進入內容區塊
:::
回首頁
/
網站導覽
/
English
字型大小
進階搜尋
:::
回首頁
網站導覽
English
隊務介紹
總隊簡介
首長介紹
總隊長介紹
李副總隊長介紹
張副總隊長介紹
主任秘書介紹
督察長介紹
組織編制及架構
組織架構
警務科
督訓科
後勤科
人事室
MORE+
各單位聯繫方式及交通路線圖
各隊介紹
第一大隊
大隊簡介
大隊長
副大隊長
聯絡方式
第一大隊宣導專區
第二大隊
大隊簡介
大隊長
副大隊長
聯絡方式
第二大隊宣導專區
第三大隊
大隊簡介
大隊長
副大隊長
聯絡方式
第三大隊宣導專區
第四大隊
大隊簡介
大隊長
副大隊長
聯絡方式
第四大隊宣導專區
第五大隊
大隊簡介
大隊長
副大隊長
聯絡方式
第五大隊宣導專區
第六大隊
大隊簡介
大隊長
副大隊長
聯絡方式
第六大隊宣導專區
公告訊息
警政活動
好人好事
關老師園地
服務簡介
關老師家族
心理輔導諮詢委員
諮商資源
心靈加油站
MORE+
資安訊息
隱私權及網站安全政策
政府網站資料開放宣告
保安警察第一總隊職場互助教保服務中心招生動態專區
便民專區
總隊長信箱
反映意見
案件查詢
檔案應用
檔案應用申請
檔案法規
相關連結
網網相連
NPA署長室
全國警政單位
就業資訊
學習平臺
警光會館
宣導專區
保防教育宣導
宣導海報
警光雜誌
訓練專區
特考班
最新消息
特考班活動
表單下載
相關法規
訓練基地
石牌營區
反恐訓練中心營區
役男專區
役男活動
內政部役政司
資訊公開
政府資訊公開
性別平等專區
性別與法律
認識CEDAW
性別平等工作小組
宣導資料
:::
首頁
公告訊息
資安訊息
資安訊息
發布日期:115-08-20
發布單位:保安警察第一總隊
漏洞通報統計與趨勢
漏洞以輸入驗證居多,反映安全設計不足
115年第2季漏洞通報統計顯示,市售常見系統與軟體產品仍以「輸入驗證不足」為主要安全問題來源,同時於身分鑑別、授權機制及系統設定等面向,亦持續存在一定程度之資安風險。
為進一步了解漏洞分布情形,以下針對115年4月至6月期間之實際通報資料進行分析,TWCERT/CC TVN平台公告共計43筆漏洞,依其成因可進一步歸納為4大類別,包含輸入驗證、身分鑑別與授權、設定與環境及記憶體破壞。
以下將依各類型漏洞之比例與影響,逐一說明其重點與防護建議:
一、輸入驗證為主要漏洞類型(占比65.1%)
本類型漏洞共28個,占總數超過六成,輸入驗證不足仍為多數應用系統最常見之漏洞成因。顯示外部輸入格式、內容及檔案仍須加強控管。最主要類型如下:
任意檔案上傳(Arbitrary File Upload)共7件,若未妥善檢查檔案內容與副檔名,可能導致攻擊者上傳後門程式,進而取得伺服器控制權,風險相對較高。
SQL注入(SQL Injection)共6件,顯示資料庫操作相關參數未妥善控管,易遭攻擊者利用以存取敏感資訊或竄改資料庫內容。
防護建議:
應採用「預設拒絕」原則,採取白名單機制,明確限制輸入格式、長度、字元集合與允許值,僅允許符合預期格式之輸入資料與上傳檔案格式,防止任何非預期的輸入與檔案上傳。
資料庫存取建議採參數化查詢,避免直接拼接外部輸入,以降低SQL Injection風險。
二、身分管理機制不健全(占比20.9%)
本類型漏洞共9個,多肇因於系統功能設計未完整考量權限邊界,或驗證邏輯存在缺陷,顯示敏感功能的身分確認與權限檢查仍有不足,主要集中在缺乏身分鑑別(Missing Authentication)類型,另外包含繞過驗證(Authentication Bypass)、不當存取控制(Improper Access Control)及缺乏授權機制(Missing Authorization)等。
身分鑑別包含管理介面、API及內部功能,建議系統管理功能預設進行身分鑑別機制,並評估以RBAC方式控管不同角色存取權限,避免鑑別流程設計不佳,遭攻擊者透過不同面向繞過檢查存取特定功能。
建議進行伺服器端權限檢查,以免攻擊者竄改特定封包參數,藉此越過系統權限限制,存取其他使用者的檔案或進行其他操作。
防護建議:
落實最小權限原則,確保每個帳號僅有執行任務所需之最小權限,定期檢視角色與權限,並清理閒置帳號與不再需要的授權。
應採用「預設拒絕」原則,對各物件與操作檢查使用者權限,避免僅以可預測之識別碼做為資料存取依據。
所有敏感功能與API,應於伺服器端執行身分鑑別並逐項授權,勿直接信任前端傳入之角色或狀態。
三、設定與環境管理不當(占比11.6%)
本類型漏洞共5個,多與系統部署與設定管理不當有關,通常源於安全設定與管理機制未落實所致,包含使用硬刻之帳號通行碼、暴露機敏資料或檔案及前端執行伺服器端安全機制不足等,顯示憑證、資料保護及安全設定需建立一致安全基準。
防護建議:
嚴禁將金鑰、通行碼寫在程式碼或設定檔中,並避免使用預設通行碼,並要求使用者首次登入強制變更通行碼,並搭配帳號鎖定機制、通行碼複雜度及通行碼最短有效期限等防護策略。
建議通行碼採安全雜湊演算法處理,金鑰與機敏資料採取加密或其他適當措施,以及系統間通訊啟用TLS等傳輸加密機制。
資料庫、管理介面及診斷服務僅開放必要來源,正式環境關閉不必要服務,並確認除錯介面與詳細系統資訊不顯示於系統畫面。
四、記憶體使用不嚴謹(占比2.4%)
本類型漏洞共1個,為堆疊型緩衝區溢位漏洞,肇因於記憶體操作未妥善控管邊界,導致實際使用超出原配置範圍,進而影響到其他記憶體空間,可能造成程式異常、服務中斷,嚴重時甚至影響控制流程或造成執行任意程式碼。
防護建議:
系統複製、解析或處理通訊資料前,應先檢查資料長度與邊界,避免寫入超過緩衝區可容納之範圍。
優先採用具長度限制之安全函式或函式庫,汰換不安全字串與記憶體操作方式,並於必要時導入記憶體安全元件。
啟用位址空間配置隨機化(ASLR)、資料執行防止(DEP/NX)及堆疊金絲雀(Stack Canaries)等防護機制。
五、結語
本次統計數據顯示,我國市售系統與軟體產品廠商在「輸入驗證」與「身分鑑別與授權機制」等基礎安全面向,仍有明顯的改善空間,多屬於開發與設定階段即可預防之類型,顯示全面落實基礎資安實務之重要性。
建議優先修補可造成遠端程式碼執行、未授權存取及機敏資料外洩之漏洞,並強化輸入驗證、採行參數化查詢、完善伺服器端身分鑑別與逐項授權、落實憑證管理等相關安全設定。同時導入SAST與安全開發生命週期(SSDLC),降低再次出現同類型漏洞之情況。
關鍵字:漏洞通報、TWCERT/CC、TVN
資料來源:國家資通安全研究院資安週報重點節錄
回上一頁
瀏覽人次:
10
展開/收合
隊務介紹
總隊簡介
首長介紹
組織編制及架構
各單位聯繫方式及交通路線圖
各隊介紹
第一大隊
第二大隊
第三大隊
第四大隊
第五大隊
第六大隊
公告訊息
警政活動
好人好事
關老師園地
資安訊息
隱私權及網站安全政策
政府網站資料開放宣告
保安警察第一總隊職場互助教保服務中心招生動態專區
便民專區
總隊長信箱
檔案應用
網網相連
警光會館
宣導專區
保防教育宣導
宣導海報
警光雜誌
訓練專區
特考班
訓練基地
役男專區
資訊公開
政府資訊公開
性別平等專區
TOP
回上方