一、宏观数据全景
1.1 CVE总量与增速
| 指标 | 2023年 | 2024年 | 同比变化 |
|---|---|---|---|
| 新增CVE总数 | 29,096 | 44,622 | +53.35% |
| 高危漏洞(CVSS 7.0-8.9) | 约8,200 | 约9,500 | +15.9% |
| 极危漏洞(CVSS 9.0-10.0) | 约5,800 | 约7,777 | +34.1% |
| 高危+极危合计 | 约14,000 | 7,777(极危+高危占比17.8%) | — |
| 0day漏洞总数 | 约78 | 113 | +44.9% |
| 0day在野利用占比 | ~65% | 77% | +12个百分点 |
| AI/ML相关CVE | 约184 | 250 | +36% |
| 国产软件未获CVE编号漏洞 | 约520 | 706 | +35.8% |
| 平均修复周期(天) | 约62 | 45 | -27.4% |
数据解读:44,622这一数字的背后,并非单纯的"漏洞变多了",而是多重因素叠加的结果:CVE编号申请流程的下沉与开放(更多CNA参与)、自动化漏洞扫描工具的普及、AI辅助代码审计的引入,以及攻击面随数字化转型而持续扩大。值得关注的是,尽管漏洞总量激增,平均修复周期从62天缩短至45天,反映出企业安全响应能力的整体提升。
1.2 CVSS评分分布
CVSS评分区间分布(2024年)
CVSS 9.0-10.0 (极危) ██████████████████ 约7,777个 (17.8%)
CVSS 7.0-8.9 (高危) ████████████████████████████████ 约9,500个 (21.3%)
CVSS 4.0-6.9 (中危) ████████████████████████████████████████████ 约15,800个 (35.4%)
CVSS 0.1-3.9 (低危) ████████████████ 约11,545个 (25.5%)
极危漏洞(CVSS 9.0-10.0)占比17.8%这一数字值得警惕。按行业经验,CVSS 9.0以上的漏洞通常意味着无需认证的远程代码执行(RCE)或权限提升(PrivEsc),一旦被武器化可在数小时内影响全球数十万台暴露设备。
1.3 漏洞发现来源分布
| 来源渠道 | 占比 | 代表案例 |
|---|---|---|
| 安全研究机构/独立研究员 | 38% | CVE-2024-3094(XZ Utils, Andres Freund发现) |
| 厂商内部安全团队 | 25% | CVE-2024-6387(Qualys发现并披露) |
| 代码审计/AI辅助发现 | 18% | 多个AI相关CVE |
| 0day在野利用后补录 | 12% | CVE-2024-43047(高通DSP,Google TAG发现) |
| 漏洞赏金计划 | 7% | Pwn2Own系列赛事产出 |
1.4 年度CVE增长趋势(2020-2024)
| 年份 | 新增CVE数量 | 同比增长率 |
|---|---|---|
| 2020 | 18,395 | — |
| 2021 | 20,139 | +9.5% |
| 2022 | 25,227 | +25.3% |
| 2023 | 29,096 | +15.3% |
| 2024 | 44,622 | +53.35% |
CVE年度增长趋势图(2020-2024)
44,622 | ████████
| █
29,096 | ████████████ █
| █
25,227 | ██████████ █
| █
20,139 | ██████████ █
| █
18,395 |████████ █
|█
+---------+---------+---------+---------+---------
2020 2021 2022 2023 2024
2024年的53.35%增速远超历史平均水平(约18%),形成了明显的"指数级跳跃"。若这一趋势持续,2025年新增CVE总量可能突破60,000。
二、十大典型漏洞深度剖析
2024年涌现了大量极具影响力的安全漏洞,以下十个案例代表了当年最具技术代表性、影响最广泛的威胁事件。
2.1 十大漏洞概览表
| 排名 | CVE编号 | 影响产品 | CVSS | 漏洞类型 | 攻击向量 | 关键词 |
|---|---|---|---|---|---|---|
| 1 | CVE-2024-3094 | XZ Utils | 10.0 | 供应链后门 | 供应链污染 | 社会工程学、多阶段混淆 |
| 2 | CVE-2024-3400 | Palo Alto PAN-OS | 10.0 | 命令注入+文件创建链 | 未认证远程RCE | GlobalProtect网关 |
| 3 | CVE-2024-6387 | OpenSSH (sshd) | 8.5+ | 竞态条件RCE | 未认证远程RCE | regreSSHion、信号处理 |
| 4 | CVE-2024-21762 | Fortinet FortiOS SSL VPN | 9.6 | 越界写入 | 认证后RCE | 企业边界设备 |
| 5 | CVE-2024-21410 | Microsoft Exchange Server | 9.8 | 伪认证绕过 | NTLM中继攻击 | 企业邮件系统 |
| 6 | CVE-2024-30080 | Windows MSMQ | 9.8 | 远程代码执行 | 未认证远程RCE | 消息队列服务 |
| 7 | CVE-2024-38812 | VMware vCenter Server | 9.8 | 堆溢出(DCERPC) | 网络级RCE | 虚拟化管理平台 |
| 8 | CVE-2024-42479 | llama.cpp | 9.8 | 任意地址写入 | 网络级RCE | AI推理框架 |
| 9 | CVE-2024-43047 | Qualcomm DSP (64款芯片) | 9.8 | Use-After-Free | 有限目标利用 | 商业间谍软件 |
| 10 | CVE-2024-10443 | Synology NAS (DiskStation) | 9.8 | OS命令注入 | 零点击RCE | 140万台设备暴露 |
2.2 重点漏洞技术分析
CVE-2024-3094:XZ Utils后门——开源供应链的"911事件"
技术原理:这是2024年最具震撼力的安全事件,也是近年来最精密的供应链攻击。攻击者以"Jia Tan"的身份花近两年时间渗透XZ Utils项目的维护者信任链,通过大量提交伪装为性能优化的补丁逐步注入后门。
后门的加载机制极为精巧,分为五个阶段的混淆解包:
- 构建时注入:恶意代码隐藏在测试用的
test_compressed二进制文件的隐藏bad-3-corrupt_lzma2.xz文件中,仅当检测到特定编译器和链接器环境时才激活。 - IFUNC劫持:利用x86架构的IFUNC(Indirect Function)机制,将
CRC64校验函数的解析指针替换为恶意函数。 - 运行时钩子:恶意函数通过修改OpenSSH的
RSA_public_decrypt例程,在SSH认证流程中植入后门。 - 密钥验证:后门使用特定的Ed448公钥对攻击者进行身份验证,只有持有对应私钥的攻击者才能触发。
- Payload执行:验证通过后,攻击者可在SSH认证前执行任意命令,实现完全的系统接管。
影响范围:几乎所有使用glibc的Linux发行版(通过systemd集成),影响面涵盖Fedora 41+、Debian testing/unstable等主流发行版。所幸后门在合并进入稳定版分支前被微软工程师Andres Freund偶然发现(因SSH连接延迟异常而排查)。
技术启示:此事件暴露了开源项目维护者在面对长期、低强度社会工程学攻击时的脆弱性。单靠代码审查难以发现此类多阶段混淆攻击,需要从供应链完整性验证(如
sigstore、SLSA框架)层面进行系统性防护[1][2]。
CVE-2024-6387:regreSSHion——OpenSSH的18年轮回
技术原理:这是一个在OpenSSH sshd 8.5p1至9.8p1版本中的竞态条件漏洞,本质上是CVE-2006-5051的"回归"(regression)。漏洞位于sshd对SIGALRM信号的处理路径中:
- sshd在处理客户端连接时设置一个登录超时(LoginGraceTime,默认120秒)。
- 当超时触发时,
sigalarm_handler会调用syslog()记录日志。 - 在
syslog()执行过程中,sshd的dispatch_protocol_error()函数因未正确处理异步信号而进入非预期的执行路径。 - 攻击者可通过在特定时间窗口内发送大量SSH连接请求,触发竞态条件,导致堆内存被破坏,最终实现未认证的远程代码执行。
利用条件:需满足sshd使用glibc且未启用systemd的sshd.service的Restart=on-failure保护。在默认配置下,攻击成功率约为数小时一次,但可通过优化攻击参数显著提高。
技术启示:一个修复于2006年的漏洞在2020年的代码重构中被意外重新引入,提醒我们安全回归测试的重要性[3][4]。
CVE-2024-3400:Palo Alto Networks GlobalProtect RCE
技术原理:这是一个复杂的漏洞利用链,由两个漏洞组合构成:
- 任意文件创建:GlobalProtect web server对Session ID的处理缺乏校验,攻击者可通过构造恶意的Session ID在任意路径创建文件。
- 命令注入:设备遥测(Device Telemetry)功能中的SEFA(Security Event Forwarding Agent)组件存在操作系统命令注入漏洞。
攻击者首先利用文件创建漏洞将恶意内容写入特定路径,随后通过命令注入触发执行,实现未认证的远程代码执行。由于GlobalProtect通常暴露在企业网络边界,此漏洞可成为突破外网防御的跳板。
CVE-2024-42479:llama.cpp——AI推理框架的安全警钟
技术原理:llama.cpp的RPC服务中rpc_server::set_tensor函数存在"write-what-where"缺陷,源于rpc_tensor结构体中不安全的data指针成员。攻击者可通过网络向运行llama.cpp推理服务的系统发送特制请求,实现任意地址写入,最终导致远程代码执行。
意义:这是2024年AI/ML基础设施漏洞的典型代表。随着大语言模型(LLM)推理服务从实验室走向生产环境,llama.cpp、vLLM、TensorRT-LLM等框架暴露在公网上的攻击面急剧增大。CVSS评分高达9.8,意味着AI基础设施的安全建设仍处于早期阶段。
CVE-2024-43047:Qualcomm DSP——移动设备芯片级漏洞
技术原理:此漏洞存在于高通Fastconnect 6700固件的DSP(数字信号处理器)服务中,类型为Use-After-Free。当HLOS(High-Level Operating System)维护内存映射时,DSP服务释放后仍被引用,导致内存损坏。影响多达64款高通芯片组,覆盖大量Android旗舰设备。
Google Threat Analysis Group(TAG)确认该漏洞已被有限、有针对性地利用,关联到商业间谍软件供应商的攻击活动,与之前Citizen Lab追踪的"该系列0day利用"一脉相承。
CVE-2024-10443:Synology NAS零点击RCE
技术原理:Synology Photos(原Photo Station)组件中的Task Manager存在OS命令注入漏洞(CWE-78),攻击者无需认证和用户交互即可远程执行任意代码。由于Synology Photos在大多数DiskStation设备上默认启用,全球有超过140万台设备暴露在互联网上。该漏洞由Midnight Blue安全研究员Rick de Jager在Pwn2Own Ireland 2024上公开演示。
三、CWE弱点类型分析
3.1 Top 5 CWE弱点类型分布
| 排名 | CWE编号 | 弱点类型 | 占比 | 典型案例 |
|---|---|---|---|---|
| 1 | CWE-20 | 输入验证不当(Improper Input Validation) | 15.44% | CVE-2024-3400(Palo Alto命令注入) |
| 2 | CWE-89 | SQL注入(SQL Injection) | 7.82% | 多个Web应用框架漏洞 |
| 3 | CWE-787 | 越界写入(Out-of-bounds Write) | 6.51% | CVE-2024-21762(Fortinet)、CVE-2024-38812(VMware) |
| 4 | CWE-200 | 信息暴露(Exposure of Sensitive Information) | 5.83% | 配置泄露、路径遍历类漏洞 |
| 5 | CWE-264 | 权限控制不当(Improper Privilege Management) | 4.92% | CVE-2024-21410(Exchange认证绕过) |
CWE弱点类型Top 5占比分布图
CWE-20 输入验证不当 ████████████████████████████████████████████████ 15.44%
CWE-89 SQL注入 ██████████████████ 7.82%
CWE-787 越界写入 ████████████████ 6.51%
CWE-200 信息暴露 █████████████ 5.83%
CWE-264 权限控制不当 ████████████ 4.92%
其他 ████████████████████████████████████████████████ 59.48%
3.2 关键发现
CWE-20(输入验证不当)连续多年占据榜首,占比15.44%。这一数据反映的根本问题是:在软件开发中,对输入数据的外部边界校验依然是最薄弱的环节。无论是Web表单、API端点、网络协议字段还是文件格式解析,"不信任任何输入"这一安全编码准则仍未被充分实践。
CWE-89(SQL注入)以7.82%的占比位居第二,值得注意的是,SQL注入本身是一个"古老"的漏洞类型,自2000年代初期就被广泛认知。其在2024年仍占据如此高的比例,说明:
- 遗留系统的安全债务尚未消化
- 新兴开发框架的ORM层并非万能防护
- 开发者安全培训的覆盖率和有效性仍待提升
CWE-787(越界写入)排名第三(6.51%),是内存安全漏洞的主要表现形式之一。2024年多起高危RCE漏洞(VMware vCenter、Fortinet SSL VPN)均属此类。Rust语言的内存安全特性在2024年获得了更多关注,部分源于此类漏洞的持续高发。
Top 5合计覆盖40.52%的漏洞类型,但剩余59.48%分散在数百个CWE类别中,呈现出明显的"长尾分布"特征。这提醒安全团队在进行漏洞管理时,既要集中火力覆盖Top弱点类型,也要保持对新型漏洞模式的持续关注。
四、2024年五大威胁趋势
趋势一:边缘设备成为漏洞重灾区——1,000+漏洞暴露物联网攻击面
2024年,路由器、防火墙、NAS、摄像头等边缘设备相关漏洞突破1,000个,同比翻倍。这些设备通常具有以下共性:
- 长期在线且直接暴露公网:缺少NAT/防火墙保护的边缘设备直接面对全球攻击流量
- 更新机制薄弱:固件更新频率低,部分设备生命周期内从未收到安全补丁
- 计算资源受限:难以部署现代安全防护机制(如EDR、HIDS)
- 供应链复杂:一个路由器固件可能包含数十个开源组件,任何一个组件的漏洞都可能被利用
CVE-2024-3400(Palo Alto)和CVE-2024-10443(Synology NAS)是这一趋势的典型代表。Palo Alto作为企业级防火墙设备本身的安全防线被突破,Synology作为家庭/SMB NAS设备的大规模暴露,都指向同一个核心问题:边缘安全是当前网络安全体系中最薄弱的环节。
趋势二:0day攻击聚焦企业级核心系统
2024年113个0day漏洞中,77%存在在野利用。攻击者的目标选择呈现出清晰的"价值导向"特征:
| 目标类别 | 典型0day案例 | 攻击者画像 |
|---|---|---|
| 移动平台(iOS/Android) | CVE-2024-43047(高通DSP) | 商业间谍软件供应商 |
| 企业网络设备 | CVE-2024-3400(Palo Alto) | APT组织、勒索软件团伙 |
| 邮件/协作系统 | CVE-2024-21410(Exchange) | 国家背景APT |
| 远程访问服务 | CVE-2024-6387(OpenSSH) | 自动化蠕虫/扫描器 |
| 虚拟化平台 | CVE-2024-38812(VMware vCenter) | 勒索软件团伙(虚拟机加密) |
0day利用的门槛在2024年进一步降低。一方面,漏洞利用工具(exploit kits)的商品化使得非顶级攻击者也能获取并使用0day;另一方面,部分0day利用并不需要复杂的代码——如Exchange的NTLM中继攻击(CVE-2024-21410),利用的是协议设计层面的缺陷而非内存安全漏洞。
趋势三:开源供应链攻击从理论走向现实
XZ Utils后门事件(CVE-2024-3094)是2024年安全领域的分水岭事件。它不仅证实了长期以来安全研究者对开源供应链攻击的担忧,更揭示了攻击者可以做到的精密程度和耐心:
- 渗透时间:攻击者"Jia Tan"自2021年底开始贡献代码,至2024年3月后门被合并,耗时超过两年。
- 社会工程学:通过在邮件列表中制造"维护者压力"(向原维护者发送投诉邮件),迫使原维护者交出项目控制权。
- 代码混淆:后门代码经过多层压缩、加密和间接调用,代码审查几乎不可能发现。
- 触发条件精确:仅当特定编译环境和运行时条件同时满足时才激活,最大限度地降低了被测试发现的风险。
此事件推动了多个开源项目加快采用SLSA(Supply-chain Levels for Software Artifacts)框架和sigstore签名验证机制。Linux基金会、OpenSSF等组织也启动了针对关键开源项目的安全审计计划。
趋势四:AI/ML大模型基础设施的新型漏洞
2024年AI相关CVE达到250个(同比增长36%),覆盖以下主要攻击面:
| 攻击面 | CVE数量(约) | 代表案例 | 风险等级 |
|---|---|---|---|
| AI推理框架 | 80 | CVE-2024-42479(llama.cpp) | 极高 |
| AI训练平台 | 45 | 资源耗尽、容器逃逸 | 高 |
| 模型文件格式解析 | 35 | 恶意模型文件RCE | 中-高 |
| AI SDK/工具链 | 55 | 依赖注入、路径遍历 | 中 |
| 提示词注入导致的间接漏洞 | 35 | 间接SSRF、数据泄露 | 中 |
CVE-2024-42479(llama.cpp,CVSS 9.8)是AI推理框架漏洞的标志性案例。llama.cpp作为当前最流行的本地LLM推理引擎之一,其RPC服务默认绑定在0.0.0.0:50052,大量企业将其直接暴露在公网。write-what-where漏洞使得攻击者可以实现远程代码执行,且攻击过程无需任何认证。
更广泛的趋势是:随着大模型从"模型即代码"演进为"模型即服务",攻击面从模型权重文件扩展到推理API、训练Pipeline、向量数据库等整个AI基础设施栈。2024年的250个AI相关CVE可能只是这一新型攻击面的开端。
趋势五:攻击门槛降低与T级DDoS激增
2024年的另一显著趋势是攻击的"民主化"和规模化:
- DDoS攻击规模激增10倍:Cloudflare、Akamai等CDN厂商报告称,2024年观测到的最大DDoS攻击峰值流量达到Tbps级别(约3.8-5.6 Tbps),相比2023年最大攻击规模(约400 Gbps)增长了近10倍。这得益于大规模IoT僵尸网络(如Mirai变种)的持续扩张和HTTP/2 Rapid Reset等协议层放大攻击技术的普及。
- 漏洞利用门槛降低:PoC(Proof of Concept)代码的公开速度越来越快,从CVE披露到GitHub上出现可用exploit的间隔已从过去的数周缩短至数小时。自动化工具如Metasploit、Nuclei模板的持续更新,使得即使技术水平有限的攻击者也能快速利用已知漏洞。
- Ransomware-as-a-Service(RaaS)模式的成熟,使得勒索攻击与0day利用形成"闭环"——勒索团伙购买0day -> 入侵企业网络 -> 加密数据 -> 勒索赎金,整个流程的分工越来越精细。
DDoS攻击规模演进(2020-2024)
5.6 Tbps | ████████████ (2024)
|
1.0 Tbps | ████████ (2023)
|
800 Gbps| ██████████ (2022)
|
600 Gbps| ██████████ (2021)
|
400 Gbps|████████ (2020)
+--------+--------+--------+--------+--------+
2020 2021 2022 2023 2024
五、修复优先级框架
面对44,622个CVE,安全团队不可能逐一修复所有漏洞。基于2024年的威胁态势数据,本文提出一个四维修复优先级框架(4D Priority Framework):
5.1 四维评估模型
| 维度 | 评估要素 | 权重 | 评分标准 |
|---|---|---|---|
| D1 - 暴露度(Exposure) | 资产是否直接暴露公网、是否默认启用 | 30% | 公网暴露+默认启用=10分;内网+默认启用=6分;内网+非默认=2分 |
| D2 - 利用可行性(Exploitability) | 是否有PoC、是否需认证、利用复杂度 | 25% | 无需认证+有PoC=10分;需认证+有PoC=6分;无PoC=3分 |
| D3 - 业务影响(Impact) | 数据泄露、服务中断、横向移动风险 | 25% | RCE/完全接管=10分;权限提升=7分;信息泄露=4分 |
| D4 - 威胁情报热度(Threat Intel) | CISA KEV收录、在野利用、APT关联 | 20% | 在野利用+KEV=10分;KEV=7分;仅披露=3分 |
5.2 修复SLA建议
| 优先级 | 综合得分 | SLA要求 | 修复行动 |
|---|---|---|---|
| P0 - 紧急 | 8.5-10.0 | 24小时内 | 立即修补或部署虚拟补丁,必要时临时关停受影响服务 |
| P1 - 高 | 6.5-8.4 | 7天内 | 排查资产暴露面,安排补丁部署窗口 |
| P2 - 中 | 4.0-6.4 | 30天内 | 纳入下一轮常规补丁周期 |
| P3 - 低 | 0-3.9 | 90天内 | 持续监控,在版本升级时顺带修复 |
5.3 2024年数据验证
将2024年的十大典型漏洞代入上述框架进行验证:
| CVE | D1(暴露度) | D2(利用性) | D3(影响) | D4(威胁) | 综合得分 | 优先级 |
|---|---|---|---|---|---|---|
| CVE-2024-3094 | 8 (广泛依赖) | 9 (后门已激活) | 10 (系统接管) | 10 (全球关注) | 9.3 | P0 |
| CVE-2024-3400 | 10 (公网暴露) | 9 (有PoC) | 10 (RCE) | 9 (KEV) | 9.5 | P0 |
| CVE-2024-6387 | 9 (公网暴露) | 7 (利用条件苛刻) | 10 (RCE) | 8 (广泛报道) | 8.5 | P0 |
| CVE-2024-10443 | 10 (140万台暴露) | 8 (Pwn2Own演示) | 10 (RCE) | 8 | 9.0 | P0 |
| CVE-2024-43047 | 7 (需特定APP) | 6 (有限利用) | 9 (系统接管) | 8 (TAG报告) | 7.5 | P1 |
该框架能够有效区分漏洞的"理论危害"与"实际紧迫性",帮助安全团队在资源有限的情况下做出最优决策。
六、个人技术观点
基于2024年全年CVE数据和威胁态势,笔者提出以下技术观点:
6.1 关于漏洞数量的"通胀"
44,622个CVE中的相当一部分属于"低质量漏洞"——重复编号、理论风险、需要极端条件才能触发的边界情况。安全行业应当建立更精细的漏洞分类和降噪机制,而非简单地追求数字。建议NVD/CVE体系引入"Exploitability Rating"维度,对漏洞的"可利用性"进行独立评估,帮助下游消费者(安全团队、CISO)快速决策。
6.2 内存安全漏洞的"结构性缓解"
CWE-787(越界写入)、CWE-119(缓冲区溢出)等内存安全类漏洞在2024年仍然占据显著比例(合计约12%)。Rust语言的普及是一个积极信号,但大规模遗留C/C++代码库的重写在短期内不现实。更务实的路径是:
- 部署运行时保护:Linux内核的
hardened_malloc、CFI(Control Flow Integrity)、shadow stack等硬件辅助保护机制。 - 编译器强化:全面启用
-fstack-protector-strong、-D_FORTIFY_SOURCE=3、RELRO+Full等编译选项。 - 模糊测试常态化:将libFuzzer/AFL++集成到CI/CD pipeline中,在代码合入前自动进行内存安全验证。
6.3 AI安全是"新战场"也是"新机遇"
AI/ML相关CVE从2023年的约184个增长到2024年的250个(+36%),这一增速在所有漏洞类别中名列前茅。但与Web、操作系统等成熟领域相比,AI安全的攻击面研究仍处于早期阶段。建议:
- AI安全审计标准化:建立针对推理框架、训练平台、模型文件格式的安全基线和测试套件。
- AI基础设施安全加固:借鉴传统Web安全的WAF/反向代理模式,为AI推理API部署请求校验和速率限制层。
- 模型安全与系统安全的融合:将传统漏洞修复与提示词注入防御、模型投毒防御等AI原生安全机制整合到统一的安全架构中。
6.4 供应链安全需要"系统级方案"
XZ Utils事件证明,依赖"维护者信任"和"代码审查"的传统开源安全模型已经不够。需要推进:
- 软件物料清单(SBOM)的强制化和标准化,实现漏洞影响的快速追溯。
- SLSA框架的落地实践,从源码到构建产物的全链路完整性验证。
- 关键开源项目的"后备维护者"机制和资金保障,避免单点失效。
6.5 防御者必须适应"秒级响应"
从2024年的多起事件看,从漏洞披露到大规模利用的时间窗口已缩短至小时级别。安全团队需要构建"自动化优先"的响应能力:
- 漏洞情报自动化接入:通过CISA KEV API、NVD API、GitHub Advisory Database等自动化获取漏洞情报。
- 资产-漏洞映射自动化:通过CMDB + SBOM + 漏洞数据库的自动关联,实时计算出受影响资产清单。
- 虚拟补丁(Virtual Patching)的快速部署能力:通过WAF/IPS/EDR的规则更新,在正式补丁发布前提供临时缓解措施。
七、参考来源
- NIST National Vulnerability Database (NVD) - https://nvd.nist.gov/
- CVE Program Official Blog, Q2 2024 Report - https://www.cve.org/Media/News/item/blog/2024/10/01/CVE-Program-Report-for-Q2-2024
- OpenSSH regreSSHion (CVE-2024-6387) - Qualys Advisory, https://blog.qualys.com/vulnerabilities-threat-research
- CVE-2024-3094 XZ Utils Backdoor - JFrog Analysis, https://jfrog.com/blog/xz-backdoor-attack-cve-2024-3094-all-you-need-to-know/
- CVE-2024-3400 Rapid7 Analysis - https://www.rapid7.com/blog/post/ra-cve-2024-3400-analysis/
- CVE-2024-38812 VMware vCenter - BroadCom Security Advisory, https://www.xsec.sh/blog/cve-2024-38812/
- CVE-2024-42479 llama.cpp - NVD Entry, https://nvd.nist.gov/vuln/detail/CVE-2024-42479
- CVE-2024-43047 Qualcomm DSP - SentinelOne, https://www.sentinelone.com/vulnerability-database/cve-2024-43047/
- CVE-2024-10443 Synology RISK:STATION - Midnight Blue Research, https://www.midnightblue.nl/research/riskstation
- CISA Known Exploited Vulnerabilities (KEV) Catalog - https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- Google Project Zero & Threat Analysis Group (TAG) Reports - https://googleprojectzero.blogspot.com/
- MITRE CWE Top 25 - https://cwe.mitre.org/top25/
- Patchstack Annual Vulnerability Report 2024 - https://patchstack.com/
- Cloudflare DDoS Threat Report Q4 2024 - https://cloudflare.com/
- CNVD/CNNVD年度报告 - https://www.cnvd.org.cn/ , https://www.cnnvd.org.cn/
免责声明
网络安全免责声明
本文所讨论的所有漏洞信息(包括CVE编号、技术细节、CVSS评分等)均来源于公开的安全公告、漏洞数据库(NVD/CVE)、厂商安全建议以及公开的安全研究报告。本文仅用于技术研究和安全意识提升目的。
请勿将本文中的任何技术信息用于未经授权的系统测试、渗透测试或任何形式的恶意网络活动。未经合法授权对他人信息系统进行漏洞探测或利用属于违法行为,可能面临刑事处罚。
对于因使用本文信息而导致的任何直接或间接损失,作者不承担任何责任。读者应遵守所在国家/地区的法律法规,在获得明确授权的前提下开展安全测试工作。如有疑问,请咨询专业的法律和安全合规人员。
建议相关组织和个人在阅读本文后,及时检查自身系统的安全状态,并在合法合规的前提下采取必要的安全加固措施。保护网络安全是每个人的共同责任。
本文发布于2024年年度安全回顾系列,数据截至2024年12月31日。
浙公网安备 33010602011771号