您的瀏覽器不支援JavaScript功能,若網頁功能無法正常使用時,請開啟瀏覽器JavaScript狀態
進入內容區塊

內政部警政署保安警察第一總隊全球資訊網

:::

資安訊息

發布日期:115-08-20

發布單位:保安警察第一總隊

漏洞通報統計與趨勢

漏洞以輸入驗證居多,反映安全設計不足
115年第2季漏洞通報統計顯示,市售常見系統與軟體產品仍以「輸入驗證不足」為主要安全問題來源,同時於身分鑑別、授權機制及系統設定等面向,亦持續存在一定程度之資安風險。
為進一步了解漏洞分布情形,以下針對115年4月至6月期間之實際通報資料進行分析,TWCERT/CC TVN平台公告共計43筆漏洞,依其成因可進一步歸納為4大類別,包含輸入驗證、身分鑑別與授權、設定與環境及記憶體破壞。
以下將依各類型漏洞之比例與影響,逐一說明其重點與防護建議:
一、輸入驗證為主要漏洞類型(占比65.1%)
本類型漏洞共28個,占總數超過六成,輸入驗證不足仍為多數應用系統最常見之漏洞成因。顯示外部輸入格式、內容及檔案仍須加強控管。最主要類型如下:
任意檔案上傳(Arbitrary File Upload)共7件,若未妥善檢查檔案內容與副檔名,可能導致攻擊者上傳後門程式,進而取得伺服器控制權,風險相對較高。
SQL注入(SQL Injection)共6件,顯示資料庫操作相關參數未妥善控管,易遭攻擊者利用以存取敏感資訊或竄改資料庫內容。
防護建議:
應採用「預設拒絕」原則,採取白名單機制,明確限制輸入格式、長度、字元集合與允許值,僅允許符合預期格式之輸入資料與上傳檔案格式,防止任何非預期的輸入與檔案上傳。
資料庫存取建議採參數化查詢,避免直接拼接外部輸入,以降低SQL Injection風險。
二、身分管理機制不健全(占比20.9%)
本類型漏洞共9個,多肇因於系統功能設計未完整考量權限邊界,或驗證邏輯存在缺陷,顯示敏感功能的身分確認與權限檢查仍有不足,主要集中在缺乏身分鑑別(Missing Authentication)類型,另外包含繞過驗證(Authentication Bypass)、不當存取控制(Improper Access Control)及缺乏授權機制(Missing Authorization)等。
身分鑑別包含管理介面、API及內部功能,建議系統管理功能預設進行身分鑑別機制,並評估以RBAC方式控管不同角色存取權限,避免鑑別流程設計不佳,遭攻擊者透過不同面向繞過檢查存取特定功能。
建議進行伺服器端權限檢查,以免攻擊者竄改特定封包參數,藉此越過系統權限限制,存取其他使用者的檔案或進行其他操作。
 防護建議:
落實最小權限原則,確保每個帳號僅有執行任務所需之最小權限,定期檢視角色與權限,並清理閒置帳號與不再需要的授權。
應採用「預設拒絕」原則,對各物件與操作檢查使用者權限,避免僅以可預測之識別碼做為資料存取依據。
所有敏感功能與API,應於伺服器端執行身分鑑別並逐項授權,勿直接信任前端傳入之角色或狀態。
 三、設定與環境管理不當(占比11.6%)
本類型漏洞共5個,多與系統部署與設定管理不當有關,通常源於安全設定與管理機制未落實所致,包含使用硬刻之帳號通行碼、暴露機敏資料或檔案及前端執行伺服器端安全機制不足等,顯示憑證、資料保護及安全設定需建立一致安全基準。
防護建議:
嚴禁將金鑰、通行碼寫在程式碼或設定檔中,並避免使用預設通行碼,並要求使用者首次登入強制變更通行碼,並搭配帳號鎖定機制、通行碼複雜度及通行碼最短有效期限等防護策略。
建議通行碼採安全雜湊演算法處理,金鑰與機敏資料採取加密或其他適當措施,以及系統間通訊啟用TLS等傳輸加密機制。
資料庫、管理介面及診斷服務僅開放必要來源,正式環境關閉不必要服務,並確認除錯介面與詳細系統資訊不顯示於系統畫面。 
四、記憶體使用不嚴謹(占比2.4%)
本類型漏洞共1個,為堆疊型緩衝區溢位漏洞,肇因於記憶體操作未妥善控管邊界,導致實際使用超出原配置範圍,進而影響到其他記憶體空間,可能造成程式異常、服務中斷,嚴重時甚至影響控制流程或造成執行任意程式碼。
防護建議:
系統複製、解析或處理通訊資料前,應先檢查資料長度與邊界,避免寫入超過緩衝區可容納之範圍。
優先採用具長度限制之安全函式或函式庫,汰換不安全字串與記憶體操作方式,並於必要時導入記憶體安全元件。
啟用位址空間配置隨機化(ASLR)、資料執行防止(DEP/NX)及堆疊金絲雀(Stack Canaries)等防護機制。 
 五、結語
本次統計數據顯示,我國市售系統與軟體產品廠商在「輸入驗證」與「身分鑑別與授權機制」等基礎安全面向,仍有明顯的改善空間,多屬於開發與設定階段即可預防之類型,顯示全面落實基礎資安實務之重要性。
建議優先修補可造成遠端程式碼執行、未授權存取及機敏資料外洩之漏洞,並強化輸入驗證、採行參數化查詢、完善伺服器端身分鑑別與逐項授權、落實憑證管理等相關安全設定。同時導入SAST與安全開發生命週期(SSDLC),降低再次出現同類型漏洞之情況。
 關鍵字:漏洞通報、TWCERT/CC、TVN
資料來源:國家資通安全研究院資安週報重點節錄