7%),意味着曝光漏洞可提供的保护程度相当有限,而保持沉默,或者说“囤积漏洞”却是这些实体的合理选择——既可防御自身系统,又可利用别人系统中的漏洞。

该报告主笔,兰德公司信息科学家莉莲·阿布隆称:“典型的白帽研究员有更多的动力在发现零日漏洞之后就通告软件厂商。其他人,比如系统安全渗透测试公司和灰帽子,则倾向于囤积漏洞。但决定是囤积还是公开曝光零日漏洞/漏洞利用程序,就是个权衡游戏了,尤其是对政府而言。”

兰德公司分析的200多个现实世界中的零日漏洞及漏洞利用程序中,而这些中的40%都尚未公开。

该研究是此类分析中最全面的,报告在CIA网络武器库被踢爆仅2天后的发布,也是非常及时的。但安全专家很快就指出:弱口令、网络钓鱼和不打补丁的安全问题,比看起来“诱人”但有些过度炒作的零日漏洞,要危险得多。

安全仪表盘公司AlienVault安全倡导者贾伟德·马利克,对此评论道:“普通用户不用太过担心零日漏洞。网络罪犯更偏向于使用历经检验的方法来攻击用户,而且已经建立了相当有效率的一套过程。比如说,网络钓鱼,或者勒索软件。大公司,比如金融服务、关键国家基础设施,以及各国政府,往往才需要将零日漏洞和针对性攻击纳入其威胁模型。”

安全工具公司TRipwire安全研究员克雷格·杨,质疑了该研究的方法学。

兰德公司的研究各方面看都很不科学。首先,他们只调查了200个漏洞,这在每年发现的漏洞中所占比例是很小的。

仅记录一部分公开披露漏洞的通用漏洞披露(CVE)计划,在2016年就发布了6,435个漏洞标识符,另有3,500个分配了却未公开的标识符。何况还有些黑客发现了漏洞却根本无意揭露呢?

该研究报告的另一大问题在于,里面的统计数据。比如漏洞利用程序平均开发时间为22天,是非常具有误导性的,因为漏洞的利用难度差异相当之大。

本文转自d1net(转载)

时间: 2024-09-23 09:52:25

兰德公司:零日漏洞平均生存期为6.9年的相关文章

国外公司公开求购微信零日漏洞:最高开价50万美元

本文讲的是国外公司公开求购微信零日漏洞:最高开价50万美元, 专门针对移动通信应用的零日漏洞收购 街边小店,经常能看到高价回收烟酒的商店,同样在漏洞市场也有这样的公司,通过倒腾漏洞来获取利润. 近日,一家叫 Zerodium 的"安全漏洞军火商"公司开出了最高50万美元的漏洞收购价格,旨在收购目前市场上比较受欢迎的通信应用的漏洞,比如Signal.Telegram.WhatsApp以及微信. 根据分析, Zerodium 收购了了这些漏洞之后会出售给国家执法机构和情报机构.网络犯罪集团

Mozilla 在 22 小时内修复了 Firefox 中的一个零日漏洞

在上周的 Pwn2Own 大赛上,有白帽发现了 Firefox 浏览器里的一个零日漏洞,而 Mozilla 方面只用了 22 个小时进行修复,并且给予其 3 万美元的奖励.周五新发布的 Firefox 52.0.1 已经包含了最新的补丁,Firefox OS 部门的 Asa Dotzler 和 Mozilla 安全团队成员 Daniel Veditz 在 Twitter 上证实了这一点. 该漏洞由中国长亭安全研究实验室发现,并结合一个 Windows 内核缓冲区 bug 成功地进行了提权.Moz

微软办公软件出现“零日”漏洞

[新华社天津7月19日电](记者 张建新 高原)国家计算机病毒应急处理中心通过互联网络监测发现,微软公司的办公处理软件Office出现"零日"漏洞,互联网络中恶意攻击者已开始广泛进行恶意木马的传播. 该漏洞存在于Office网页组件动态链接库文件(文件名为:OCW10.dll)中.一旦恶意攻击者以特定序列代码利用该漏洞组件来调用浏览器IE程序窗口,就会触发Office内存,使之遭到破坏,进而导致恶意攻击者能够远程执行任意指令代码. 当计算机用户使用浏览器IE6.IE7版本或使用IE内核

病毒报告:AdobeFlash播放器存在零日漏洞

新华网天津8月2日电(记者张建新 高原)国家计算机病毒应急处理中心通过互联网络监测发现,AdobeFlash播放器存在"零日"漏洞.恶意攻击者会利用该漏洞进行网页挂马,使得计算机用户的操作系统面临受到"挂马"攻击的威胁. AdobeFlash播放器的"零日"漏洞出现在其播放器解析Flash文件的过程中.恶意攻击者将一个含有特定代码的Flash文件插入Web网页中,一旦计算机用户浏览打开该网页,那么AdobeFlash播放器的控件文件(即ocx控件

Adobe Flash再爆零日漏洞 或被用于恶意广告攻击

继1月23日公布Adobe Flash漏洞之后,趋势科技的于近日率先发现一种新的Adobe Flash零日漏洞,这个被标识为"CVE-2015-0313"的漏洞会影响Adobe Flash最新版本及之前的版本,并可能被应用于恶意广告攻击.由于Adobe公司还没有发布针对此漏洞的正式补丁或解决方案,趋势科技建议用户暂时禁用或阻止受影响版本的Flash Player. 目前,已有恶意网站利用该漏洞进行攻击.趋势科技监测发现,国外某热门网站的访问者会被重定向到一系列被篡改的URL,并最终被重

黑客59万售卖Windows最新零日漏洞

一位名叫"BuggiCorp"的黑客近日在暗网黑市上兜售一种新的零日漏洞,号称可以利用这个漏洞在Windows所有版本中获取到最高的系统运营权限. 安全公司Trustawave发现,这个漏洞首次出现在俄罗斯的一个暗网黑客论坛上是在五月初,当时售价9.5万美元(折合成人民币约62万),一周前这个帖子再次被更新,价格并将价格改为9万美元(折合成人民币约59万). 据了解,零日漏洞的生意较黑市上售卖的其他产品来说难做一些,因为这其中需要一定的信任才能完成交易,通常通过个人的人脉进行销售,因此

新兴网络黑市销售零日漏洞

多年以来,黑客们都在从互联网灰色市场上购买零日漏洞.如今一个新市场希望将这种数字军火贸易规范化,并通过暗网的匿名保护快速扩张. 上个月,暗网上出现了一个名为"真正交易"("therealdeal")的黑市,它的主要业务是向黑客兜售零日攻击手段.类似于丝绸之路(SilkRoad)及其大量拥趸,"真正交易"使用Tor匿名技术加密连接,交易则使用比特币,以隐藏买家.卖家.管理员的身份.目前市面上的其它网站只售卖基本的低级黑客工具以及泄露的财务信息,而&

安全厂商的价值何在?零日漏洞这事没完

软件厂商会修复这些漏洞,但用户应该谨记,总有零日漏洞利用恣意生长. 美国CIA网络间谍武器库数据泄露之后,软件厂商重申了其及时修复漏洞的承诺,告诉用户:该机构被泄文档中描述的很多漏洞都已经被修复了. 从公共关系角度看来,这些保障都是可以理解的,但它们真心改变不了任何事.尤其是对被国家支持黑客所盯上的公司和用户来说.他们使用的软件,并不比维基解密公布了那 8,700+ CIA文档之前更不安全,也没有受到更好的防护. 被泄文件描述的是CIA网络部所用恶意软件工具和漏洞利用程序,可以黑进所有主流桌面和

Zerodium悬赏100万美元征集Tor零日漏洞

Tor是一款常用的网络隐私保护工具,漏洞经纪人Zerodium目前正在收集Tails Linux/Windows环境下运行的Tor浏览器(禁用JavaScript)的零日漏洞,并设置了一百万美元的奖池.   不论你使用Tor的匿名浏览是为了保护隐私.逃避审查还是进行暗网交易,你恐怕不会喜欢这个消息:Tor已经成为了靶子,原因是一家漏洞经纪人正在悬赏Tails Linux/Windows环境下运行的Tor浏览器的零日漏洞.这些零日漏洞将卖给在政府雇员Johnny Law. 漏洞经纪人Zerodiu