下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
代码漏洞及其分类分析综述目录TOC\o"1-3"\h\u12006代码漏洞及其分类分析综述 1227301.1漏洞的概念 1154311.2漏洞的特点 1144041.3漏洞的产生原因及影响 2130921.4漏洞的分类 339491.4.1按照漏洞级别分类 319261.4.2按照漏洞的形成原因分类 4238871.4.3按照漏洞被人掌握的情况分类 4130351.5漏洞库 5漏洞对计算机系统和软件是有危害的,并且这种危害性是客观存在的,攻击者利用漏洞窃取计算机用户的资料,篡改数据。本章节将介绍计算机漏洞的定义、特征等相关理论,并研究漏洞的成因及分类。漏洞的概念在计算机领域,经常听到漏洞这一名词,它关乎系统安全和整个网络的安全。官方的定义是:漏洞是在硬件、软件、协议的具体实现或系统安全策略上存在的缺陷,从而可以使攻击者能够在未授权的情况下访问或破坏系统。较为通俗的理解是:漏洞是硬件、软件、协议在生命周期的各个阶段(设计、实现、运维等过程)中产生的某类问题,这些问题会对系统的安全(机密性、完整性、可用性、访问控制)产生影响。而且,需要将Bug与漏洞区分开,大部分的Bug影响功能性,但并不涉及安全性,即不构成漏洞;大部分的漏洞来源于Bug,但并不是全部,它们之间只是有一个很大的交集。由此可见,漏洞影响的范围很大,包括系统本身及其支撑软件,甚至整个网络上。例如Linux操作系统,虽然是开源的,并且性能和安全性都足够强大,但是其代码量大,复杂性高,必然会存在漏洞。比如CVE-2019-5489,是Linuxkernel中mm/mincore.c文件的mincore()实现存在信息泄露漏洞,本地攻击者可利用该漏洞嗅探机密信息。漏洞的特点必然性由于计算机软件在设计过程中出现的编程代码疏忽或者编程语言的局限、设计人员操作失误、软件安全机制出错等非正常问题,计算机系统或软件中是必然会存在漏洞的。由于软件自身包含的潜在劣势和其天然脆弱性,使得计算机软件在一开始使用时便存在一定的风险。即漏洞的必然性,也称原发性。即这些漏洞是由于计算机软件本身所存在的某些原发性错误造成的。持续性漏洞从软件开始编写便可能存在,并随着计算机系统或软件投入使用,它们便陆续暴露出来,被开发者使用补丁修复,但这也可能会有新的漏洞出现在程序中。因此,在计算机系统或软件的整个生命周期内,随着时间推移,总会有旧的漏洞被修复,而程序会出现新的逻辑错误,造成新的漏洞。因此,可以说计算机漏洞处于一个无限的循环中,直至它被市场淘汰。差异性计算机软件的应用范围很广,而且软件种类各异,其适用的工作区域也不一样。也就是说,漏洞存在于具体的环境或条件中,不同的工作环境中或不同的设备上,软件运行后可能表现出不一样的漏洞特征,这使得计算机漏洞具有了多样性和差异性的特点。可利用性可利用性是指攻击者能够利用漏洞对系统带来威胁和损失。这是漏洞最主要的特点。隐藏性隐藏性指计算机软件漏洞往往需要通过特殊的漏洞分析手段才能够发现。广泛性漏洞几乎存在于每个软件中,当发现某类漏洞后,包含此类漏洞的所有软件都会受到影响。漏洞的产生原因及影响由漏洞的定义可知,漏洞是某个程序(包括操作系统)在设计时未考虑周全,当程序遇到一个看似合理,但实际无法处理的问题时,引发的不可预见的错误。它不是安装的时候的结果,也不是永久后的结果而是编程人员的人为因素,在程序编写过程中,为实现不可告人的目的,在程序代码的隐蔽处保留后门,受编程人员的能力、经验和当时安全技术所限,在程序中难免会有不足之处,轻则影响程序效率,重则导致非授权用户的权限提升。因此,漏洞产生的原因大致可分为以下几点:计算机基于冯·诺依曼体系结构的特性决定了漏洞存在的必然性;作为互联网基础的TCP/IP协议栈在设计之初主要源于互联互通和开放性;新技术的出现增加了互联网的复杂性,增大了漏洞产生的概率;软件开发的各个环节都是人为参与的,缺乏经验或者疏远等都有可能引发漏洞。漏洞具有危害性,它对于系统运行、网络互通都有很大影响。其部分影响如下:可以引发恶性的web攻击事件,从而使得公民的权益受到伤害。例如,2011年中国最大的程序员社区网站CSDN被爆出超过600万用户的注册资料;可以引发传播广泛的计算机病毒,攻击者可以借助某个软件漏洞肆意传播恶意的病毒和文件;可以引发后果严重的系统故障,个人电脑的正常运行,甚至国家科研方面。例如1962年,发射往金星的水手一号探测器在发射293秒后偏离预定轨道;利用软件漏洞可以实现高级的可持续攻击,攻击者联合多个0day漏洞对重要的信息系统发起长时间攻击,如火焰病毒、震网病毒等。漏洞的分类按照漏洞级别分类漏洞根据漏洞被利用的难易程度和造成的危害程度大致划分为五类。紧急可以直接被利用的漏洞,且利用难度较低。被攻击之后可能对网站或服务器的正常运行造成严重影响。高危被利用之后,造成较大影响,但难以直接利用的漏洞。或本身无法直接攻击,但能为进一步攻击造成极大便利的漏洞。中危利用难度较高,或满足严格条件才能实现攻击的漏洞。或漏洞本身无法被直接攻击,但能为进一步攻击起较大帮助作用的漏洞。低危无法直接实现攻击,但提供的信息可能让攻击者更容易找到其他安全漏洞。信息本身对网站安全没有直接影响,提供的信息可能为攻击者提供少量帮助,或可用于其他手段的攻击。按照漏洞的形成原因分类按照漏洞的形成原因,漏洞大体上可以分为程序设计错误漏洞、程序逻辑结构漏洞、人为因素造成的漏洞和开放式协议造成的漏洞。程序设计错误漏洞编程人员在编写程序时由于技术上的疏忽造成的漏洞,较为典型的是缓冲区溢出漏洞,它也是被黑客利用得最多得一种漏洞。程序逻辑结构漏洞编程人员在编写程序时,由于程序得逻辑设计不合理或者错误而造成的程序逻辑漏洞,较为典型的是微软的Windows2000用户登录的中文输入法漏洞。非授权人员可以通过登陆界面的输入法的帮助文件绕过Windows的用户名和密码验证而取得计算机的最高权限。此类漏洞也有可能是合法的程序被黑客利用去做不正当的用途,最为典型的是Winrar的自解压功能,程序设计者的本意是为了方便用户的使用,使得没有安装Winrar的用户也可以解压经过这种方式压缩的文件,但这种功能被黑客用到了不正当的用途上。人为因素造成的漏洞一个系统如果本身设计十分完善,安全性也很高,但管理人员安全意识淡薄,也会给系统留下漏洞。比如,一个系统本身非常安全,但系统登录所需的管理员账户和口令因为设置得过于简单而被黑客猜解出来了,那么其他环节再安全也毫无意义。开放式协议造成的漏洞目前,国际互联网得通信采用的是具有开放性得TCP/IP协议,但TCP/IP协议的最初设计者在设计该通信协议时,只考虑了其实用性,没有考虑其安全性,所以该协议中存在着很多漏洞。例如,利用TCP/IP协议的开放和透明性嗅探网络数据包,窃取数据包里面的用户口令和密码信息。按照漏洞被人掌握的情况分类按照漏洞被人们掌握的程度,漏洞可以分为已知漏洞、未知漏洞和0day等几种类型。已知漏洞已知漏洞是指已经被人们发现,并被人们广为传播的公开漏洞。此类漏洞形成的原因和利用方法已经被众多的安全组织、黑客和黑客组织所掌握。安全组织或厂商按照公布的漏洞形成原因和利用方法,在他们的安全防护产品中或安全服务项目加入针对相应类型漏洞的防护方法。黑客利用公布的漏洞形成原因,写出专门的具有针对性的漏洞利用程序文件,并能绕过安全防护软件。例如,针对某个IE浏览器版本的IE漏洞利用文件,或者黑客组织利用一些漏洞公布站点上提供的漏洞利用程序文件并不加任何修改地去攻击互联网上的计算机。而相应的软件开发商会针对被公开的漏洞的信息,修补他们开发的程序以供他们的用户修补已经存在漏洞的软件。未知漏洞未知漏洞是指已经存在但还没有被人们发现的漏洞,此类漏洞虽然还没有被发现,但其实它们已经是客观存在的了,并会给计算机网络安全带来隐蔽的威胁。软件开发者、安全组织、黑客组织都在努力地挖掘漏洞,因为最先发现此类漏洞的组织就掌握了主动权,能提前做出安全防护或者能先利用此漏洞发起网络攻击。0day漏洞0day漏洞是指已经被挖掘出来,但还没有大范围传播开的漏洞,此类漏洞掌握在极少数人手里,绝大多数用户还没有获取相应的漏洞信息。因此,黑客可能利用时间差,通过此类漏洞去攻击目标机器。1day漏洞与0day漏洞类似,1day漏洞是指刚刚公布出来的漏洞。漏洞库漏洞库是为了更好的进行信息安全漏洞的管理及控制工作而建立的组织结构,对漏洞的命名和分类有严格的标准。目前通用的一些标准有:CVE《通用漏洞与披露》是命名标准,为广泛认同的信息安全漏洞或者已经暴露出来的弱点给出一个公共的名称,用来表示一种漏洞的特定编号;CVSS《通用漏洞评价体系》是漏洞评级标准;CWE《通用缺陷枚举》是继CVE之后的又一安全漏洞词典,是一种通用语言,是软件安全工具的衡量标准,也是弱点识别、缓解和预防工作的基准。目前一些较为有影响力的漏洞库有:中国国家信息安全漏洞库CNNVD。采用统一的规范对漏
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年企业社会责任计划详细信息邀请函3篇范本
- 2026年健身器材品牌会员健身课程优惠函7篇范本
- 远离不良诱惑共建和谐校园,小学主题班会课件
- 教育机构教研主管教学与培训成果绩效评定表
- 零售业店铺店长销售与库存控制KPI考核表
- 投资顾问资金收益KPI考核表
- 全新团队人才储备计划通知函7篇
- 部门人员重组计划协商函概览(6篇)范文
- 2026年上海市金山区法检系统书记员招聘考试参考试题及答案详解
- 新能源企业绿色生产合规手册
- 2025年音乐行业音乐产业生态研究报告及未来发展趋势预测
- 芒果摄影活动策划方案
- 2025年中国茶壶数据监测报告
- CFG桩复合地基承载力及变形计算表
- 激光碳钢切割知识培训
- 2025河南新乡市卫滨区博涵小学招聘考试参考题库附答案解析
- 义齿佩戴清洗存放课件
- 2025北京市交通发展年度报告
- 代建公司代建管理制度
- 煤生字第665号关于颁发《煤矿矿井机电设备完好标准》的通知
- 2024-2025学年北师大版物理八年级上册月考模拟试卷(1-2章)(含答案)
评论
0/150
提交评论