一、宏观数据全景

1.1 CVE总量与增速

指标 2023年 2024年 同比变化
新增CVE总数 29,096 44,622 +53.35%
高危漏洞(CVSS 7.0-8.9) 约8,200 约9,500 +15.9%
极危漏洞(CVSS 9.0-10.0) 约5,800 约7,777 +34.1%
高危+极危合计 约14,000 7,777(极危+高危占比17.8%)
0day漏洞总数 约78 113 +44.9%
0day在野利用占比 ~65% 77% +12个百分点
AI/ML相关CVE 约184 250 +36%
国产软件未获CVE编号漏洞 约520 706 +35.8%
平均修复周期(天) 约62 45 -27.4%

数据解读:44,622这一数字的背后,并非单纯的"漏洞变多了",而是多重因素叠加的结果:CVE编号申请流程的下沉与开放(更多CNA参与)、自动化漏洞扫描工具的普及、AI辅助代码审计的引入,以及攻击面随数字化转型而持续扩大。值得关注的是,尽管漏洞总量激增,平均修复周期从62天缩短至45天,反映出企业安全响应能力的整体提升。

1.2 CVSS评分分布

CVSS评分区间分布(2024年)

  CVSS 9.0-10.0 (极危)  ██████████████████                约7,777个 (17.8%)
  CVSS 7.0-8.9  (高危)  ████████████████████████████████  约9,500个 (21.3%)
  CVSS 4.0-6.9  (中危)  ████████████████████████████████████████████  约15,800个 (35.4%)
  CVSS 0.1-3.9  (低危)  ████████████████                约11,545个 (25.5%)

极危漏洞(CVSS 9.0-10.0)占比17.8%这一数字值得警惕。按行业经验,CVSS 9.0以上的漏洞通常意味着无需认证的远程代码执行(RCE)权限提升(PrivEsc),一旦被武器化可在数小时内影响全球数十万台暴露设备。

1.3 漏洞发现来源分布

来源渠道 占比 代表案例
安全研究机构/独立研究员 38% CVE-2024-3094(XZ Utils, Andres Freund发现)
厂商内部安全团队 25% CVE-2024-6387(Qualys发现并披露)
代码审计/AI辅助发现 18% 多个AI相关CVE
0day在野利用后补录 12% CVE-2024-43047(高通DSP,Google TAG发现)
漏洞赏金计划 7% Pwn2Own系列赛事产出

1.4 年度CVE增长趋势(2020-2024)

年份 新增CVE数量 同比增长率
2020 18,395
2021 20,139 +9.5%
2022 25,227 +25.3%
2023 29,096 +15.3%
2024 44,622 +53.35%
CVE年度增长趋势图(2020-2024)

44,622 |                                          ████████
       |                                          █
29,096 |                            ████████████  █
       |                            █
25,227 |                  ██████████ █
       |                  █
20,139 |        ██████████ █
       |        █
18,395 |████████ █
       |█
       +---------+---------+---------+---------+---------
         2020     2021     2022     2023     2024

2024年的53.35%增速远超历史平均水平(约18%),形成了明显的"指数级跳跃"。若这一趋势持续,2025年新增CVE总量可能突破60,000。


二、十大典型漏洞深度剖析

2024年涌现了大量极具影响力的安全漏洞,以下十个案例代表了当年最具技术代表性、影响最广泛的威胁事件。

2.1 十大漏洞概览表

排名 CVE编号 影响产品 CVSS 漏洞类型 攻击向量 关键词
1 CVE-2024-3094 XZ Utils 10.0 供应链后门 供应链污染 社会工程学、多阶段混淆
2 CVE-2024-3400 Palo Alto PAN-OS 10.0 命令注入+文件创建链 未认证远程RCE GlobalProtect网关
3 CVE-2024-6387 OpenSSH (sshd) 8.5+ 竞态条件RCE 未认证远程RCE regreSSHion、信号处理
4 CVE-2024-21762 Fortinet FortiOS SSL VPN 9.6 越界写入 认证后RCE 企业边界设备
5 CVE-2024-21410 Microsoft Exchange Server 9.8 伪认证绕过 NTLM中继攻击 企业邮件系统
6 CVE-2024-30080 Windows MSMQ 9.8 远程代码执行 未认证远程RCE 消息队列服务
7 CVE-2024-38812 VMware vCenter Server 9.8 堆溢出(DCERPC) 网络级RCE 虚拟化管理平台
8 CVE-2024-42479 llama.cpp 9.8 任意地址写入 网络级RCE AI推理框架
9 CVE-2024-43047 Qualcomm DSP (64款芯片) 9.8 Use-After-Free 有限目标利用 商业间谍软件
10 CVE-2024-10443 Synology NAS (DiskStation) 9.8 OS命令注入 零点击RCE 140万台设备暴露

2.2 重点漏洞技术分析

CVE-2024-3094:XZ Utils后门——开源供应链的"911事件"

技术原理:这是2024年最具震撼力的安全事件,也是近年来最精密的供应链攻击。攻击者以"Jia Tan"的身份花近两年时间渗透XZ Utils项目的维护者信任链,通过大量提交伪装为性能优化的补丁逐步注入后门。

后门的加载机制极为精巧,分为五个阶段的混淆解包:

  1. 构建时注入:恶意代码隐藏在测试用的test_compressed二进制文件的隐藏bad-3-corrupt_lzma2.xz文件中,仅当检测到特定编译器和链接器环境时才激活。
  2. IFUNC劫持:利用x86架构的IFUNC(Indirect Function)机制,将CRC64校验函数的解析指针替换为恶意函数。
  3. 运行时钩子:恶意函数通过修改OpenSSH的RSA_public_decrypt例程,在SSH认证流程中植入后门。
  4. 密钥验证:后门使用特定的Ed448公钥对攻击者进行身份验证,只有持有对应私钥的攻击者才能触发。
  5. Payload执行:验证通过后,攻击者可在SSH认证前执行任意命令,实现完全的系统接管。

影响范围:几乎所有使用glibc的Linux发行版(通过systemd集成),影响面涵盖Fedora 41+、Debian testing/unstable等主流发行版。所幸后门在合并进入稳定版分支前被微软工程师Andres Freund偶然发现(因SSH连接延迟异常而排查)。

技术启示:此事件暴露了开源项目维护者在面对长期、低强度社会工程学攻击时的脆弱性。单靠代码审查难以发现此类多阶段混淆攻击,需要从供应链完整性验证(如sigstore、SLSA框架)层面进行系统性防护[1][2]。

CVE-2024-6387:regreSSHion——OpenSSH的18年轮回

技术原理:这是一个在OpenSSH sshd 8.5p1至9.8p1版本中的竞态条件漏洞,本质上是CVE-2006-5051的"回归"(regression)。漏洞位于sshd对SIGALRM信号的处理路径中:

  • sshd在处理客户端连接时设置一个登录超时(LoginGraceTime,默认120秒)。
  • 当超时触发时,sigalarm_handler会调用syslog()记录日志。
  • syslog()执行过程中,sshddispatch_protocol_error()函数因未正确处理异步信号而进入非预期的执行路径。
  • 攻击者可通过在特定时间窗口内发送大量SSH连接请求,触发竞态条件,导致堆内存被破坏,最终实现未认证的远程代码执行。

利用条件:需满足sshd使用glibc且未启用systemdsshd.serviceRestart=on-failure保护。在默认配置下,攻击成功率约为数小时一次,但可通过优化攻击参数显著提高。

技术启示:一个修复于2006年的漏洞在2020年的代码重构中被意外重新引入,提醒我们安全回归测试的重要性[3][4]。

CVE-2024-3400:Palo Alto Networks GlobalProtect RCE

技术原理:这是一个复杂的漏洞利用链,由两个漏洞组合构成:

  1. 任意文件创建:GlobalProtect web server对Session ID的处理缺乏校验,攻击者可通过构造恶意的Session ID在任意路径创建文件。
  2. 命令注入:设备遥测(Device Telemetry)功能中的SEFA(Security Event Forwarding Agent)组件存在操作系统命令注入漏洞。

攻击者首先利用文件创建漏洞将恶意内容写入特定路径,随后通过命令注入触发执行,实现未认证的远程代码执行。由于GlobalProtect通常暴露在企业网络边界,此漏洞可成为突破外网防御的跳板。

CVE-2024-42479:llama.cpp——AI推理框架的安全警钟

技术原理:llama.cpp的RPC服务中rpc_server::set_tensor函数存在"write-what-where"缺陷,源于rpc_tensor结构体中不安全的data指针成员。攻击者可通过网络向运行llama.cpp推理服务的系统发送特制请求,实现任意地址写入,最终导致远程代码执行。

意义:这是2024年AI/ML基础设施漏洞的典型代表。随着大语言模型(LLM)推理服务从实验室走向生产环境,llama.cpp、vLLM、TensorRT-LLM等框架暴露在公网上的攻击面急剧增大。CVSS评分高达9.8,意味着AI基础设施的安全建设仍处于早期阶段。

CVE-2024-43047:Qualcomm DSP——移动设备芯片级漏洞

技术原理:此漏洞存在于高通Fastconnect 6700固件的DSP(数字信号处理器)服务中,类型为Use-After-Free。当HLOS(High-Level Operating System)维护内存映射时,DSP服务释放后仍被引用,导致内存损坏。影响多达64款高通芯片组,覆盖大量Android旗舰设备。

Google Threat Analysis Group(TAG)确认该漏洞已被有限、有针对性地利用,关联到商业间谍软件供应商的攻击活动,与之前Citizen Lab追踪的"该系列0day利用"一脉相承。

CVE-2024-10443:Synology NAS零点击RCE

技术原理:Synology Photos(原Photo Station)组件中的Task Manager存在OS命令注入漏洞(CWE-78),攻击者无需认证和用户交互即可远程执行任意代码。由于Synology Photos在大多数DiskStation设备上默认启用,全球有超过140万台设备暴露在互联网上。该漏洞由Midnight Blue安全研究员Rick de Jager在Pwn2Own Ireland 2024上公开演示。


三、CWE弱点类型分析

3.1 Top 5 CWE弱点类型分布

排名 CWE编号 弱点类型 占比 典型案例
1 CWE-20 输入验证不当(Improper Input Validation) 15.44% CVE-2024-3400(Palo Alto命令注入)
2 CWE-89 SQL注入(SQL Injection) 7.82% 多个Web应用框架漏洞
3 CWE-787 越界写入(Out-of-bounds Write) 6.51% CVE-2024-21762(Fortinet)、CVE-2024-38812(VMware)
4 CWE-200 信息暴露(Exposure of Sensitive Information) 5.83% 配置泄露、路径遍历类漏洞
5 CWE-264 权限控制不当(Improper Privilege Management) 4.92% CVE-2024-21410(Exchange认证绕过)
CWE弱点类型Top 5占比分布图

CWE-20  输入验证不当       ████████████████████████████████████████████████  15.44%
CWE-89  SQL注入            ██████████████████                              7.82%
CWE-787 越界写入           ████████████████                                6.51%
CWE-200 信息暴露           █████████████                                   5.83%
CWE-264 权限控制不当       ████████████                                    4.92%
其他                       ████████████████████████████████████████████████  59.48%

3.2 关键发现

CWE-20(输入验证不当)连续多年占据榜首,占比15.44%。这一数据反映的根本问题是:在软件开发中,对输入数据的外部边界校验依然是最薄弱的环节。无论是Web表单、API端点、网络协议字段还是文件格式解析,"不信任任何输入"这一安全编码准则仍未被充分实践。

CWE-89(SQL注入)以7.82%的占比位居第二,值得注意的是,SQL注入本身是一个"古老"的漏洞类型,自2000年代初期就被广泛认知。其在2024年仍占据如此高的比例,说明:

  • 遗留系统的安全债务尚未消化
  • 新兴开发框架的ORM层并非万能防护
  • 开发者安全培训的覆盖率和有效性仍待提升

CWE-787(越界写入)排名第三(6.51%),是内存安全漏洞的主要表现形式之一。2024年多起高危RCE漏洞(VMware vCenter、Fortinet SSL VPN)均属此类。Rust语言的内存安全特性在2024年获得了更多关注,部分源于此类漏洞的持续高发。

Top 5合计覆盖40.52%的漏洞类型,但剩余59.48%分散在数百个CWE类别中,呈现出明显的"长尾分布"特征。这提醒安全团队在进行漏洞管理时,既要集中火力覆盖Top弱点类型,也要保持对新型漏洞模式的持续关注。


四、2024年五大威胁趋势

趋势一:边缘设备成为漏洞重灾区——1,000+漏洞暴露物联网攻击面

2024年,路由器、防火墙、NAS、摄像头等边缘设备相关漏洞突破1,000个,同比翻倍。这些设备通常具有以下共性:

  • 长期在线且直接暴露公网:缺少NAT/防火墙保护的边缘设备直接面对全球攻击流量
  • 更新机制薄弱:固件更新频率低,部分设备生命周期内从未收到安全补丁
  • 计算资源受限:难以部署现代安全防护机制(如EDR、HIDS)
  • 供应链复杂:一个路由器固件可能包含数十个开源组件,任何一个组件的漏洞都可能被利用

CVE-2024-3400(Palo Alto)和CVE-2024-10443(Synology NAS)是这一趋势的典型代表。Palo Alto作为企业级防火墙设备本身的安全防线被突破,Synology作为家庭/SMB NAS设备的大规模暴露,都指向同一个核心问题:边缘安全是当前网络安全体系中最薄弱的环节

趋势二:0day攻击聚焦企业级核心系统

2024年113个0day漏洞中,77%存在在野利用。攻击者的目标选择呈现出清晰的"价值导向"特征:

目标类别 典型0day案例 攻击者画像
移动平台(iOS/Android) CVE-2024-43047(高通DSP) 商业间谍软件供应商
企业网络设备 CVE-2024-3400(Palo Alto) APT组织、勒索软件团伙
邮件/协作系统 CVE-2024-21410(Exchange) 国家背景APT
远程访问服务 CVE-2024-6387(OpenSSH) 自动化蠕虫/扫描器
虚拟化平台 CVE-2024-38812(VMware vCenter) 勒索软件团伙(虚拟机加密)

0day利用的门槛在2024年进一步降低。一方面,漏洞利用工具(exploit kits)的商品化使得非顶级攻击者也能获取并使用0day;另一方面,部分0day利用并不需要复杂的代码——如Exchange的NTLM中继攻击(CVE-2024-21410),利用的是协议设计层面的缺陷而非内存安全漏洞。

趋势三:开源供应链攻击从理论走向现实

XZ Utils后门事件(CVE-2024-3094)是2024年安全领域的分水岭事件。它不仅证实了长期以来安全研究者对开源供应链攻击的担忧,更揭示了攻击者可以做到的精密程度和耐心

  • 渗透时间:攻击者"Jia Tan"自2021年底开始贡献代码,至2024年3月后门被合并,耗时超过两年。
  • 社会工程学:通过在邮件列表中制造"维护者压力"(向原维护者发送投诉邮件),迫使原维护者交出项目控制权。
  • 代码混淆:后门代码经过多层压缩、加密和间接调用,代码审查几乎不可能发现。
  • 触发条件精确:仅当特定编译环境和运行时条件同时满足时才激活,最大限度地降低了被测试发现的风险。

此事件推动了多个开源项目加快采用SLSA(Supply-chain Levels for Software Artifacts)框架和sigstore签名验证机制。Linux基金会、OpenSSF等组织也启动了针对关键开源项目的安全审计计划。

趋势四:AI/ML大模型基础设施的新型漏洞

2024年AI相关CVE达到250个(同比增长36%),覆盖以下主要攻击面:

攻击面 CVE数量(约) 代表案例 风险等级
AI推理框架 80 CVE-2024-42479(llama.cpp) 极高
AI训练平台 45 资源耗尽、容器逃逸
模型文件格式解析 35 恶意模型文件RCE 中-高
AI SDK/工具链 55 依赖注入、路径遍历
提示词注入导致的间接漏洞 35 间接SSRF、数据泄露

CVE-2024-42479(llama.cpp,CVSS 9.8)是AI推理框架漏洞的标志性案例。llama.cpp作为当前最流行的本地LLM推理引擎之一,其RPC服务默认绑定在0.0.0.0:50052,大量企业将其直接暴露在公网。write-what-where漏洞使得攻击者可以实现远程代码执行,且攻击过程无需任何认证。

更广泛的趋势是:随着大模型从"模型即代码"演进为"模型即服务",攻击面从模型权重文件扩展到推理API、训练Pipeline、向量数据库等整个AI基础设施栈。2024年的250个AI相关CVE可能只是这一新型攻击面的开端。

趋势五:攻击门槛降低与T级DDoS激增

2024年的另一显著趋势是攻击的"民主化"和规模化:

  • DDoS攻击规模激增10倍:Cloudflare、Akamai等CDN厂商报告称,2024年观测到的最大DDoS攻击峰值流量达到Tbps级别(约3.8-5.6 Tbps),相比2023年最大攻击规模(约400 Gbps)增长了近10倍。这得益于大规模IoT僵尸网络(如Mirai变种)的持续扩张和HTTP/2 Rapid Reset等协议层放大攻击技术的普及。
  • 漏洞利用门槛降低:PoC(Proof of Concept)代码的公开速度越来越快,从CVE披露到GitHub上出现可用exploit的间隔已从过去的数周缩短至数小时。自动化工具如Metasploit、Nuclei模板的持续更新,使得即使技术水平有限的攻击者也能快速利用已知漏洞。
  • Ransomware-as-a-Service(RaaS)模式的成熟,使得勒索攻击与0day利用形成"闭环"——勒索团伙购买0day -> 入侵企业网络 -> 加密数据 -> 勒索赎金,整个流程的分工越来越精细。
DDoS攻击规模演进(2020-2024)

5.6 Tbps |                                          ████████████  (2024)
         |
1.0 Tbps |                              ████████              (2023)
         |
 800 Gbps|                  ██████████                      (2022)
         |
 600 Gbps|        ██████████                                  (2021)
         |
 400 Gbps|████████                                            (2020)
         +--------+--------+--------+--------+--------+
          2020    2021    2022    2023    2024

五、修复优先级框架

面对44,622个CVE,安全团队不可能逐一修复所有漏洞。基于2024年的威胁态势数据,本文提出一个四维修复优先级框架(4D Priority Framework)

5.1 四维评估模型

维度 评估要素 权重 评分标准
D1 - 暴露度(Exposure) 资产是否直接暴露公网、是否默认启用 30% 公网暴露+默认启用=10分;内网+默认启用=6分;内网+非默认=2分
D2 - 利用可行性(Exploitability) 是否有PoC、是否需认证、利用复杂度 25% 无需认证+有PoC=10分;需认证+有PoC=6分;无PoC=3分
D3 - 业务影响(Impact) 数据泄露、服务中断、横向移动风险 25% RCE/完全接管=10分;权限提升=7分;信息泄露=4分
D4 - 威胁情报热度(Threat Intel) CISA KEV收录、在野利用、APT关联 20% 在野利用+KEV=10分;KEV=7分;仅披露=3分

5.2 修复SLA建议

优先级 综合得分 SLA要求 修复行动
P0 - 紧急 8.5-10.0 24小时内 立即修补或部署虚拟补丁,必要时临时关停受影响服务
P1 - 高 6.5-8.4 7天内 排查资产暴露面,安排补丁部署窗口
P2 - 中 4.0-6.4 30天内 纳入下一轮常规补丁周期
P3 - 低 0-3.9 90天内 持续监控,在版本升级时顺带修复

5.3 2024年数据验证

将2024年的十大典型漏洞代入上述框架进行验证:

CVE D1(暴露度) D2(利用性) D3(影响) D4(威胁) 综合得分 优先级
CVE-2024-3094 8 (广泛依赖) 9 (后门已激活) 10 (系统接管) 10 (全球关注) 9.3 P0
CVE-2024-3400 10 (公网暴露) 9 (有PoC) 10 (RCE) 9 (KEV) 9.5 P0
CVE-2024-6387 9 (公网暴露) 7 (利用条件苛刻) 10 (RCE) 8 (广泛报道) 8.5 P0
CVE-2024-10443 10 (140万台暴露) 8 (Pwn2Own演示) 10 (RCE) 8 9.0 P0
CVE-2024-43047 7 (需特定APP) 6 (有限利用) 9 (系统接管) 8 (TAG报告) 7.5 P1

该框架能够有效区分漏洞的"理论危害"与"实际紧迫性",帮助安全团队在资源有限的情况下做出最优决策。


六、个人技术观点

基于2024年全年CVE数据和威胁态势,笔者提出以下技术观点:

6.1 关于漏洞数量的"通胀"

44,622个CVE中的相当一部分属于"低质量漏洞"——重复编号、理论风险、需要极端条件才能触发的边界情况。安全行业应当建立更精细的漏洞分类和降噪机制,而非简单地追求数字。建议NVD/CVE体系引入"Exploitability Rating"维度,对漏洞的"可利用性"进行独立评估,帮助下游消费者(安全团队、CISO)快速决策。

6.2 内存安全漏洞的"结构性缓解"

CWE-787(越界写入)、CWE-119(缓冲区溢出)等内存安全类漏洞在2024年仍然占据显著比例(合计约12%)。Rust语言的普及是一个积极信号,但大规模遗留C/C++代码库的重写在短期内不现实。更务实的路径是:

  • 部署运行时保护:Linux内核的 hardened_mallocCFI(Control Flow Integrity)、shadow stack等硬件辅助保护机制。
  • 编译器强化:全面启用-fstack-protector-strong-D_FORTIFY_SOURCE=3、RELRO+Full等编译选项。
  • 模糊测试常态化:将libFuzzer/AFL++集成到CI/CD pipeline中,在代码合入前自动进行内存安全验证。

6.3 AI安全是"新战场"也是"新机遇"

AI/ML相关CVE从2023年的约184个增长到2024年的250个(+36%),这一增速在所有漏洞类别中名列前茅。但与Web、操作系统等成熟领域相比,AI安全的攻击面研究仍处于早期阶段。建议:

  • AI安全审计标准化:建立针对推理框架、训练平台、模型文件格式的安全基线和测试套件。
  • AI基础设施安全加固:借鉴传统Web安全的WAF/反向代理模式,为AI推理API部署请求校验和速率限制层。
  • 模型安全与系统安全的融合:将传统漏洞修复与提示词注入防御、模型投毒防御等AI原生安全机制整合到统一的安全架构中。

6.4 供应链安全需要"系统级方案"

XZ Utils事件证明,依赖"维护者信任"和"代码审查"的传统开源安全模型已经不够。需要推进:

  • 软件物料清单(SBOM)的强制化和标准化,实现漏洞影响的快速追溯。
  • SLSA框架的落地实践,从源码到构建产物的全链路完整性验证。
  • 关键开源项目的"后备维护者"机制和资金保障,避免单点失效。

6.5 防御者必须适应"秒级响应"

从2024年的多起事件看,从漏洞披露到大规模利用的时间窗口已缩短至小时级别。安全团队需要构建"自动化优先"的响应能力:

  • 漏洞情报自动化接入:通过CISA KEV API、NVD API、GitHub Advisory Database等自动化获取漏洞情报。
  • 资产-漏洞映射自动化:通过CMDB + SBOM + 漏洞数据库的自动关联,实时计算出受影响资产清单。
  • 虚拟补丁(Virtual Patching)的快速部署能力:通过WAF/IPS/EDR的规则更新,在正式补丁发布前提供临时缓解措施。

七、参考来源

  1. NIST National Vulnerability Database (NVD) - https://nvd.nist.gov/
  2. CVE Program Official Blog, Q2 2024 Report - https://www.cve.org/Media/News/item/blog/2024/10/01/CVE-Program-Report-for-Q2-2024
  3. OpenSSH regreSSHion (CVE-2024-6387) - Qualys Advisory, https://blog.qualys.com/vulnerabilities-threat-research
  4. CVE-2024-3094 XZ Utils Backdoor - JFrog Analysis, https://jfrog.com/blog/xz-backdoor-attack-cve-2024-3094-all-you-need-to-know/
  5. CVE-2024-3400 Rapid7 Analysis - https://www.rapid7.com/blog/post/ra-cve-2024-3400-analysis/
  6. CVE-2024-38812 VMware vCenter - BroadCom Security Advisory, https://www.xsec.sh/blog/cve-2024-38812/
  7. CVE-2024-42479 llama.cpp - NVD Entry, https://nvd.nist.gov/vuln/detail/CVE-2024-42479
  8. CVE-2024-43047 Qualcomm DSP - SentinelOne, https://www.sentinelone.com/vulnerability-database/cve-2024-43047/
  9. CVE-2024-10443 Synology RISK:STATION - Midnight Blue Research, https://www.midnightblue.nl/research/riskstation
  10. CISA Known Exploited Vulnerabilities (KEV) Catalog - https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  11. Google Project Zero & Threat Analysis Group (TAG) Reports - https://googleprojectzero.blogspot.com/
  12. MITRE CWE Top 25 - https://cwe.mitre.org/top25/
  13. Patchstack Annual Vulnerability Report 2024 - https://patchstack.com/
  14. Cloudflare DDoS Threat Report Q4 2024 - https://cloudflare.com/
  15. CNVD/CNNVD年度报告 - https://www.cnvd.org.cn/ , https://www.cnnvd.org.cn/

免责声明

网络安全免责声明

本文所讨论的所有漏洞信息(包括CVE编号、技术细节、CVSS评分等)均来源于公开的安全公告、漏洞数据库(NVD/CVE)、厂商安全建议以及公开的安全研究报告。本文仅用于技术研究和安全意识提升目的。

请勿将本文中的任何技术信息用于未经授权的系统测试、渗透测试或任何形式的恶意网络活动。未经合法授权对他人信息系统进行漏洞探测或利用属于违法行为,可能面临刑事处罚。

对于因使用本文信息而导致的任何直接或间接损失,作者不承担任何责任。读者应遵守所在国家/地区的法律法规,在获得明确授权的前提下开展安全测试工作。如有疑问,请咨询专业的法律和安全合规人员。

建议相关组织和个人在阅读本文后,及时检查自身系统的安全状态,并在合法合规的前提下采取必要的安全加固措施。保护网络安全是每个人的共同责任。


本文发布于2024年年度安全回顾系列,数据截至2024年12月31日。