查看原文
其他

信息安全漏洞周报(2023年第8期)

CNNVD CNNVD安全动态 2023-03-17



    根据国家信息安全漏洞库(CNNVD)统计,本周(2023220日至2023226日)安全漏洞情况如下

  公开漏洞情况


本周CNNVD采集安全漏洞360个。

接报漏洞情况

本周CNNVD接报漏洞6430,其中信息技术产品漏洞(通用型漏洞)122个,网络信息系统漏洞(事件型漏洞)87个,漏洞平台推送漏洞6221个。 


一、公开漏洞情况

根据国家信息安全漏洞库(CNNVD)统计,本周新增安全漏洞360个,漏洞新增数量有所下降。从厂商分布来看WordPress基金会新增漏洞最多,有48个;从漏洞类型来看,跨站脚本类的安全漏洞占比最大,达到17.22%。新增漏洞中,超危漏洞35个,高危漏洞77个,中危漏洞236个,低危漏洞12个。

(一) 安全漏洞增长数量情况

     本周CNNVD采集安全漏洞360

图1 近五周漏洞新增数量统计图


(二) 安全漏洞分布情况

从厂商分布来看,WordPress基金会新增漏洞最多,有48个。各厂商漏洞数量分布如表1所示。

表1 新增安全漏洞排名前五厂商统计表

序号

厂商名称

漏洞数量(个)

所占比例

1

WordPress基金会

48

13.33%

2

Mozilla基金会

17

4.72%

3

Linux

9

2.50%

4

谷歌

8

2.22%

5

Apache基金会

8

2.22%

    本周国内厂商漏洞11个,普联公司和中兴公司漏洞数量最多,有2个。国内厂商漏洞整体修复率为27.27%。请受影响用户关注厂商修复情况,及时下载补丁修复漏洞。

从漏洞类型来看, 跨站脚本类的安全漏洞占比最大,达到17.22%。漏洞类型统计如表2所示。

表2 漏洞类型统计表

序号

漏洞类型

漏洞数量(个)

所占比例

1

跨站脚本

62

17.22%

2

SQL注入

25

6.94%

3

代码问题

6

1.67%

4

跨站请求伪造

6

1.67%

5

访问控制错误

4

1.11%

6

输入验证错误

4

1.11%

7

缓冲区错误

3

0.83%

8

路径遍历

3

0.83%

9

操作系统命令注入

2

0.56%

10

代码注入

2

0.56%

11

命令注入

2

0.56%

12

日志信息泄露

2

0.56%

13

信息泄露

1

0.28%

14

授权问题

1

0.28%

15

注入

1

0.28%

16

其他

236

65.56%

(三) 安全漏洞危害等级与修复情况

本周共发布超危漏洞35个,高危漏洞77个,中危漏洞236个,低危漏洞12个。相应修复率分别为85.71%、89.61%、75.00%和50.00%。根据补丁信息统计,合计282个漏洞已有修复补丁发布,整体修复率为78.33%。详细情况如表3所示。

表3 漏洞危害等级与修复情况

序号

危害等级

漏洞数量(个)

修复数量(个)

修复率

1

超危

35

30

85.71%

2

高危

77

69

89.61%

3

中危

236

177

75.00%

4

低危

12

6

50.00%

合计

360

282

78.33%

(四) 本周重要漏洞实例

本周重要漏洞实例如表4所示。

表4 本期重要漏洞实例

序号

漏洞

漏洞编号

厂商

漏洞实例

是否修复

危害等级

类型

1

代码问题

CNNVD-202302-1670

WordPress基金会

WordPress plugin ShopLentor 代码问题漏洞

超危

2

其他

CNNVD-202302-1937

思科

Cisco Application Policy Infrastructure Controller 安全漏洞

高危

3

其他

CNNVD-202302-1975

Apache基金会

Apache Airflow 安全漏洞

高危

1.  WordPress plugin ShopLentor 代码问题漏洞(CNNVD-202302-1670)

WordPress和WordPress plugin都是WordPress基金会的产品。WordPress是一套使用PHP语言开发的博客平台。该平台支持在PHP和MySQL的服务器上架设个人博客网站。WordPress plugin是一个应用插件。

WordPress plugin ShopLentor 2.5.4之前版本存在代码问题漏洞。攻击者利用该漏洞可以查看产品和用户数据,从而执行PHP对象注入攻击

目前厂商已发布升级补丁以修复漏洞,参考链接

https://wpscan.com/vulnerability/1885a708-0e8a-4f4c-8e26-069bebe9a518

2.  Cisco Application Policy Infrastructure Controller 安全漏洞(CNNVD-202302-1937)

Cisco Application Policy Infrastructure Controller(APIC)是美国思科(Cisco)公司的一款自动化的基础架构部署和治理解决方案。

Cisco Application Policy Infrastructure Controller (APIC)、Cisco Cloud Network Controller存在安全漏洞,该漏洞源于基于Web的管理系统没有对跨站请求伪造进行充分的检查。攻击者利用该漏洞可升级权限并执行任意操作。

目前厂商已发布升级补丁以修复漏洞,参考链接:

https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-capic-csrfv-DMx6KSwV

3.  Apache Airflow 安全漏洞(CNNVD-202302-1975)

Apache Airflow是美国阿帕奇(Apache)基金会的一套用于创建、管理和监控工作流程的开源平台。该平台具有可扩展和动态监控等特点。

Apache Airflow AWS Provider 7.2.1之前版本存在安全漏洞,该漏洞源于系统生成的错误信息中包含敏感信息。攻击者利用该漏洞可以查看敏感信息。

目前厂商已发布升级补丁以修复漏洞,参考链接:

https://lists.apache.org/thread/07pl9y4gdpw2c6rzqm77dvkm2z2kb5gv

二、漏洞平台推送情况

       本周CNNVD接收漏洞平台推送漏洞6221个。

序号

漏洞平台

漏洞总量

1

补天平台

2829

2

漏洞盒子

1960

3

360漏洞云

1432

推送总计

6221

三、接报漏洞情况

 本周CNNVD接报漏洞209个,其中信息技术产品漏洞(通用型漏洞)122个,网络信息系统漏洞(事件型漏洞)87个。

表5 本周漏洞报送情况

序号

报送单位

漏洞总量

1

个人

27

2

重庆都会信息科技有限公司

25

3

杭州海康威视数字技术股份有限公司

17

4

天翼数智科技(北京)有限公司

16

5

中电信数智科技有限公司

14

6

北京启明星辰信息安全技术有限公司

11

7

北京永信至诚科技股份有限公司

8

8

北京天融信网络安全技术有限公司

6

9

上海斗象信息科技有限公司

6

10

浙江宇视科技有限公司

6

11

华为技术有限公司

5

12

北京华云安信息技术有限公司

4

13

快页信息技术有限公司

4

14

安徽锋刃信息科技有限公司

3

15

北京门石信息技术有限公司

3

16

杭州默安科技有限公司

3

17

深圳昂楷科技有限公司

3

18

深圳海云安网络安全技术有限公司

3

19

智网安云(武汉)信息技术有限公司

3

20

北京安全共识科技有限公司

2

21

北京安天网络安全技术有限公司

2

22

北京时代新威信息技术有限公司

2

23

科来网络技术股份有限公司

2

24

内蒙古思沃科技有限公司

2

25

内蒙古信元网络安全技术股份有限公司

2

26

上海谋乐网络科技有限公司

2

27

深信服科技股份有限公司

2

28

天津市兴先道科技有限公司

2

29

新华三技术有限公司

2

30

长扬科技(北京)股份有限公司

2

31

北京安信天行科技有限公司

1

32

北京威努特技术有限公司

1

33

北京中睿天下信息技术有限公司

1

34

博智安全科技股份有限公司

1

35

福建经联网络技术有限公司

1

36

贵州泰若数字科技有限公司

1

37

杭州安恒信息技术股份有限公司

1

38

杭州中电安科现代科技有限公司

1

39

河南天祺信息安全技术有限公司

1

40

南京禾盾信息科技有限公司

1

41

宁波和利时信息安全研究院有限公司

1

42

清远职业技术学院

1

43

瑞数信息技术(上海)有限公司

1

44

厦门捷诺通信息技术股份有限公司

1

45

苏州棱镜七彩信息科技有限公司

1

46

西安四叶草信息技术有限公司

1

47

西安长盛信安信息技术有限公司

1

48

浙江大学307Lab

1

49

中孚安全技术有限公司

1

50

中国电子科技网络信息安全有限公司

1

报送总计

209

四、收录漏洞通报情况

    本周CNNVD收录漏洞通报146份。

序号

报送单位

通报总量

1

安徽华云安科技有限公司

13

2

北京华云安信息技术有限公司

13

3

中瑞创信息技术(北京)有限公司

13

4

南京禾盾信息科技有限公司

10

5

深圳市腾讯计算机系统有限公司

7

6

北京墨云科技有限公司

5

7

上海斗象信息科技有限公司

5

8

深信服科技股份有限公司

5

9

新华三技术有限公司

5

10

北京五一嘉峪科技有限公司

4

11

贵州泰若数字科技有限公司

4

12

锐捷网络股份有限公司

4

13

浙江大华技术股份有限公司

4

14

中孚安全技术有限公司

4

15

北京容辉智信科技有限公司

3

16

北京永信至诚科技股份有限公司

3

17

湖南省金盾信息安全等级保护评估中心有限公司

3

18

华为技术有限公司

3

19

天津市兴先道科技有限公司

3

20

北京安天网络安全技术有限公司

2

21

北京边界无限科技有限公司

2

22

北京山石网科信息技术有限公司

2

23

北京知道创宇信息技术股份有限公司

2

24

杭州美创科技股份有限公司

2

25

杭州中电安科现代科技有限公司

2

26

江苏网擎信息技术有限公司

2

27

内蒙古奥创网安科技有限公司

2

28

天翼数智科技(北京)有限公司

2

29

亚信科技(成都)有限公司

2

30

浙江宇视科技有限公司

2

31

北京奇虎科技有限公司

1

32

北京威努特技术有限公司

1

33

北京长亭科技有限公司

1

34

博智安全科技股份有限公司

1

35

杭州安恒信息技术股份有限公司

1

36

杭州迪普科技股份有限公司

1

37

杰润鸿远(北京)科技有限公司

1

38

浪潮电子信息产业股份有限公司

1

39

任子行网络技术股份有限公司

1

40

山东云天安全技术有限公司

1

41

上海安识网络科技有限公司

1

42

深圳市能信安科技股份有限公司

1

43

智网安云(武汉)信息技术有限公司

1

收录总计

146





您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存