主頁 >  其他 > 道高一丈,且看CWE4.2的新特性

道高一丈,且看CWE4.2的新特性

2020-12-30 10:46:35 其他

摘要:CWE在今年2/24發布4.0,首次將硬體安全漏洞納入了CWE中,6/25發布4.1, 8/20就發布了4.2,

1. 按照慣例,先說故事

我們先說下CWE的幕后老板--MITRE[1], MITRE稱自己是一家“非贏利組織”,通過聯邦資助的研發中心(Federally Funded R&D Centers(FFRDC))運作,目標是為更安全的世界解決問題(we solve problems for a safer world),

1.1. MITRE的起源

MITRE的歷史可以追溯到美、蘇二戰后的冷戰時期,50年代后期,面對蘇聯核打擊的威脅,美國空軍呼吁麻省理工學院幫助其建立一個防空系統,以幫助其偵查即將來臨的轟炸機,該研究所提出了半自動地面環境(SAGE)系統結合了雷達,無線電和網路通信來檢測敵機,對附近的空軍基地發出警報并不斷更新,這些基地的戰機會及時升空攔截即將來臨的威脅,SAGE也是美國的第一個現代化防空系統[6],MITRE的前三個字母MIT就是麻省理工學院的縮寫,記得以前的一個法國電影《蛇》(1973),講的就是這個歷史背景下的故事人員發現蘇聯制造戰略轟炸機剩余的材料,做成了衣架被用到民用航空上,人員就想方設法偷了來,交給實驗室分析,厲害的科學家們,通過材料的組成成分,推算出了由此材料制成的轟炸機滿載時的航程,有興趣的朋友可以翻出來看一看,那個年代非常經典的諜戰片,

1.2. 著名的ATT&CK

對于MITRE這個名字,可能更多的人會先想到這些年比較火的MITRE的ATT&CK攻擊框架,這個引領全球網路安全攻防潮流的安全技術戰術知識庫框架,10/27號MITER剛剛發布了ATT&CK的第8.1版本,說它是個戰術的知識框架,是因為ATT&CK將入侵期間可能發生的情況,細分成14個策略階段:偵察、資源開發、入侵初期、執行、持久化、權限提升、防御逃避、憑證訪問、發現、橫向移動、收集、指揮和控制、滲透、影響,然后針對攻擊方在每個階段所使用的技術、工具加以總結、歸類成知識庫,從而有助于我們理解攻擊者具備的能力, 目前ATT&CK按領域分為:

  • 企業(Enterprise):傳統企業網路和云環境;
  • 移動(Mobile):移動通信設備;
  • ICS:Idustrial Control System 工控系統
    下圖為企業的ATT&CK:

1.3. 運營模式:臭鼬工廠(Skunk Work)

MITRE經營著一些最隱秘、低調的科學技術實驗室,這些實驗室就像電影《007》中的M16實驗室,因為MITRE是非贏利組織,所以MITRE通過“聯邦資助的研發中心”(FFDRC)的方式,運營著7家“臭鼬工廠”(Skunk Work)級別的研發中心,

也許大家對“臭鼬工廠”這個模式有些陌生,這里稍微解釋一下,1943年,為了與德國飛機制造公司Messerschmitt制造的飛機競爭,洛克希德公司成立了一個名為 Skunk Works(臭鼬工廠)的頂級秘密研究和生產基地,它明確的任務是在 180 天內開發一架高速戰斗機,專案在決策上給予了很大的自主權,鼓勵無滑鼠準程式,結果專案創紀錄的在143天里,開發并交付了洛克希德公司的 P-80 射擊機,這是美國陸軍航空兵的第一架噴氣式戰斗機,以及后面我們熟悉的U2,F22,F35都是由這類作業室研發出來的,后來臭鼬工廠就成為一種創新的模式被一直沿用至今,蘋果、Google等大公司都有類似的作業室,下圖是2014年洛克希德公司在臭鼬工廠70年的時候的一個宣傳圖,

1.4. 研發領域

MITRE的研發領域涵蓋先進的航空系統、企業現代化技術、司法工程、醫療保健、國家網路安全等,產品也從機載預警通訊系統(AWACS)、軍用衛星通信系統;到FBI的社交媒體影像指紋識別專案和與之關聯的人體解剖學和犯罪史資料庫;幫助美國國土安全部(DHS)開發的物聯網(包括智能手機、健身追查器、智能家居產品等)入侵與檢測系統;據說還正在研發一項通過體味變化測謊的技術......, Mitre吸引了大批最頂尖的網路安全人才和跨界科技專家、科學家,也營造了很多傳奇的故事,比如,前MITRE工程師Matt Edman(禿頭,胡須, 清脆的男中音)曾與聯邦調查局(FBI)合作,利用其黑客技巧幫助FBI摧毀了臭名昭著的地下網路du品市場--“絲綢之路(Silk Road)”,

今年新冠疫情流行,美國的衛生機構向Mitre Corp.提出打造一種名為“Sara Alert”的監控系統,通過Sara Alert系統,公共衛生官員可以登記和監控生病或有感染風險的個人和家庭,被登記的人被要求每天通過短信、電子郵件、電話或網站輸入他們的癥狀,這將有助于衛生保健機構確定哪些人需要護理,哪些人需要隔離,美國疾病控制和預防中心現在正依靠Sara Alert來挽救該國的新冠肺炎疫情監測作業,感覺有些像我們的“健康碼”,

2. CWE的簡介

2.1. CWE的誕生

回到今天的主題上來,從1999年MITRE開始發布CVE(Common Vulnerabilities and Exposures)[2]缺陷串列,作為CVE的一部分,MITRE的CVE團隊對漏洞、攻擊、故障和其他概念進行了初步分類,以幫助定義常見的軟體漏洞,但是這些分類過于粗糙,無法用于代碼安全評估行業產品中提出的缺陷的識別和分類的需求,為此,MITRE參與美國國土安全部(DHS)贊助的美國國家標準技術研究院(NIST)的軟體保障度量和工具評估(SAMATE)專案中,于2005年首次修改了內部CVE類別作業,以用于代碼評估行業,于是便產生了CWE(Common Weakness Enumeration)[3],CWE被用于以下目的:

  • 用通用語言描述和討論軟體和硬體的弱點;
  • 檢查現有軟體和硬體產品中的弱點;
  • 評估針對這些弱點的工具的覆寫范圍;
  • 利用常見的基準標準來識別,緩解和預防漏洞;
  • 在部署之前防止軟體和硬體漏洞;

于是CWE做為軟體缺陷分類的重要標準, 對安全研究、安全標準、缺陷管理起了重要的紐帶作用,CWE使代碼缺陷不同領域的研究人員在交流安全問題時,能夠采用相同的定義,減少了歧義性,

2.2. CWE編號型別

目前CWE對軟體和硬體的缺陷進行了分類和描述, 每一個分類擁有唯一的一個CWE編號, 并按照CWE編號的型別(類缺陷、基礎缺陷和變種缺陷等)形成了多層次的缺陷型別劃分體系,

3. CWE 4.2的新視圖

近些年隨著軟體安全問題越來越成為軟體應用系統風險防控的重要因素,CWE的更新速度也明顯加快,

特別是今年2/24發布4.0,首次將硬體安全漏洞納入了CWE中,6/25發布4.1, 8/20就發布了4.2,

  • CWE-1350: Weaknesses in the 2020 CWE Top 25 Most Dangerous Software Weaknesses
  • CWE-1305: CISQ Quality Measures (2020)

3.1. CWE-1350: CWE/SANS Top 25

這個視圖是CWE按照NIST(National Institute of Standards and Technology)管理的缺陷庫NVD(National Vulnerability Database)[3]中的缺陷CVE(Common Vulnerabilities and Exposures), 并依照CVSS[4]評分體系(Common Vulnerability Scoring System)給出的出危害性(severity)和缺陷的出現頻率(prevalence), 按公式計算后的得分給出的排名, 從這里可以看到資料的可靠性, 能夠反映2020年發現的主要的安全缺陷,對工具、測驗和安全研究有著重要的指導作用,

CWE和SANS學院一起,從2009,2010,2011 一共發布了三次 TOP 25[5],但后來不知道因何原因,直到2019才又再次發布了TOP 25, 這是繼CWE 2019 TOP 25后的又一次更新,CWE 2020 TOP 25統計了從2018到2019大約27,000 CVE漏洞,我們來看以下2020和2019年Top 25發生的變化,

3.1.1. CWE 2020 TOP 25 vs CWE 2019 TOP 25

  • 上升較快的有:
    • CWE-787 (Out-of-bounds Write): from #12 to #2;
    • CWE-522 (Insufficiently Protected Credentials): from #27 to #18
    • CWE-306 (Missing Authentication for Critical Function): from #36 to #24
    • CWE-862 (Missing Authorization): from #34 to #25
    • CWE-863 (Incorrect Authorization): from #33 to #29
      從這里可以看出,除了787是緩沖區問題之外,另外上升較快的都是權限控制相關的問題.

  • 下降較快的有:
    • CWE-426 (Untrusted Search Path): from #22 to #26
    • CWE-295 (Improper Certificate Validation): from #25 to #28
    • CWE-835 (Loop with Unreachable Exit Condition): from #26 to #36
    • CWE-704 (Incorrect Type Conversion or Cast): from #28 to #37

3.1.2. CWE 2020 TOP 25 變動表

3.1.3. 排名演算法

由于排名得分的演算法,考慮到了出現頻率(prevalence)和危害(severity)兩個引數, 確保出現頻率低, 危害小的缺陷, 不容易出現在排行榜中, 而是讓頻率高, 危害高的缺陷出現在排行榜中,這個演算法只能從統計學的角度消減資料偏差,但對于對缺陷歸屬哪一個CWE的理解問題的偏差,仍然會對造成在CVE的缺陷分類映射到CWE時據造成一定的誤差,這些在CWE分類層次上一直存在的問題,只能希望在后期的CWE版本逐步得到解決,

  • 計算公式:
    • Freq = {count(CWE_X’ ∈ NVD) for each CWE_X’ in NVD}
    • Fr(CWE_X) = (count(CWE_X ∈ NVD) - min(Freq)) / (max(Freq) - min(Freq))
    • Sv(CWE_X) = (average_CVSS_for_CWE_X - min(CVSS)) / (max(CVSS) - min(CVSS))
    • Score(CWE_X) = Fr(CWE_X) * Sv(CWE_X) * 100

3.2. CWE-1305: CISQ Quality Measures (2020)

3.2.1. CISQ 背景

CISQ是資訊和軟體質量聯盟(Consortium for Information & Software Quality(CISQ))基于自動化質量特征度量標準來衡量軟體質量,這個質量標準源于自物件管理組織(Object Management Group (OMG))[7],物件管理組(OMG)是一個國際性,開放成員,非營利性技術標準聯盟,OMG標準由供應商,用戶,學識訓構推動, OMG作業組針對各種技術和更廣泛的行業制定企業集成標準, 我們熟悉的 Unified Modeling Language (UML) 和 Model Driven Architecture (MDA)就是這個組織制定的,

  • CISQ
    CISQ由卡耐基梅隆大學的工程學院(Software Engineering Institute (SEI) at Carnegie Mellon University)和物件管理組織(OMG)于2010年共同創立, 這兩個組織都受到系統集成商的邀請,并被要求制定衡量軟體可靠性和安全性軟體屬性的標準, 建立全球標準是為了對供應商的IT應用程式在基準測驗應用程式中進行比較的重要步驟,
  • 創始人與贊助商
    • https://www.omg.org/
    • https://www.castsoftware.com/
    • https://www.cgi.com/en
    • https://www.cognizant.com/
    • https://ishpi.net/
    • http://www.northropgrumman.com/Pages/default.aspx
    • https://www.synopsys.com/
    • https://www.techmahindra.com/CWCE.html
    • https://www.it-cisq.org/index.htm#
  • 誰在使用
  • 有超過1500個軟體組織加入了CISQ的會員, CISQ也被許多頂級的系統集成或軟體開發商使用, 例如: Cognizant, CGI, Tech Mahindra, GSA, BNY Mellon, U.S. Air Force, Generali, BMW,
  • ISO/IEC正在啟動將CISQ并入ISO/IEC DIS 5055 Information technology — Software measurement — Software quality measurement — Automated source code quality measures 標準中, 估計這個標準在明年就會正式發布,

3.2.2. CISQ如何評估軟體質量

  • CISQ匯集了世界知名軟體專家, 定義了一套最佳實踐, 以確保軟體的: 可靠性, 性能效率, 安全性 和可維護性;
  • 對評估的四個維度, CISQ整理了CWE中800多個已知的軟體弱點, CISQ確定了最關鍵和影響最大的CWE,并針對每個質量特征對它們進行了標準化以實作自動化;
  • 在每個質量度量的角度, 都可以通過靜態分析的方法, 通過代碼層面和架構層面進行自動化評估;
  • CISQ 四個特性的概覽

3.2.3. CISQ 2020 vs CISQ 2016

CWE在2019年3月份的3.2版本引入了CISQ的2016年發布的草案0.9版本,這次發布的是CISQ今年1月份發布的1.0正式版,

4. 小結

  • 從2020 TOP 25來看, 2019,2020 緩沖區溢位, 輸入校驗引起的問題(注入, CSRF) 仍然是軟體安全和工具需要面對的主要問題; 同時權限設定引入的問題, 在呈上升的趨勢;
  • CISQ 通過靜態分析來實作軟體質量的自動度量, 并采用對CWE的問題檢測, 細化了衡量的標準,這為通過工具對應用軟體質量的自動化度量提供了一個思路, 也為建立一個統一的標準下的軟體質量的測評提供了重要依據,

5. 參考

[1] MITRE: https://www.mitre.org/
[2] CVE: http://cve.mitre.org/cve/
[3] CWE: https://cwe.mitre.org/
[4] NVD: https://nvd.nist.gov/
[5] CVSS: https://nvd.nist.gov/vuln-metrics/cvss
[6] Inside americas secretive 2billion research hub collecting fingerprints from facebook hacking smartwatches and fighting covid-19
[7] OMG: https://www.omg.org/about/index.htm
[8] List of Weaknesses Included in the CISQ Automated Source Code Quality Measures June 2019

本文分享自華為云社區《話說CWE 4.2的新視圖》,原文作者:Uncle_Tom ,

點擊關注,第一時間了解華為云新鮮技術~

轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/242344.html

標籤:其他

上一篇:BMZ公開賽PWN題

下一篇:20201228攻防世界WEB模塊入門級別全詳解通關記錄

標籤雲
其他(157675) Python(38076) JavaScript(25376) Java(17977) C(15215) 區塊鏈(8255) C#(7972) AI(7469) 爪哇(7425) MySQL(7132) html(6777) 基礎類(6313) sql(6102) 熊猫(6058) PHP(5869) 数组(5741) R(5409) Linux(5327) 反应(5209) 腳本語言(PerlPython)(5129) 非技術區(4971) Android(4554) 数据框(4311) css(4259) 节点.js(4032) C語言(3288) json(3245) 列表(3129) 扑(3119) C++語言(3117) 安卓(2998) 打字稿(2995) VBA(2789) Java相關(2746) 疑難問題(2699) 细绳(2522) 單片機工控(2479) iOS(2429) ASP.NET(2402) MongoDB(2323) 麻木的(2285) 正则表达式(2254) 字典(2211) 循环(2198) 迅速(2185) 擅长(2169) 镖(2155) 功能(1967) .NET技术(1958) Web開發(1951) python-3.x(1918) HtmlCss(1915) 弹簧靴(1913) C++(1909) xml(1889) PostgreSQL(1872) .NETCore(1853) 谷歌表格(1846) Unity3D(1843) for循环(1842)

熱門瀏覽
  • 網閘典型架構簡述

    網閘架構一般分為兩種:三主機的三系統架構網閘和雙主機的2+1架構網閘。 三主機架構分別為內端機、外端機和仲裁機。三機無論從軟體和硬體上均各自獨立。首先從硬體上來看,三機都用各自獨立的主板、記憶體及存盤設備。從軟體上來看,三機有各自獨立的作業系統。這樣能達到完全的三機獨立。對于“2+1”系統,“2”分為 ......

    uj5u.com 2020-09-10 02:00:44 more
  • 如何從xshell上傳檔案到centos linux虛擬機里

    如何從xshell上傳檔案到centos linux虛擬機里及:虛擬機CentOs下執行 yum -y install lrzsz命令,出現錯誤:鏡像無法找到軟體包 前言 一、安裝lrzsz步驟 二、上傳檔案 三、遇到的問題及解決方案 總結 前言 提示:其實很簡單,往虛擬機上安裝一個上傳檔案的工具 ......

    uj5u.com 2020-09-10 02:00:47 more
  • 一、SQLMAP入門

    一、SQLMAP入門 1、判斷是否存在注入 sqlmap.py -u 網址/id=1 id=1不可缺少。當注入點后面的引數大于兩個時。需要加雙引號, sqlmap.py -u "網址/id=1&uid=1" 2、判斷文本中的請求是否存在注入 從文本中加載http請求,SQLMAP可以從一個文本檔案中 ......

    uj5u.com 2020-09-10 02:00:50 more
  • Metasploit 簡單使用教程

    metasploit 簡單使用教程 浩先生, 2020-08-28 16:18:25 分類專欄: kail 網路安全 linux 文章標簽: linux資訊安全 編輯 著作權 metasploit 使用教程 前言 一、Metasploit是什么? 二、準備作業 三、具體步驟 前言 Msfconsole ......

    uj5u.com 2020-09-10 02:00:53 more
  • 游戲逆向之驅動層與用戶層通訊

    驅動層代碼: #pragma once #include <ntifs.h> #define add_code CTL_CODE(FILE_DEVICE_UNKNOWN,0x800,METHOD_BUFFERED,FILE_ANY_ACCESS) /* 更多游戲逆向視頻www.yxfzedu.com ......

    uj5u.com 2020-09-10 02:00:56 more
  • 北斗電力時鐘(北斗授時服務器)讓網路資料更精準

    北斗電力時鐘(北斗授時服務器)讓網路資料更精準 北斗電力時鐘(北斗授時服務器)讓網路資料更精準 京準電子科技官微——ahjzsz 近幾年,資訊技術的得了快速發展,互聯網在逐漸普及,其在人們生活和生產中都得到了廣泛應用,并且取得了不錯的應用效果。計算機網路資訊在電力系統中的應用,一方面使電力系統的運行 ......

    uj5u.com 2020-09-10 02:01:03 more
  • 【CTF】CTFHub 技能樹 彩蛋 writeup

    ?碎碎念 CTFHub:https://www.ctfhub.com/ 筆者入門CTF時時剛開始刷的是bugku的舊平臺,后來才有了CTFHub。 感覺不論是網頁UI設計,還是題目質量,賽事跟蹤,工具軟體都做得很不錯。 而且因為獨到的金幣制度的確讓人有一種想去刷題賺金幣的感覺。 個人還是非常喜歡這個 ......

    uj5u.com 2020-09-10 02:04:05 more
  • 02windows基礎操作

    我學到了一下幾點 Windows系統目錄結構與滲透的作用 常見Windows的服務詳解 Windows埠詳解 常用的Windows注冊表詳解 hacker DOS命令詳解(net user / type /md /rd/ dir /cd /net use copy、批處理 等) 利用dos命令制作 ......

    uj5u.com 2020-09-10 02:04:18 more
  • 03.Linux基礎操作

    我學到了以下幾點 01Linux系統介紹02系統安裝,密碼啊破解03Linux常用命令04LAMP 01LINUX windows: win03 8 12 16 19 配置不繁瑣 Linux:redhat,centos(紅帽社區版),Ubuntu server,suse unix:金融機構,證券,銀 ......

    uj5u.com 2020-09-10 02:04:30 more
  • 05HTML

    01HTML介紹 02頭部標簽講解03基礎標簽講解04表單標簽講解 HTML前段語言 js1.了解代碼2.根據代碼 懂得挖掘漏洞 (POST注入/XSS漏洞上傳)3.黑帽seo 白帽seo 客戶網站被黑帽植入劫持代碼如何處理4.熟悉html表單 <html><head><title>TDK標題,描述 ......

    uj5u.com 2020-09-10 02:04:36 more
最新发布
  • 2023年最新微信小程式抓包教程

    01 開門見山 隔一個月發一篇文章,不過分。 首先回顧一下《微信系結手機號資料庫被脫庫事件》,我也是第一時間得知了這個訊息,然后跟蹤了整件事情的經過。下面是這起事件的相關截圖以及近日流出的一萬條資料樣本: 個人認為這件事也沒什么,還不如關注一下之前45億快遞資料查詢渠道疑似在近日復活的訊息。 訊息是 ......

    uj5u.com 2023-04-20 08:48:24 more
  • web3 產品介紹:metamask 錢包 使用最多的瀏覽器插件錢包

    Metamask錢包是一種基于區塊鏈技術的數字貨幣錢包,它允許用戶在安全、便捷的環境下管理自己的加密資產。Metamask錢包是以太坊生態系統中最流行的錢包之一,它具有易于使用、安全性高和功能強大等優點。 本文將詳細介紹Metamask錢包的功能和使用方法。 一、 Metamask錢包的功能 數字資 ......

    uj5u.com 2023-04-20 08:47:46 more
  • vulnhub_Earth

    前言 靶機地址->>>vulnhub_Earth 攻擊機ip:192.168.20.121 靶機ip:192.168.20.122 參考文章 https://www.cnblogs.com/Jing-X/archive/2022/04/03/16097695.html https://www.cnb ......

    uj5u.com 2023-04-20 07:46:20 more
  • 從4k到42k,軟體測驗工程師的漲薪史,給我看哭了

    清明節一過,盲猜大家已經無心上班,在數著日子準備過五一,但一想到銀行卡里的余額……瞬間心情就不美麗了。最近,2023年高校畢業生就業調查顯示,本科畢業月平均起薪為5825元。調查一出,便有很多同學表示自己又被平均了。看著這一資料,不免讓人想到前不久中國青年報的一項調查:近六成大學生認為畢業10年內會 ......

    uj5u.com 2023-04-20 07:44:00 more
  • 最新版本 Stable Diffusion 開源 AI 繪畫工具之中文自動提詞篇

    🎈 標簽生成器 由于輸入正向提示詞 prompt 和反向提示詞 negative prompt 都是使用英文,所以對學習母語的我們非常不友好 使用網址:https://tinygeeker.github.io/p/ai-prompt-generator 這個網址是為了讓大家在使用 AI 繪畫的時候 ......

    uj5u.com 2023-04-20 07:43:36 more
  • 漫談前端自動化測驗演進之路及測驗工具分析

    隨著前端技術的不斷發展和應用程式的日益復雜,前端自動化測驗也在不斷演進。隨著 Web 應用程式變得越來越復雜,自動化測驗的需求也越來越高。如今,自動化測驗已經成為 Web 應用程式開發程序中不可或缺的一部分,它們可以幫助開發人員更快地發現和修復錯誤,提高應用程式的性能和可靠性。 ......

    uj5u.com 2023-04-20 07:43:16 more
  • CANN開發實踐:4個DVPP記憶體問題的典型案例解讀

    摘要:由于DVPP媒體資料處理功能對存放輸入、輸出資料的記憶體有更高的要求(例如,記憶體首地址128位元組對齊),因此需呼叫專用的記憶體申請介面,那么本期就分享幾個關于DVPP記憶體問題的典型案例,并給出原因分析及解決方法。 本文分享自華為云社區《FAQ_DVPP記憶體問題案例》,作者:昇騰CANN。 DVPP ......

    uj5u.com 2023-04-20 07:43:03 more
  • msf學習

    msf學習 以kali自帶的msf為例 一、msf核心模塊與功能 msf模塊都放在/usr/share/metasploit-framework/modules目錄下 1、auxiliary 輔助模塊,輔助滲透(埠掃描、登錄密碼爆破、漏洞驗證等) 2、encoders 編碼器模塊,主要包含各種編碼 ......

    uj5u.com 2023-04-20 07:42:59 more
  • Halcon軟體安裝與界面簡介

    1. 下載Halcon17版本到到本地 2. 雙擊安裝包后 3. 步驟如下 1.2 Halcon軟體安裝 界面分為四大塊 1. Halcon的五個助手 1) 影像采集助手:與相機連接,設定相機引數,采集影像 2) 標定助手:九點標定或是其它的標定,生成標定檔案及內參外參,可以將像素單位轉換為長度單位 ......

    uj5u.com 2023-04-20 07:42:17 more
  • 在MacOS下使用Unity3D開發游戲

    第一次發博客,先發一下我的游戲開發環境吧。 去年2月份買了一臺MacBookPro2021 M1pro(以下簡稱mbp),這一年來一直在用mbp開發游戲。我大致分享一下我的開發工具以及使用體驗。 1、Unity 官網鏈接: https://unity.cn/releases 我一般使用的Apple ......

    uj5u.com 2023-04-20 07:40:19 more