CISA、FBI要求消除路径遍历漏洞影响

CISA、FBI要求消除路径遍历漏洞影响

何威风 河南等级保护测评 2024-05-08 00:00

美国网络安全机构 CISA 和 FBI 周四发布了安全设计警报,警告路径遍历软件漏洞被利用来针对关键基础设施实体进行攻击。

路径遍历缺陷也称为目录遍历,它依赖于受操纵的用户输入来访问不应访问的应用程序文件和目录。成功利用该漏洞允许威胁行为者操纵任意文件、读取敏感数据,并可能完全破坏系统。

路径遍历缺陷已被记录了二十多年,并在 2007 年被认为是“不可原谅的”,它仍然是软件中的一类持续存在的错误,最近至少有两个问题被利用针对关键基础设施部门,包括医疗保健和公共卫生组织。

路径遍历攻击(也称为目录遍历)旨在访问存储在 Web 根文件夹之外的文件和目录。通过操作引用具有“点-点-斜杠(../)”序列及其变体的文件的变量或使用绝对文件路径,可以访问存储在文件系统上的任意文件和目录,包括应用程序源代码或配置和关键系统文件。应该注意的是,对文件的访问受到系统操作访问控制的限制(例如在 Microsoft Windows 操作系统上锁定或正在使用的文件的情况)。

这种攻击也称为“点-点-斜杠”、“目录遍历”、“目录攀爬”和“回溯”。

相关安全活动

如何避免路径遍历漏洞

除了最简单的 Web 应用程序之外,所有应用程序都必须包含本地资源,例如图像、主题、其他脚本等。每次应用程序包含资源或文件时,攻击者都可能存在包含您未授权的文件或远程资源的风险。

如何识别您是否容易受到伤害

  • 确保您了解底层操作系统将如何处理传递给它的文件名。

  • 不要将敏感配置文件存储在 Web 根目录中

  • 对于 Windows IIS 服务器,Web 根目录不应位于系统磁盘上,以防止递归遍历回系统目录。

如何保护自己

  • 使用文件系统调用时更喜欢在没有用户输入的情况下工作

  • 在模板化或使用语言文件时使用索引而不是文件名的实际部分(即用户提交的值 5 = 捷克斯洛伐克语,而不是期望用户返回“捷克斯洛伐克语”)

  • 确保用户无法提供路径的所有部分 – 用您的路径代码将其包围

  • 仅接受已知的信息来验证用户的输入 – 不要清理数据

  • 使用 chroot 监狱和代码访问策略来限制文件的获取或保存位置

  • 如果强制使用用户输入进行文件操作,请在使用文件 io API 之前对输入进行规范化,例如normalize()

针对影响 ConnectWise ScreenConnect ( 
CVE-2024-1708
 ) 和 Cisco AppDynamics Controller ( 
CVE-2024-20345
 ) 的两个漏洞的利用,CISA 和 FBI
敦促各组织
(PDF) 确保其软件开发人员消除此漏洞安全缺陷类别。

CISA 目前在其已知利用漏洞 (KEV) 目录中列出了 55 个路径遍历缺陷。

这两个美国政府机构强调,设计安全的软件开发生命周期是消除安全漏洞(包括路径遍历缺陷)的基础,因为产品的构建方式可以合理地保护它们免受错误利用。

CISA 和 FBI 指出:“从设计阶段开始,一直到产品发布和更新,从一开始就纳入这种风险缓解措施,既可以减轻客户的网络安全负担,也可以减轻公众的风险。”

众所周知且有效的缓解措施包括对文件使用随机标识符并单独存储元数据,或者限制文件名中的字符数并确保上传的文件没有执行权限。

OWASP
关于路径遍历缺陷的指南包括建议软件制造商和云服务运营商审查和实施的其他缓解措施。

此外,建议组织测试产品是否存在路径遍历错误,并遵守
2023 年 10 月发布的 
安全设计指南中详细介绍的三项原则,保护自己免受此类漏洞的利用。

两家机构表示,通过全面实施推荐的安全设计原则和实践,软件制造商可以保护其客户免受各种恶意攻击。

CISA 和 FBI 指出:“此外,CISA 和 FBI 敦促制造商发布自己的安全设计路线图,以证明他们不仅仅是实施战术控制,而是从战略上重新考虑他们在保护客户安全方面的责任。”

精彩回顾:祺印说信安2024之前

230个网络和数据安全相关法律法规规范文件打包下载

2023年收集标准合集下载

收集信通院白皮书系列合集(618个)下载

美国网络安全机构更新了DDoS缓解指南

CISA发布桌面演习包:水坝部门-水电设施

>>>网络安全等级保护<<<

网络安全等级保护:等级保护工作、分级保护工作、密码管理工作三者之间的关系

等级保护网络架构安全要求与网络分段的7个安全优点

网络安全等级保护相关知识汇总

等级保护测评之安全物理环境测评PPT

>>>数据安全系列<<<

数据安全管理从哪里开始

数据安全知识:数据安全策略规划

数据安全知识:数据库安全重要性

数据安全知识:数据整理与数据清理

**>>>错与罚<<<

北京多家公司因不履行网络安全保护义务被处罚!“两高一弱”仍然是安全隐患重点


严厉打击网络谣言!商丘警方公布4起典型案例

新乡网安依法查处3起不履行网络安全保护义务案

侮辱南阳火灾遇难学生的“谯城芳芳姐”获十日行政拘留

宁夏网警公布5起打击谣言典型案例

吉林警方公布3起、湖北公安公布5起打击谣言典型案例

安徽警方依法打击整治网络谣言10起典型案例

2023年度国家网络与信息安全信息通报工作总结会议在京召开

焦点访谈丨拒绝“按键”伤人 避免网络戾气变成伤人利器

全国公安厅局长会议召开 忠实履行神圣职责 为扎实稳健推进中国式现代化贡献公安力量

公安部:纵深推进全面从严管党治警 着力锻造忠诚干净担当的新时代公安铁军

山西公布10、辽宁网警公布6起打击谣言典型案例

重庆璧山出现比缅甸还恐怖的新型背债人?警方:系某房产中介为博眼球造谣

上海、四川、浙江、福建警方宣传和打击整治网络谣言

四川德阳网警开展打击整治网络谣言宣传活动

广安警方公布4起打击整治网络谣言典型案例

四川查处两起利用AI编造、传播网络谣言案件

西安网警依法处置一起网络暴力案件

中信银行被罚400万,涉信息安全风险隐患未得到整改、虚假演练等

中行被罚430万,涉迟报重要信息系统重大突发事件等

新疆警方公布5起打击整治网络谣言典型案件

山西忻州一网民因编造地震谣言被依法查处

公安部召开新闻发布会通报打击黑客类违法犯罪举措成效并答记者问

有坏人!快藏好您的个人信息

在西藏架设“GOIP”设备给骗子提供帮助,10人落网!

网上买卖传播淫秽物品,触犯法律!

“温州帮”竟然是缅北电诈后台?警方通报来了

借甘肃积石山地震造谣博流量,行拘!

陕西警方公布6起打谣典型案例

“再来一次12级地震”,行拘!

江西警方公布7起“打谣”典型案例

江苏警方公布8起打谣典型案例

越想越生气,酒后干出糊涂事……

邯郸刘某某因编造网络谣言被依法查处!

>>>其他<<<

2023年10佳免费网络威胁情报来源和工具

2023年网络安全资金下降40%

为什么攻击模拟是避免 KO 的关键

持续安全监控对于稳健的网络安全策略的重要性

网络安全策略:远程访问策略

网络安全策略:账户管理策略

保护企业的19项网络安全最佳实践

实现混合网络时代的“无摩擦防御”

物联网不是一份持续接受的礼物

确保完整的 IT 资产可见性及安全

网络安全行业裁员的负面影响专业人员可能涌入网络犯罪

现代网络安全基于风险的漏洞管理

网络安全框架2.0版之CSF层的概念图示

网络安全领域薪酬新趋势

英国政府发布云 SCADA 安全指南

网络安全框架2.0版之CSF核心

网络安全框架2.0版之前言和概述

网络安全框架2.0版之CSF核心简介

安全运营和事件管理的10个教训

看老外如何为网络安全合规时代做好准备

基于打字模式的键盘声学侧通道攻击

运营技术 (OT) 和网络安全:保护关键信息基础设施

运营技术之云托管的监控和数据采集 (SCADA)

运营技术之技术和云解决方案适用性