查看原文
其他

CNVD漏洞周报2022年第22期

CNVD CNVD漏洞平台 2022-07-11

2022年05月30日-2022年06月05日

本周漏洞态势研判情况

本周信息安全漏洞威胁整体评价级别

国家信息安全漏洞共享平台(以下简称CNVD)本周共收集、整理信息安全漏洞589个,其中高危漏洞219个、中危漏洞322个、低危漏洞48个。漏洞平均分值为6.04。本周收录的漏洞中,涉及0day漏洞497个(占84%),其中互联网上出现“Tenda AC9缓冲区溢出漏洞、D-Link DIR-816 A2命令注入漏洞”等零日代码攻击漏洞。本周CNVD接到的涉及党政机关和企事业单位的事件型漏洞总数4943个,与上周(11141个)环比减少56%。

图1 CNVD收录漏洞近10周平均分值分布图

图2 CNVD 0day漏洞总数按周统计

本周漏洞事件处置情况

本周,CNVD向银行、保险、能源等重要行业单位通报漏洞事件26起,向基础电信企业通报漏洞事件33起,协调CNCERT各分中心验证和处置涉及地方重要部门漏洞事件813起,协调教育行业应急组织验证和处置高校科研院所系统漏洞事件132起,向国家上级信息安全协调机构上报涉及部委门户、子站或直属单位信息系统漏洞事件113起。

图3 CNVD各行业漏洞处置情况按周统计

图4 CNCERT各分中心处置情况按周统计

图5 CNVD教育行业应急组织处置情况按周统计

此外,CNVD通过已建立的联系机制或涉事单位公开联系渠道向以下单位通报了其信息系统或软硬件产品存在的漏洞,具体处置单位情况如下所示:

中电光谷建筑设计院有限公司、正方软件股份有限公司、浙江中控技术股份有限公司、浙江慕枫网络科技有限公司、友讯电子设备(上海)有限公司、兄弟(中国)商业有限公司、小白智能科技(长春)股份有限公司、武汉微问网络科技有限公司、台达电子企业管理(上海)有限公司、深圳智慧光迅信息技术有限公司、深圳市迅捷通信技术有限公司、深圳市同享软件科技有限公司、深圳市联软科技股份有限公司、深圳市吉祥腾达科技有限公司、深圳市大疆创新科技有限公司、深圳市丛文科技有限公司、深圳市艾珂云谷信息技术有限公司、上海泛微网络科技股份有限公司、上海顶想信息科技有限公司、熵基科技股份有限公司、山西企凝信息科技有限公司、山东金钟科技集团股份有限公司、厦门四信物联网科技有限公司、锐捷网络股份有限公司、麒麟软件有限公司、普联技术有限公司、明博教育科技股份有限公司、绿盟科技集团股份有限公司、联奕科技股份有限公司、廊坊市极致网络科技有限公司、昆明云涛科技有限公司、金蝶软件(中国)有限公司、江西金磊科技发展有限公司、江苏金智教育信息股份有限公司、吉翁电子(深圳)有限公司、华磊信息科技有限公司、恒锋信息科技股份有限公司、杭州拓康自动化设备有限公司、杭州海康威视数字技术股份有限公司、杭州晨科软件技术有限公司、海南赞赞网络科技有限公司、海海海计算机软件有限公司、哈尔滨伟成科技有限公司、桂林崇胜网络科技有限公司、广州市卓创教育信息科技有限公司、广州市粤海网络科技有限公司、广州市凝智科技有限公司、广联达科技股份有限公司、富士施乐(中国)有限公司、方正科技集团股份有限公司、北京致远互联软件股份有限公司、北京雪迪龙科技股份有限公司、北京星网锐捷网络技术有限公司、北京小米科技有限责任公司、北京五指互联科技有限公司、北京网康科技有限公司、北京天生创想信息技术有限公司、北京硕人时代科技股份有限公司、北京火绒网络科技有限公司、北京东方通科技股份有限公司、北京百卓网络技术有限公司、北京百度网讯科技有限公司、网新科技、三菱电机株式会社、若依、信呼、ZCOMAX TECHNOLOGIES, INC、YZNCMS、The Apache Software Foundation、taocms、SEMCMS、NETGEAR、MuYuCMS、MOBOTIX、Google、FTCMS、Eclipse、CSZCMS、bandisoft和Adobe。

本周,CNVD发布了《关于微软支持诊断工具MSDT存在远程代码执行漏洞的安全公告》、《关于Confluence存在远程代码执行漏洞的安全公告》。详情参见CNVD网站公告内容。

https://www.cnvd.org.cn/webinfo/show/7746

https://www.cnvd.org.cn/webinfo/show/7756

本周漏洞报送情况统计

本周报送情况如表1所示。其中,阿里云计算有限公司、杭州安恒信息技术股份有限公司、深信服科技股份有限公司、安天科技集团股份有限公司、新华三技术有限公司等单位报送公开收集的漏洞数量较多。武汉安域信息安全技术有限公司、北京山石网科信息技术有限公司、重庆都会信息科技有限公司、北京网御星云信息技术有限公司、上海纽盾科技股份有限公司、北京云科安信科技有限公司(Seraph安全实验室)、巨鹏信息科技有限公司、河南信安世纪科技有限公司、广州百蕴启辰科技有限公司、贵州泰若数字科技有限公司、北京升鑫网络科技有限公司、北京远禾科技有限公司、上海观安信息技术股份有限公司、海通证券股份有限公司、中国烟草总公司湖北省公司、山东云天安全技术有限公司、北方实验室(沈阳)股份有限公司、四川赛闯检测股份有限公司及其他个人白帽子向CNVD提交了4943个以事件型漏洞为主的原创漏洞,其中包括斗象科技(漏洞盒子)、上海交大和奇安信网神(补天平台)向CNVD共享的白帽子报送的2791条原创漏洞信息。

表1 漏洞报送情况统计表


本周漏洞按类型和厂商统计

周,CNVD收录了589个漏洞。WEB应用311个,应用程序112个,网络设备(交换机、路由器等网络端设备)86个,智能设备(物联网终端设备)39个,操作系统28个,安全产品10个,数据库3个。

表2 漏洞按影响类型统计表

图6 本周漏洞按影响类型分布

CNVD整理和发布的漏洞涉及WordPress、Google、Adobe等多家厂商的产品,部分漏洞数量按厂商统计如表3所示。

表3 漏洞产品涉及厂商分布统计表


本周行业漏洞收录情况

本周,CNVD收录了收录了69个电信行业漏洞,49个移动互联网行业漏洞,4个工控行业漏洞(如下图所示)。其中,“TOTOLINK A3100R缓冲区溢出漏洞、Tenda AX12缓冲区溢出漏洞(CNVD-2022-42152)”等漏洞的综合评级为“高危”。相关厂商已经发布了漏洞的修补程序,请参照CNVD相关行业漏洞库链接。

电信行业漏洞链接:http://telecom.cnvd.org.cn/

移动互联网行业漏洞链接:http://mi.cnvd.org.cn/

工控系统行业漏洞链接:http://ics.cnvd.org.cn/

图7 电信行业漏洞统计

图8 移动互联网行业漏洞统计

图9 工控系统行业漏洞统计

本周重要漏洞安全告警

本周,CNVD整理和发布以下重要安全漏洞信息。

1、Adobe产品安全漏洞

Adobe Photoshop是美国奥多比(Adobe)公司的一套图片处理软件。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞在当前用户的上下文中执行任意代码。

CNVD收录的相关漏洞包括:Adobe Photoshop输入验证错误漏洞、Adobe Photoshop越界写入漏洞(CNVD-2022-42165、CNVD-2022-42164、CNVD-2022-42169、CNVD-2022-42168、CNVD-2022-42167、CNVD-2022-42171、CNVD-2022-42170)。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42166

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42165

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42164

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42169

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42168

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42167

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42171

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42170

2、Google产品安全漏洞

Google Android是美国谷歌(Google)公司的一套以Linux为基础的开源操作系统。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞提升权限。

CNVD收录的相关漏洞包括:Google Android权限提升漏洞(CNVD-2022-42138、CNVD-2022-42142、CNVD-2022-42141、CNVD-2022-42140、CNVD-2022-42139、CNVD-2022-42143、CNVD-2022-42148、CNVD-2022-42147)。其中,除“Google Android权限提升漏洞(CNVD-2022-42148)、Google Android权限提升漏洞(CNVD-2022-42147)”外,其余漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42138

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42142

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42141

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42140

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42139

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42143

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42148

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42147

3、WordPress产品安全漏洞

WordPress是一套使用PHP语言开发的博客平台。该平台支持在PHP和MySQL的服务器上架设个人博客网站。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞执行SQL注入、删除缓存、删除源、创建源、上传恶意文件导致远程任意代码执行等操作。

CNVD收录的相关漏洞包括:WordPress Hermit plugin SQL注入漏洞、WordPress Hermit plugin跨站请求伪造漏洞、WordPress VikBooking Hotel Booking Engine&PMS plugin信息泄露漏洞、WordPress VikBooking Hotel Booking Engine&PMS plugin任意文件上传漏洞、WordPress Booking Calendar plugin代码问题漏洞、WordPress Daily Prayer Time plugin SQL注入漏洞、WordPress插件Donations SQL注入漏洞、WordPress插件Users Ultra SQL注入漏洞。其中,除“WordPress Hermit plugin跨站请求伪造漏洞、WordPress VikBooking Hotel Booking Engine&PMS plugin信息泄露漏洞、WordPress Booking Calendar plugin代码问题漏洞”外,其余漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2022-41790

https://www.cnvd.org.cn/flaw/show/CNVD-2022-41791

https://www.cnvd.org.cn/flaw/show/CNVD-2022-41801

https://www.cnvd.org.cn/flaw/show/CNVD-2022-41800

https://www.cnvd.org.cn/flaw/show/CNVD-2022-41799

https://www.cnvd.org.cn/flaw/show/CNVD-2022-41807

https://www.cnvd.org.cn/flaw/show/CNVD-2022-43220

https://www.cnvd.org.cn/flaw/show/CNVD-2022-43221

4、Dell产品安全漏洞

Dell Vnx2Oe For File是美国戴尔(Dell)公司的一个操作环境。Dell PowerEdge Server BIOS是一款系统更新驱动程序。DELL EMC PowerScale是一套适用于非结构化数据的横向扩展存储系统。Dell EMC NetWorker是一套统一备份和恢复软件。该软件提供备份与恢复、消除重复数据、备份报告等功能。DELL Dell Wyse Management Suite是一套用于管理和优化Wyse端点的、可扩展的解决方案。该产品包括Wyse端点集中管理、资产追踪和自动设备发现等功能。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞越权访问或者覆盖敏感数据,提升其权限,执行命令等。

CNVD收录的相关漏洞包括:Dell Vnx2Oe For File路径遍历漏洞、Dell OpenManage Enterprise权限提升漏洞(CNVD-2022-42737)、DELL EMC AppSync路径遍历漏洞、Dell VNX2 OE for File远程代码执行漏洞(CNVD-2022-42739)、Dell PowerEdge缓冲区溢出漏洞、DELL EMC PowerScale代码问题漏洞、Dell EMC NetWorker信息泄露漏洞(CNVD-2022-42743)、Dell Wyse Device Agent授权问题漏洞。其中,“Dell OpenManage Enterprise权限提升漏洞(CNVD-2022-42737)、Dell VNX2 OE for File远程代码执行漏洞(CNVD-2022-42739)、Dell PowerEdge缓冲区溢出漏洞”漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42738

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42737

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42740

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42739

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42745

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42744

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42743

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42742

5、Asus DSL-N14U-B1拒绝服务漏洞

ASUS DSL-N14U-B1是中国华硕(ASUS)公司的一款路由器设备。本周,ASUS DSL-N14U-B1被披露存在拒绝服务漏洞。攻击者可利用该漏洞使用nmap之类的工具执行TCP SYN扫描造成拒绝服务 (DoS)。目前,厂商尚未发布上述漏洞的修补程序。CNVD提醒广大用户随时关注厂商主页,以获取最新版本。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2022-41786

小结:本周,Adobe产品被披露存在多个漏洞,攻击者可利用漏洞在当前用户的上下文中执行任意代码。此外,Google、WordPress、Dell等多款产品被披露存在多个漏洞,攻击者可利用漏洞越权访问或者覆盖敏感数据,提升其权限,执行命令,执行SQL注入攻击,删除缓存,删除源,创建源,上传恶意文件从而远程执行任意代码等。另外,ASUS DSL-N14U-B1被披露存在拒绝服务漏洞。攻击者可利用该漏洞使用nmap之类的工具执行TCP SYN扫描造成拒绝服务 (DoS)。建议相关用户随时关注上述厂商主页,及时获取修复补丁或解决方案。

本周重要漏洞攻击验证情况

本周,CNVD建议注意防范以下已公开漏洞攻击验证情况。

1、D-Link DIR-816 A2命令注入漏洞

验证描述

D-Link DIR-816 A2是中国台湾友讯(D-Link)公司的一款无线路由器。

D-Link DIR-816 A2 1.10 B05存在命令注入漏洞,攻击者可利用该漏洞通过制作的tokenid参数任意重置设备到/goform/form2Reboot.cgi

验证信息

POC链接:

https://github.com/GD008/vuln/blob/main/DIR-816_reset.md

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42154

信息提供者

新华三技术有限公司

()广


关于CNVD

国家信息安全漏洞共享平台(China National Vulnerability Database,简称CNVD)是由CNCERT联合国内重要信息系统单位、基础电信运营商、网络安全厂商、软件厂商和互联网企业建立的国家网络安全漏洞库,致力于建立国家统一的信息安全漏洞收集、发布、验证、分析等应急处理体系。

关于CNCERT

国家计算机网络应急技术处理协调中心(简称“国家互联网应急中心”,英文简称是CNCERT或CNCERT/CC),成立于2002年9月,为非政府非盈利的网络安全技术中心,是我国计算机网络应急处理体系中的牵头单位。

作为国家级应急中心,CNCERT的主要职责是:按照“积极预防、及时发现、快速响应、力保恢复”的方针,开展互联网网络安全事件的预防、发现、预警和协调处置等工作,维护国家公共互联网安全,保障基础信息网络和重要信息系统的安全运行。

网址:www.cert.org.cn

邮箱:vreport@cert.org.cn

电话:010-82991537


关注CNVD漏洞平台


您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存