Loading [MathJax]/jax/output/CommonHTML/config.js
前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >网安大事记 | 2021年度漏洞利用事件汇总

网安大事记 | 2021年度漏洞利用事件汇总

原创
作者头像
雨笋教育
发布于 2022-01-25 08:29:37
发布于 2022-01-25 08:29:37
2.2K0
举报
文章被收录于专栏:雨笋教育雨笋教育

网络时代,万物互联,人们在享受数字生活带来的福利时,背后隐藏的安全漏洞也正时刻构成威胁,只要技术是一把双刃剑,漏洞就将伴随信息技术的不断发展,与之相对应的,一些网络黑客对漏洞的利用技术也在提升,攻击事件变得越发频繁。

网络安全公司 Check Point Research发布的调查报告指出,在刚刚过去的2021年,每周对针企业的网络攻击同比2020年增加了50%,尤其是年底爆发的核弹级Log4J 漏洞,每小时就有数百万次试图利用该漏洞的攻击发生。

通过对过去一年相关重大新闻事件的筛选,不难看出传统科技巨头仍然是漏洞利用的重点目标,这些企业掌握着最具有价值的数据信息,成为黑客眼中的“香饽饽”,但同时,随着新冠疫情的持续,医疗和远程教育渐长,对这些关乎社会民生领域系统的漏洞攻击也正快速增多。

现在,让我们回眸,盘点在2021年引发行业、乃至整个社会影响的30起代表性漏洞利用事件。

1.TikTok 漏洞暴露用户的个人资料数据和电话号码

2021年1月,网络安全研究人员披露了TikTok中现已修复的安全漏洞,该漏洞可能使攻击者能够建立该应用程序的用户及其关联电话号码的数据库,用于将来的恶意活动。

2.苹果警告:3个iOS的0day漏洞被爆出,可能被广泛利用

苹果发布了iOS、iPandOS和tvOS的更新以修复漏洞,但涉及的3个漏洞可能已经被广泛利用,能让攻击者提升权限实现远程操控。

3.未修补的WordPress插件代码注入漏洞影响5万个网站

一个安装在50,000多个站点上的WordPress插件——Contact Form 7 Style被发现存在安全漏洞,可能允许攻击者在受害网站上注入恶意JavaScript。

4.Telegram漏洞可能允许访问用户秘密聊天

Telegram被曝应用程序中存在一个漏洞,该漏洞可能会将用户的秘密消息,照片和视频暴露给远程攻击者。

5.微软企业电子邮件产品Exchange Server曝严重漏洞

3月3日,微软表示,一个被认为具有政府背景的黑客组织盯上了微软企业电子邮件产品Exchange Server。该组织利用的漏洞是网络安全公司Volexity Inc.于1月初发现的零日漏洞。微软方面称,这4个漏洞已被修复。

6.研究人员发现插件中的零日漏洞,可接管WordPress网站

Wordfence团队研究人员3月10日表示,在The Plus Addons for Elementor WordPress插件中发现了一个零日漏洞漏洞,可以利用该漏洞获得网站管理权并接管网站。研究人员警告,该零日漏洞已在野利用。

7.微信被曝高危0day漏洞

4月16日,微信PC版客户端被曝存在一个高危等级的在野0day漏洞。黑客只需要通过微信发送一个特制Web链接,用户一旦点击链接,微信PC(Windows)版进程wechatweb.exe便会加载shellcode执行,整个过程无文件落地,无新进程产生。。

8.Facebook被爆新漏洞:可收集用户的电子邮件信息

4月初,黑客公开放出了一个拥有 5.3 亿 Facebook 用户个人信息的数据集。随后该公司承认存在本次数据泄漏,但表示不会通知在该漏洞中受到影响的用户。

9.专家发现苹果AirDrop中的一个漏洞,可能会泄露用户的个人信息

4月底,来自达姆施塔特工业大学安全移动网络实验室(SEEMOO)和密码学与隐私工程小组(ENCRYPTO)的一个研究小组仔细研究了Apple AirDrop,发现了一个严重的隐私泄露问题,可能会暴露用户的联系信息,如电子邮件地址和电话号码。

10.Nvidia发出警告:GPU驱动程序和vGPU软件存在严重的安全漏洞

Nvidia已经披露了Nvidia图形处理单元(GPU)显示驱动程序中的一组安全漏洞,这可能使游戏玩家和其他人遭受特权升级攻击、任意代码执行、拒绝服务(DoS)和信息泄露。

11.高通芯片漏洞正在影响全球约30%移动手机

5月8日,高通5G 调制解调器数据服务中的一个漏洞可能允许移动黑客通过向手机的调制解调器注入恶意代码来远程攻击安卓用户,获得执行代码的能力,访问移动用户的通话记录和短信,并窃听电话。

12.因黑客攻击,爱尔兰医疗系统的计算机系统陷入瘫痪

5月14日,爱尔兰医疗服务部门遭遇了严重的勒索攻击,导致其计算机系统不得不关闭。戴尔发布安全公告,称修补了一个存在长达12年的驱动程序漏洞。该漏洞预估影响上亿台戴尔设备。从台式机到最新的Alienware和笔记本电脑,大约380种型号的设备受到了影响。

13.严重的Windows HTTP漏洞影响WinRM服务器

Windows IIS 服务器的 HTTP 协议堆栈中存在一个可攻击的漏洞,该漏洞还可用于攻击未修补的 Windows 10 和公开暴露 WinRM(Windows 远程管理)服务的服务器系统。

14.苹果修复了2个被利用来攻击旧版iPhone的WebKit漏洞

苹果公司发布了针对旧款iPhone和iPad的带外iOS更新,并警告说,攻击者正在积极利用WebKit中的两个漏洞。

15.专家发现能够绕过Windows Hello功能的漏洞,可登录运行Windows 10的电脑

CyberArk Labs 的安全研究人员发现了一个安全绕过漏洞,该漏洞编号为CVE-2021-34466,影响 Windows Hello 面部身份验证过程。攻击者可以利用该漏洞登录运行 Windows 10 操作系统的系统。

16.飞利浦Vue PACS医学成像系统存在严重缺陷

根据披露,飞利浦 Vue PACS 医学成像系统中的一些漏洞可能被攻击者利用来控制受影响的系统,比如查看或修改数据、获得系统访问权限、执行代码、安装未经授权的软件等。

17.谷歌:四个0day漏洞被积极利用,领英已被攻击

谷歌安全人员分享了4个新的0day漏洞的信息。并且,谷歌还透露,与俄罗斯有关的APT组织正在利用其中的 Safari 零日漏洞攻击 LinkedIn 用户。

18.长达16年的安全漏洞影响了数百万台惠普、三星、施乐打印机

在HP、Xerox和 Samsung打印机驱动程序中发现的一个存在16年的安全漏洞,允许攻击者使用易受攻击的驱动程序软件获得系统管理员权限。

19.微软本地管理程序Hyper-V曝出存在9.9分高危漏洞

7月28日,微软本地管理程序Hyper-V曝出存在9.9分(满分10分)的安全漏洞,可能导致主机DDoS攻击和RCE攻击。Hyper-V用于在Windows系统和Azure云计算环境中创建虚拟机

20.微软对其云计算数据库漏洞发出警告

8月26日,微软对其数以千计的云计算客户发出警告,攻击者可能允许读取、改变甚至删除他们的主数据库。这些客户中包括一些全球最大的公司。该漏洞存在于微软 Azure 的旗舰产品 Cosmos 数据库。

21.德国医院遭到勒索软件攻击,患者死亡

9月初,黑客利用了思杰ADC CVE-2019-19781漏洞对医院发动勒索攻击,医院无法进行已安排的门诊治疗和急诊护理,导致一名病情危重的患者耽误了治疗并死亡。

22.惠普游戏本曝内核级漏洞,影响全球数百万台计算机

HP OMEN 驱动程序软件中存在一个严重漏洞,该漏洞影响全球数百万台游戏计算机。该漏洞被命名为CVE-2021-3437(CVSS 评分:7.8),可能允许威胁行为者在不需要管理员权限的情况下将权限提升到内核模式,从而进行禁用安全产品、覆盖系统组件,甚至破坏操作系统的操作。

23.海康威视摄像头存在远程代码执行漏洞

一个被跟踪为 CVE-2021-36260 的关键漏洞影响了 70 多个海康威视设备模型,并且可能允许攻击者接管它们。该漏洞是海康威视 IP 摄像机/NVR 固件中的一个未经身份验证的远程代码执行 (RCE) 漏洞。

24. 数字交易平台OpenSeaNFT惊现漏洞,黑客可窃取加密货币

安全研究人员发现,数字交易平台OpenSeaNFT存在漏洞,攻击者可以引诱用户点击恶意的NFT艺术品,以此获得权限,并清空他们账户的加密货币。

25.Wi-Fi安全黑洞:70%的家庭WiFi网络可被快速破解

10月,Cyber Ark的安全研究人员Ido Hoorvitch成功破解了以色列特拉维夫5000个WiFi网络样本中的70%,此测试表明家庭WiFi网络安全的形势极为严峻。

26.英特尔曝出多款处理器存在高危漏洞

英特尔公布了三个影响范围广泛的处理器高危漏洞,能够允许攻击者和恶意软件在设备系统上获得增强权限。

27.联发科曝“窃听漏洞”,影响全球37%的智能设备

联发科芯片被曝出在AI 和音频处理组件中存在安全漏洞,该漏洞可导致用户不知情的情况下“被大规模窃听”。全球约37%的智能手机和物联网设备都使用了联发科的芯片。

28.思科Talos发现一个高危提权漏洞,所有Windows版本均受影响

计算机安全组织 Cisco Talos 发现了一个新的提权漏洞,该漏洞存在Windows安装程序中,包括 Windows 11 和 Windows Server 2022 在内的所有 Windows 版本均受影响。

29.惠普公司150款打印机存在两个严重漏洞

安全研究人员揭露了影响惠普公司150款多功能打印机(MFP)的两个安全漏洞,攻击者可利用这些漏洞窃取敏感信息,并渗透进企业网络以发起其它攻击。

30.黑客利用Log4Shell漏洞攻击比利时国防部

研究人员发现,攻击者利用Log4Shell漏洞发动强烈的网络攻击,导致比利时国防部的一些活动瘫痪,如造成邮件系统停机了数日。

2021年已经过去,未来各企业单位需吸取教训,避免发生网络攻击事件,对企业数据、信息系统造成威胁,应重视网络安全意识和网络安全人才培养。雨笋教育将根据网信部门以及网络安全法相关规定,助力各行业提供网络安全意识、技能培训。

来源:FreeBuf

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
潜伏17年0day漏洞被发现威胁Office全版本 1123台利盟打印机在线暴露
2017.12.22 周五 安全资讯 资讯要点 网络安全公司 FireEye 和 Dragos 于上周报道称,新型恶意软件 Triton 和 Trisis通过破坏关键基础设施中广泛使用的施耐德电气 Triconex 安全控制器致使中东部分机构关场停工。美国国土安全部研究人员于近期在调查时发现另一新型恶意软件 HatMan,旨在针对国家工业控制系统展开攻击活动。美国国土安全部的国家网络安全和通信集成中心(NCCIC)周一就此事发布了一份针对工业安全系统的恶意软件的分析报告。 NewSky Security
企鹅号小编
2018/02/01
1.2K0
潜伏17年0day漏洞被发现威胁Office全版本 1123台利盟打印机在线暴露
BUF大事件丨Chrome 0Day漏洞PoC公布;微软发布4月补丁更新
本周BUF大事件还是为大家带来了新鲜有趣的安全新闻,Pwn2Own 2021黑客大赛落下帷幕;谷歌Chrome接连曝出0day PoC;微软发布4月补丁更新,修复了108个漏洞和5个零日漏洞。想要了解详情,来看本周的BUF大事件吧! 观看视频 内容梗概 谷歌Chrome 0Day漏洞通报 4月13日,国外安全研究员发布了一个基于Chromium内核的远程代码执行0Day漏洞。漏洞影响Chrome最新正式版(89.0.4389.114)以及所有低版本,攻击者可以通过构造特殊的Web页面,诱导受害者访问,达到远
FB客服
2023/04/26
2830
BUF大事件丨Chrome 0Day漏洞PoC公布;微软发布4月补丁更新
FreeBuf周报 | 沃尔沃零售商泄露敏感文件;OpenAI推出漏洞赏金计划
各位 Buffer 周末好,以下是本周「FreeBuf周报」,我们总结推荐了本周的热点资讯、安全事件、一周好文和省心工具,保证大家不错过本周的每一个重点! 热点资讯 1. 成立黑客政策委员会,谷歌出台全新网络安全计划 4月14日,谷歌正式公布了一系列举措,专门针对目前漏洞管理生态系统的不足,出台一些更透明度的制度和措施。 2. RTM Locker:阴影下的新兴网络犯罪团伙 网络安全研究人员详细介绍了一个名为 RTM Locker的新兴网络犯罪团伙的策略,该团伙作为私营勒索软件即服务(Ra
FB客服
2023/04/18
2990
FreeBuf周报 | 沃尔沃零售商泄露敏感文件;OpenAI推出漏洞赏金计划
FreeBuf 周报 | 国内超1400万部手机被植入木马;微软AI团队泄露38TB敏感数据
各位 Buffer 周末好,以下是本周「FreeBuf周报」,我们总结推荐了本周的热点资讯、安全事件、一周好文和省心工具,保证大家不错过本周的每一个重点!
FB客服
2023/09/24
3120
FreeBuf 周报 | 国内超1400万部手机被植入木马;微软AI团队泄露38TB敏感数据
黑客入侵微软邮件服务器、Windows零日漏洞可获管理员权限|11月23日全球网络安全热点
由国家互联网信息办公室会同相关部门研究起草的《网络数据安全管理条例(征求意见稿)》对外公布。这是国家加强网络数据法治化的又一重要举措,对数据处理企业、数字化转型企业而言,将在搭建数据架构、完善数据合规体系等方面具有促进作用。
腾讯安全
2021/11/23
8170
黑客入侵微软邮件服务器、Windows零日漏洞可获管理员权限|11月23日全球网络安全热点
中国程序员,发现“近年来最大计算机漏洞”!
近年来,开源热潮席卷全球,纵观全球信息产业,更是呈现“得开源者得生态,得开源者得天下”的态势。
老九君
2021/12/15
7230
中国程序员,发现“近年来最大计算机漏洞”!
FreeBuf周报 | 谷歌发布开源漏洞奖励计划;网传用友等头部软件厂商遭勒索攻击
各位Buffer周末好,以下是本周「FreeBuf周报」,我们总结推荐了本周的热点资讯、安全事件、一周好文和省心工具,保证大家不错过本周的每一个重点! 热点资讯 1、Sliver 取代 Cobalt Strike 成黑客渗透工具“新宠” 攻击者逐渐弃用 Cobalt Strike 渗透测试套件,转而使用不太知名的类似框架。开源跨平台工具 Sliver 正取代 Brute Ratel 成为受攻击者青睐的武器。 2、借助 DDoS,LockBit 勒索软件正变得更加凶险 据 Bleeping Comp
FB客服
2023/03/30
3910
FreeBuf周报 | 谷歌发布开源漏洞奖励计划;网传用友等头部软件厂商遭勒索攻击
即将被零信任取代?企业VPN屡屡曝安全漏洞
你在日常工作生活中,是否曾使用过VPN?它或许曾帮助你轻松访问了一些突破地理限制的内容。但你知道吗?在使用的过程中,你很可能早已将自己的隐私暴露于“危险”之中。
FB客服
2023/09/19
1.5K0
即将被零信任取代?企业VPN屡屡曝安全漏洞
安全产品漏洞这个事,瞒不住了
设想这样一个场景:攻防演练期间,作为防守方的某企业已竭尽所能部署了安全防御体系,但最终仍然被打穿。事后调查发现,竟是本该起到关键防护作用的某个安全产品存在0-Day,被攻击方成功利用。
FB客服
2023/09/08
3290
安全产品漏洞这个事,瞒不住了
潜伏16年的打印机驱动漏洞波及数百万用户
近日,安全研究人员披露了惠普打印机驱动程序中存在的一个提权漏洞的技术细节,该驱动程序也被三星与施乐公司所使用。
FB客服
2021/07/27
6680
潜伏16年的打印机驱动漏洞波及数百万用户
医疗技术巨头被勒索攻击、微软公布74个安全漏洞|全球网络安全热点
10月13日,微软如期发布了10月例行安全更新,修复Windows产品和组件中至少74个安全漏洞,74个漏洞中有3个被评为“严重”,重要级70个。远程代码执行漏洞20个,权限提升21个,信息泄露漏洞13个,拒绝服务5个,安全功能绕过6个。微软同时就新发现的0day网络间谍活动发出紧急告警,腾讯安全专家建议所有用户尽快更新。
腾讯安全
2021/10/13
6650
医疗技术巨头被勒索攻击、微软公布74个安全漏洞|全球网络安全热点
Linux再次被爆root提权漏洞,已存在15年之久!
前段时间,sudo被曝不要密码就可进行root提权的漏洞引起一片哗然,众多公司纷纷连夜打补丁来避免损失。FreeBuf也对此进行了相应的报道《不用密码就能获取root权限?sudo被曝新漏洞》。
FB客服
2021/03/25
1K0
惠普游戏本曝内核级漏洞,影响全球数百万台计算机
HP OMEN 驱动程序软件中存在一个严重漏洞,该漏洞影响全球数百万台游戏计算机。
FB客服
2022/02/24
6100
惠普游戏本曝内核级漏洞,影响全球数百万台计算机
一个漏洞能潜伏多少年?细数那些有名的高龄安全漏洞
在评估漏洞影响时,人们关注的往往是漏洞风险,而实际上,漏洞潜伏的时间也是一个非常重要的因素。时间跨度大,也就意味着在此期间使用这些含有漏洞的软件的设备更多,影响的设备就更多;而时间跨度长,也就意味着被
FB客服
2018/02/28
1.5K0
一个漏洞能潜伏多少年?细数那些有名的高龄安全漏洞
Ripple20 0day漏洞曝光,扫荡全球各行业数亿台联网设备
以色列网络安全公司JSOF周二警告说,由于严重安全漏洞影响了Treck TCP/IP堆栈,全球数亿台(甚至更多)IoT设备可能会受到远程攻击。这一漏洞影响各行各业,波及家用/消费设备、医疗保健、数据中心、企业、电信、石油、天然气、核能、交通运输以及许多其他关键基础架构。
FB客服
2020/06/22
1K0
美国国防承包商已被入侵,Pulse Secure 0day漏洞正被积极利用
研究人员表示,有国家背景的黑客正在积极利用Pulse Secure VPN的关键漏洞,以绕过2FA(双因素认证)保护,从而隐秘地进入属于美国国防工业和其他一系列组织的网络。
FB客服
2021/04/29
1.5K0
2017年中国网络安全报告
本报告涵盖恶意软件与恶意网址、移动安全、互联网安全、趋势展望等多个章节,从解各方面分析 2017 中国网络安全态势。 一、恶意软件与恶意网址 (一)恶意软件 1. 2017年病毒概述 (1)病毒疫情总体概述 2017年瑞星“云安全”系统共截获病毒样本总量5,003万个,病毒感染次数29.1亿次,病毒总体数量比2016年同期上涨15.62%。 报告期内,新增木马病毒占总体数量的51.83%,依然是第一大种类病毒。蠕虫病毒为第二大种类病毒,占总体数量的24.49%,第三大种类病毒为灰色软件病毒(垃圾软件、广告软
FB客服
2018/02/07
2.8K0
2017年中国网络安全报告
这个 Office 漏洞的年龄可能比有些白帽子还大
能潜伏的不只有生物学上的病毒,还有网络中的病毒。 近日,宅客频道从腾讯电脑管家官方微博看到一则消息:腾讯安全反病毒实验室在全球范围内捕获了一例病毒样本,并顺藤摸瓜扒出了一个潜伏 17 年之久的 0day 漏洞——该病毒利用 Office 公式编辑器中的 0day 漏洞发动攻击,与之前 CVE-2017-11882“高龄”漏洞如出一辙,潜伏期长达 17 年之久,威胁大量 Office 版本,一旦用户打开恶意文档,无需其他操作,就会被植入后门木马,被不法分子完全控制电脑。 0Day 漏洞(Ze
企鹅号小编
2018/01/31
1.4K0
这个 Office 漏洞的年龄可能比有些白帽子还大
2022 年全球网络安全漏洞 TOP 10 | FreeBuf 年度盘点
CNVD 公开数据显示,2022 年共披露安全漏洞23900+枚,其中低风险漏洞占比11.13%,中高风险漏洞占比较约53.82%,高危漏洞占比35.05%。从数据可以看出,中高危漏洞占比近89%,如此风险程度的漏洞一旦被潜在网络犯罪分子利用,会给企业组织带来毁灭性打击。
FB客服
2023/02/10
1.5K0
2022 年全球网络安全漏洞 TOP 10 | FreeBuf 年度盘点
Win10早期版本下月终止服务、百万医疗设备存在漏洞风险|全球网络安全热点
罗马尼亚执法当局宣布逮捕两名作为REvil勒索软件家族成员的人,这对历史上最多产的网络犯罪团伙之一造成了沉重打击。
腾讯安全
2021/11/10
8170
Win10早期版本下月终止服务、百万医疗设备存在漏洞风险|全球网络安全热点
推荐阅读
潜伏17年0day漏洞被发现威胁Office全版本 1123台利盟打印机在线暴露
1.2K0
BUF大事件丨Chrome 0Day漏洞PoC公布;微软发布4月补丁更新
2830
FreeBuf周报 | 沃尔沃零售商泄露敏感文件;OpenAI推出漏洞赏金计划
2990
FreeBuf 周报 | 国内超1400万部手机被植入木马;微软AI团队泄露38TB敏感数据
3120
黑客入侵微软邮件服务器、Windows零日漏洞可获管理员权限|11月23日全球网络安全热点
8170
中国程序员,发现“近年来最大计算机漏洞”!
7230
FreeBuf周报 | 谷歌发布开源漏洞奖励计划;网传用友等头部软件厂商遭勒索攻击
3910
即将被零信任取代?企业VPN屡屡曝安全漏洞
1.5K0
安全产品漏洞这个事,瞒不住了
3290
潜伏16年的打印机驱动漏洞波及数百万用户
6680
医疗技术巨头被勒索攻击、微软公布74个安全漏洞|全球网络安全热点
6650
Linux再次被爆root提权漏洞,已存在15年之久!
1K0
惠普游戏本曝内核级漏洞,影响全球数百万台计算机
6100
一个漏洞能潜伏多少年?细数那些有名的高龄安全漏洞
1.5K0
Ripple20 0day漏洞曝光,扫荡全球各行业数亿台联网设备
1K0
美国国防承包商已被入侵,Pulse Secure 0day漏洞正被积极利用
1.5K0
2017年中国网络安全报告
2.8K0
这个 Office 漏洞的年龄可能比有些白帽子还大
1.4K0
2022 年全球网络安全漏洞 TOP 10 | FreeBuf 年度盘点
1.5K0
Win10早期版本下月终止服务、百万医疗设备存在漏洞风险|全球网络安全热点
8170
相关推荐
潜伏17年0day漏洞被发现威胁Office全版本 1123台利盟打印机在线暴露
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档