RSS订阅
RSS订阅TT安全

Secunia:去年Red Hat/ Firefox漏洞比微软产品多

2008-2-20  选择字号:  | |
打印本文章

导读:2007年漏洞报告红帽中含有最多漏洞,总计有633个,但其中操作系统本身的漏洞仅占4个,由第三方所开发的组件则占了逾99%,但这些数字并不能拿来证明哪个操作系统最安全……

关键词:2007年漏洞报告 操作系统 浏览器

正在加载数据...

  2007年漏洞报告红帽中含有最多漏洞,总计有633个,但其中操作系统本身的漏洞仅占4个,由第三方所开发的组件则占了逾99%,但这些数字并不能拿来证明哪个操作系统最安全。

  资安业者Secunia在近日公布2007年漏洞报告,并分析不同的浏览器、操作系统,及企业安全软件在去年被揭露的漏洞,发现诸如Firefox、红帽(Red Hat)等开放源码产品的漏洞比微软的IE及窗口操作系统还多,在企业安全软件部份,CA的产品漏洞最多。

  在操作系统部份,Secunia分析了苹果Mac OS X、HP UX、微软窗口操作系统、红帽,及Sloaris,发现开放源码的红帽中含有最多漏洞,总计有633个,但其中红帽操作系统本身的漏洞仅占4个,由第三方所开发的组件则占了逾99%,其他依序是Solaris的262个(第三方组件占80%),Mac OS X的235个(第三方组件占62%)、微软的123个(第三方组件占4%),以及HP UX的75个(第三方组件占81%)。

  不过,该报告说明,这些数字并不能拿来证明哪个操作系统最安全,因为还必须考虑其他因素,例如红帽操作系统拥有两个不同的浏览器及图像接口,许多的PDF阅读工具、图像编辑器及其他应用程序,此外,红帽、HP UX及Solaris可被当作服务器操作系统,因此会包含许多第三方组件,这并不是OS X或Windows能做到的。

  至于Solaris所列出的四大浏览器分别是IE、Safari、Opera及Firefox,其中,以Firefox拥有64个漏洞最多,其次是IE的43个,以及Opera的15个与Safari的14个。

  虽然Firefox的漏洞比IE多,但Secunia表示,去年Firefox出现8个零时差攻击漏洞,其中有5个已被更新,而最慢在漏洞被揭露的10天内就修补了,可是IE出现的10个零时差攻击漏洞中,只有3个被修补,而且从揭露到修补的时程最快为3个月。

  而专门保护企业信息安全的产品中漏洞也不少,根据Secunia的估计,CA的产品在去年发现了187个漏洞,其次是Symantec的73个,趋势科技(Trend Micro)有34个,ClamAV有15个,McAfee有13个,F-Secure有6个。

  不过,Secunia说明,CA及Symantec的产品被发现最多漏洞的其中一个原因是这两家业者的产品范围大过其他业者,涵盖防毒以外的产品,而且并非所有被检视的产品都含有防毒组件,因此该数字也无法用来指出哪一家的防毒引擎最安全。

  另外,Secunia表示,CA大多数的漏洞来自于许多产品中先天的程序问题,而Symantec的产品漏洞则有一部份来自于他们使用了第三方所开发的有漏洞的产品。

  2007年Secunia总计提出了4690项安全报告,是五年来安全报告数量唯一负成长的一年,2006年该公司提供了5280项安全报告。

  Secunia亦分析这些漏洞所带来的影响,前五大影响依序为系统存取、阻断式服务攻击、泄露机密信息、跨站攻击及绕行安全机制等。

相关的专家答疑
Mozilla发布了一个更新,修复几个危险的跨站脚本(XSS)漏洞。这些漏洞可以允许攻击者运行恶意代码并获得对关键系统文件的访问……
据Chapin信息服务公司(以下简称“CIS”)日前公布的测试结果显示,在当前五大主流Web浏览器中,谷歌Chrome在密码管理方面的安全性最低……
开放软件测试社区利用uTest测试对Firefox 3.1 beta 1、Chrome 0.3.154.9及IE 8 beta 2进行了比较测试,并不涉及Opera和Safari。测试表明,谷歌Chrome浏览器的漏洞最多……
Google12月10日在其官方博客宣布,已发布一份长达60页的《浏览器安全手册》。这本手册对当前常用浏览器进行了综合评述和比较,包括各款浏览器的安全功能及特点等内容……
BitDefender的研究人员在博客上发表声明,称他们发现了一种专门针对Firefox用户的恶意软件,是黑客为Firefox“独家”开发的……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。