高鸿信安助力构建国产软件可信安全防护体系

近日,经安全人员监测,某国产办公软件漏洞(QVD-2024-11354)已在互联网上公开,攻击者可在未经身份验证的情况下,远程上传伪装的恶意PHAR文件到服务器,从而在目标服务器上执行任意代码,造成数据泄露、系统瘫痪、数据篡改等严重问题。

近日,经安全人员监测,某国产办公软件漏洞(QVD-2024-11354)已在互联网上公开,攻击者可在未经身份验证的情况下,远程上传伪装的恶意PHAR文件到服务器,从而在目标服务器上执行任意代码,造成数据泄露、系统瘫痪、数据篡改等严重问题。

据国内某安全资产测绘平台监测显示,受影响严重的省份地区分布在北京、广东、浙江、江苏、福建、山东、四川、贵州等省,关联的国内风险资产总数为7万多个,关联IP总数为8千多个。目前该漏洞已在互联网上公开,鉴于该漏洞影响范围较大,企业某国产化办公软件容易被利用,一旦发生攻击事件损失将不可估量。因此,企业应强化自身可信安全和管理的能力,最大程度的保护数字资产安全。

漏洞危害

本次远程代码执行漏洞(QVD-2024-11354)产生的原因在于系统处理上传的PHAR文件时存在缺陷,未经身份验证的远程攻击者能够上传伪装的恶意PHAR文件到服务器,从而在目标服务器上执行任意代码。

PHAR文件全称为PHP Archive,是一种用于打包和分发PHP应用程序和库的归档文件格式。它允许开发者将所有的PHP脚本、依赖文件和元数据打包到一个单独的文件中,从而简化了PHP应用程序的部署和分发过程。当PHAR文件被PHP运行时环境加载时,它将执行反序列化过程,将PHAR文件中的压缩数据解压缩并恢复为原始的PHP文件和目录结构。反序列化过程中,PHP会读取PHAR文件的索引区,找到并执行特定的引导脚本(如“index.php”),从而启动应用程序。

攻击者可以利用该漏洞来执行恶意代码,通过输入恶意构造的指令或数据,使得系统攻击者可以执行指定的代码,从而控制整个系统。该漏洞的范围比较广,例如代码执行、PHP文件包含、反序列化、命令执行、文件读写;易造成企业及用户数字资产的损失,影响恶劣。

漏洞危害主要包括:

1.恶意提权:获得对设备的访问权并执行命令,攻击者可获得更大的权限并控制设备。

2.数据泄漏:利用漏洞,攻击者可以访问和窃取存储在设备上的数据。

3.拒绝服务:攻击者可以通过执行特定的命令来中断设备上正常业务软件的运行,从而达到破坏系统的目的。

4.勒索攻击:可以在设备上实施勒索攻击,造成数据资产损失。

防护建议

高鸿股份旗下高鸿信安“基于可信计算的主动免疫防护、可信身份验证机制”可对软件全生命周期进行可信防护,同时由可信安全管理中心进行统一管理,帮助企业打造全方位的可信安全体系。

高鸿信安助力构建国产软件可信安全防护体系

设备端防护:对用户终端、版本服务器、发布服务器、用户业务服务器进行可信计算主动免疫防护、可信身份验证机制。

可信安全管理中心:具备可信集中管控、可信身份认证、软件可信管理功能。

3.1 设备端防护

3.1.1 基于可信计算的主动免疫防护

通过可信计算的主动免疫防护,可以有效防御未认证的程序的执行,从而阻止攻击者上传到设备的恶意程序的执行,构建主动免疫的可信安全环境。

高鸿信安助力构建国产软件可信安全防护体系

1. 程序文件可信验证

程序文件可信验证功能对上游设备身份、程序文件签名信息等进行验证,仅允许认证通过的程序进行归档、发布、部署或执行。

2. 合法应用不被关闭

可信计算防护合法应用不被恶意关闭,杜绝因漏洞引起系统瘫痪问题。

3. 防数据泄露、防勒索

可信计算主动免疫机制,确保只有合法的应用程序才可执行,违法程序无法执行、无法访问受保护的资源,杜绝勒索攻击、数据泄露。

3.1.2 可信身份验证机制

可信身份包括设备标识、人员标识、设备运行状态、设备安全基线等。基于可信身份,用户终端、版本服务器、发布服务器、用户业务服务器在正常请求(接入认证、程序文件提交、上传、发布、部署)过程中由可信安全管理中心进行身份认证,通过认证结果进行管控,使攻击者无法通过身份冒用的方式进行非法操作。

高鸿信安助力构建国产软件可信安全防护体系

3.2 可信安全管理中心

3.2.1 可信集中管控

完成对可信设备进行集中管控的功能,包括可信策略集中管控、可信状态集中监控、可信告警及审计分析等功能。

3.2.2 可信身份认证

对受管控可信设备进行统一身份管理,包括基于设备标识、人员标识、设备运行状态、设备安全基线等信息的认证及管理等功能。

3.2.3 软件可信管理

对程序文件进行可信管理,包括程序文件的签名、签名信息存储统一管理等功能。

高鸿信安助力构建国产软件可信安全防护体系

总结

高鸿信安可信计算的主动免疫、可信身份验证机制、统一可信安全管理的防护可为软件全生命周期保驾护航。企业不需频繁更新病毒库,就能有效防护此类漏洞,用“以不变应万变”的方式,创建企业软件全生命周期安全可信的防护体系。

该文观点仅代表作者,本站仅提供信息存储空间服务,转载请注明出处。若需了解详细的安防行业方案,或有其它建议反馈,欢迎联系我们

(0)
小安小安

相关推荐

  • 大数据技术在金融行业的应用与安全风险管理

    大数据技术已在金融行业有着广泛的应用,这不仅是一个行业的发展,更是大数据技术对于传统产业的又一次推动与变革,保障大数据技术的稳定应用已是金融行业必须完成的课题之一。

    2026年1月6日 资讯
  • 华为:洞见商业新机,云原生数据库GaussDB让企业决策更科学

    华为云GaussDB(for Redis)为数位科技打造了一个稳定可靠、高效安全、卓越性能的大数据引擎,KV存储降本80%,助力实体企业数字化转型之路走的更加稳健。

    2026年1月2日
  • 从医疗到超算希捷Exos CORVAULT赋能各行业海量数据存储需求

    和如今大多数行业一样,医疗行业也正处于数字化转型的高速发展期。随着医疗技术进步和存储需求提升,医学影像数据量飞速增长,数据安全、备份、数据保护等工作得到了医疗机构与医疗信息化从业者的密切关注。与此同时,医学影像的移动化应用成为常态,基于医学影像的人工智能辅助诊断也在逐渐兴起。如何用更佳的方式存储数据,如何搭建高速度、高容量、高可靠性的存储方案,适应不断涌现的数据使用需求,是医疗机构的核心关注点。

    2026年1月1日 资讯
  • 提高数据存储能力 筑牢数字经济基石

    近期,中央全面深化改革委员会第二十六次会议审议通过《关于构建数据基础制度更好发挥数据要素作用的意见》(以下简称《意见》),对数据确权、流通、交易、安全等方面做出部署。

    2025年12月31日
  • 数据基础制度建设 严守安全底线

    日前,中央全面深化改革委员会审议通过了《关于构建数据基础制度更好发挥数据要素作用的意见》(下称《意见》),明确提出“把安全贯穿数据治理全过程”。业内专家表示,数据安全已经上升到了国家战略层面,成为构建数据基础制度的核心要义之一。

    2025年12月28日
  • 2022年福州市政务服务管理平台等三级等保项目系统安全复测服务项目服务类采购项目招标公告

    2022年福州市政务服务管理平台等三级等保项目系统安全复测服务项目服务类采购项目 公开招标招标公告 项目概况 受福州市政务服务保障中心委托,福州市公共资源交易服务中心对[35010…

    商机 2025年12月25日