CNVD漏洞周报2022年第22期

admin 2022年6月7日18:44:49评论39 views字数 7860阅读26分12秒阅读模式

20220530-202206月05

CNVD漏洞周报2022年第22期


国家信息安全漏洞共享平台(以下简称CNVD)本周共收集、整理信息安全漏洞589个,其中高危漏洞219个、中危漏洞322个、低危漏洞48个。漏洞平均分值为6.04。本周收录的漏洞中,涉及0day漏洞497个(占84%),其中互联网上出现“Tenda AC9缓冲区溢出漏洞、D-Link DIR-816 A2命令注入漏洞”等零日代码攻击漏洞。本周CNVD接到的涉及党政机关和企事业单位的事件型漏洞总数4943个,与上周(11141个)环比减少56%。

CNVD漏洞周报2022年第22期

1 CNVD10

CNVD漏洞周报2022年第22期

图2 CNVD 0day漏洞总数按周统计

CNVD向银行、保险、能源等重要行业单位通报漏洞事件26起,向基础电信企业通报漏洞事件33起,协调CNCERT各分中心验证和处置涉及地方重要部门漏洞事件813起,协调教育行业应急组织验证和处置高校科研院所系统漏洞事件132起,向国家上级信息安全协调机构上报涉及部委门户、子站或直属单位信息系统漏洞事件113起。

CNVD漏洞周报2022年第22期

3 CNVD

CNVD漏洞周报2022年第22期

4 CNCERT

CNVD漏洞周报2022年第22期

5 CNVD

CNVD

中电光谷建筑设计院有限公司、正方软件股份有限公司、浙江中控技术股份有限公司、浙江慕枫网络科技有限公司、友讯电子设备(上海)有限公司、兄弟(中国)商业有限公司、小白智能科技(长春)股份有限公司、武汉微问网络科技有限公司、台达电子企业管理(上海)有限公司、深圳智慧光迅信息技术有限公司、深圳市迅捷通信技术有限公司、深圳市同享软件科技有限公司、深圳市联软科技股份有限公司、深圳市吉祥腾达科技有限公司、深圳市大疆创新科技有限公司、深圳市丛文科技有限公司、深圳市艾珂云谷信息技术有限公司、上海泛微网络科技股份有限公司、上海顶想信息科技有限公司、熵基科技股份有限公司、山西企凝信息科技有限公司、山东金钟科技集团股份有限公司、厦门四信物联网科技有限公司、锐捷网络股份有限公司、麒麟软件有限公司、普联技术有限公司、明博教育科技股份有限公司、绿盟科技集团股份有限公司、联奕科技股份有限公司、廊坊市极致网络科技有限公司、昆明云涛科技有限公司、金蝶软件(中国)有限公司、江西金磊科技发展有限公司、江苏金智教育信息股份有限公司、吉翁电子(深圳)有限公司、华磊信息科技有限公司、恒锋信息科技股份有限公司、杭州拓康自动化设备有限公司、杭州海康威视数字技术股份有限公司、杭州晨科软件技术有限公司、海南赞赞网络科技有限公司、海海海计算机软件有限公司、哈尔滨伟成科技有限公司、桂林崇胜网络科技有限公司、广州市卓创教育信息科技有限公司、广州市粤海网络科技有限公司、广州市凝智科技有限公司、广联达科技股份有限公司、富士施乐(中国)有限公司、方正科技集团股份有限公司、北京致远互联软件股份有限公司、北京雪迪龙科技股份有限公司、北京星网锐捷网络技术有限公司、北京小米科技有限责任公司、北京五指互联科技有限公司、北京网康科技有限公司、北京天生创想信息技术有限公司、北京硕人时代科技股份有限公司、北京火绒网络科技有限公司、北京东方通科技股份有限公司、北京百卓网络技术有限公司、北京百度网讯科技有限公司、网新科技、三菱电机株式会社、若依、信呼、ZCOMAX TECHNOLOGIES, INC、YZNCMS、The Apache Software Foundation、taocms、SEMCMS、NETGEAR、MuYuCMS、MOBOTIX、Google、FTCMS、Eclipse、CSZCMS、bandisoft和Adobe。

本周,CNVD发布了《关于微软支持诊断工具MSDT存在远程代码执行漏洞的安全公告》、《关于Confluence存在远程代码执行漏洞的安全公告》。详情参见CNVD网站公告内容。

https://www.cnvd.org.cn/webinfo/show/7746

https://www.cnvd.org.cn/webinfo/show/7756

本周报送情况如表1所示。其中,阿里云计算有限公司、杭州安恒信息技术股份有限公司、深信服科技股份有限公司、安天科技集团股份有限公司、新华三技术有限公司等单位报送公开收集的漏洞数量较多。武汉安域信息安全技术有限公司、北京山石网科信息技术有限公司、重庆都会信息科技有限公司、北京网御星云信息技术有限公司、上海纽盾科技股份有限公司、北京云科安信科技有限公司(Seraph安全实验室)、巨鹏信息科技有限公司、河南信安世纪科技有限公司、广州百蕴启辰科技有限公司、贵州泰若数字科技有限公司、北京升鑫网络科技有限公司、北京远禾科技有限公司、上海观安信息技术股份有限公司、海通证券股份有限公司、中国烟草总公司湖北省公司、山东云天安全技术有限公司、北方实验室(沈阳)股份有限公司、四川赛闯检测股份有限公司及其他个人白帽子向CNVD提交了4943个以事件型漏洞为主的原创漏洞,其中包括斗象科技(漏洞盒子)、上海交大和奇安信网神(补天平台)向CNVD共享的白帽子报送的2791条原创漏洞信息。

1

CNVD漏洞周报2022年第22期



周,CNVD收录了589个漏洞。WEB应用311个,应用程序112个,网络设备(交换机、路由器等网络端设备)86个,智能设备(物联网终端设备)39个,操作系统28个,安全产品10个,数据库3个。

2 CNVD漏洞周报2022年第22期

CNVD漏洞周报2022年第22期

6

CNVD整理和发布的漏洞涉及WordPress、Google、Adobe等多家厂商的产品,部分漏洞数量按厂商统计如表3所示。

3 CNVD漏洞周报2022年第22期



本周,CNVD收录了收录了69个电信行业漏洞,49个移动互联网行业漏洞,4个工控行业漏洞(如下图所示)。其中,“TOTOLINK A3100R缓冲区溢出漏洞、Tenda AX12缓冲区溢出漏洞(CNVD-2022-42152)”等漏洞的综合评级为“高危”。相关厂商已经发布了漏洞的修补程序,请参照CNVD相关行业漏洞库链接。

http://telecom.cnvd.org.cn/

http://mi.cnvd.org.cn/

http://ics.cnvd.org.cn/

CNVD漏洞周报2022年第22期

7

CNVD漏洞周报2022年第22期

8

CNVD漏洞周报2022年第22期

9

CNVD

1、Adobe产品安全漏洞

Adobe Photoshop是美国奥多比(Adobe)公司的一套图片处理软件。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞在当前用户的上下文中执行任意代码。

CNVD收录的相关漏洞包括:Adobe Photoshop输入验证错误漏洞、Adobe Photoshop越界写入漏洞(CNVD-2022-42165、CNVD-2022-42164、CNVD-2022-42169、CNVD-2022-42168、CNVD-2022-42167、CNVD-2022-42171、CNVD-2022-42170)。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42166

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42165

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42164

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42169

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42168

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42167

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42171

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42170

2、Google产品安全漏洞

Google Android是美国谷歌(Google)公司的一套以Linux为基础的开源操作系统。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞提升权限。

CNVD收录的相关漏洞包括:Google Android权限提升漏洞(CNVD-2022-42138、CNVD-2022-42142、CNVD-2022-42141、CNVD-2022-42140、CNVD-2022-42139、CNVD-2022-42143、CNVD-2022-42148、CNVD-2022-42147)。其中,除“Google Android权限提升漏洞(CNVD-2022-42148)、Google Android权限提升漏洞(CNVD-2022-42147)”外,其余漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42138

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42142

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42141

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42140

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42139

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42143

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42148

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42147

3、WordPress产品安全漏洞

WordPress是一套使用PHP语言开发的博客平台。该平台支持在PHP和MySQL的服务器上架设个人博客网站。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞执行SQL注入、删除缓存、删除源、创建源、上传恶意文件导致远程任意代码执行等操作。

CNVD收录的相关漏洞包括:WordPress Hermit plugin SQL注入漏洞、WordPress Hermit plugin跨站请求伪造漏洞、WordPress VikBooking Hotel Booking Engine&PMS plugin信息泄露漏洞、WordPress VikBooking Hotel Booking Engine&PMS plugin任意文件上传漏洞、WordPress Booking Calendar plugin代码问题漏洞、WordPress Daily Prayer Time plugin SQL注入漏洞、WordPress插件Donations SQL注入漏洞、WordPress插件Users Ultra SQL注入漏洞。其中,除“WordPress Hermit plugin跨站请求伪造漏洞、WordPress VikBooking Hotel Booking Engine&PMS plugin信息泄露漏洞、WordPress Booking Calendar plugin代码问题漏洞”外,其余漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2022-41790

https://www.cnvd.org.cn/flaw/show/CNVD-2022-41791

https://www.cnvd.org.cn/flaw/show/CNVD-2022-41801

https://www.cnvd.org.cn/flaw/show/CNVD-2022-41800

https://www.cnvd.org.cn/flaw/show/CNVD-2022-41799

https://www.cnvd.org.cn/flaw/show/CNVD-2022-41807

https://www.cnvd.org.cn/flaw/show/CNVD-2022-43220

https://www.cnvd.org.cn/flaw/show/CNVD-2022-43221

4、Dell产品安全漏洞

Dell Vnx2Oe For File是美国戴尔(Dell)公司的一个操作环境。Dell PowerEdge Server BIOS是一款系统更新驱动程序。DELL EMC PowerScale是一套适用于非结构化数据的横向扩展存储系统。Dell EMC NetWorker是一套统一备份和恢复软件。该软件提供备份与恢复、消除重复数据、备份报告等功能。DELL Dell Wyse Management Suite是一套用于管理和优化Wyse端点的、可扩展的解决方案。该产品包括Wyse端点集中管理、资产追踪和自动设备发现等功能。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞越权访问或者覆盖敏感数据,提升其权限,执行命令等。

CNVD收录的相关漏洞包括:Dell Vnx2Oe For File路径遍历漏洞、Dell OpenManage Enterprise权限提升漏洞(CNVD-2022-42737)、DELL EMC AppSync路径遍历漏洞、Dell VNX2 OE for File远程代码执行漏洞(CNVD-2022-42739)、Dell PowerEdge缓冲区溢出漏洞、DELL EMC PowerScale代码问题漏洞、Dell EMC NetWorker信息泄露漏洞(CNVD-2022-42743)、Dell Wyse Device Agent授权问题漏洞。其中,“Dell OpenManage Enterprise权限提升漏洞(CNVD-2022-42737)、Dell VNX2 OE for File远程代码执行漏洞(CNVD-2022-42739)、Dell PowerEdge缓冲区溢出漏洞”漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42738

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42737

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42740

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42739

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42745

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42744

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42743

https://www.cnvd.org.cn/flaw/show/CNVD-2022-42742

5、Asus DSL-N14U-B1拒绝服务漏洞

ASUS DSL-N14U-B1是中国华硕(ASUS)公司的一款路由器设备。本周,ASUS DSL-N14U-B1被披露存在拒绝服务漏洞。攻击者可利用该漏洞使用nmap之类的工具执行TCP SYN扫描造成拒绝服务 (DoS)。目前,厂商尚未发布上述漏洞的修补程序。CNVD提醒广大用户随时关注厂商主页,以获取最新版本。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2022-41786

小结:本周,Adobe产品被披露存在多个漏洞,攻击者可利用漏洞在当前用户的上下文中执行任意代码。此外,Google、WordPress、Dell等多款产品被披露存在多个漏洞,攻击者可利用漏洞越权访问或者覆盖敏感数据,提升其权限,执行命令,执行SQL注入攻击,删除缓存,删除源,创建源,上传恶意文件从而远程执行任意代码等。另外,ASUS DSL-N14U-B1被披露存在拒绝服务漏洞。攻击者可利用该漏洞使用nmap之类的工具执行TCP SYN扫描造成拒绝服务 (DoS)。建议相关用户随时关注上述厂商主页,及时获取修复补丁或解决方案。

CNVD

1、D-Link DIR-816 A2命令注入漏洞

D-Link DIR-816 A2是中国台湾友讯(D-Link)公司的一款无线路由器。

D-Link DIR-816 A2 1.10 B05存在命令注入漏洞,攻击者可利用该漏洞通过制作的tokenid参数任意重置设备到/goform/form2Reboot.cgi

POC

https://github.com/GD008/vuln/blob/main/DIR-816_reset.md


https://www.cnvd.org.cn/flaw/show/CNVD-2022-42154

新华三技术有限公司

()广


CNVD

国家信息安全漏洞共享平台(China National Vulnerability Database,简称CNVD)是由CNCERT联合国内重要信息系统单位、基础电信运营商、网络安全厂商、软件厂商和互联网企业建立的国家网络安全漏洞库,致力于建立国家统一的信息安全漏洞收集、发布、验证、分析等应急处理体系

CNCERT

国家计算机网络应急技术处理协调中心(简称“国家互联网应急中心”,英文简称是CNCERT或CNCERT/CC),成立于2002年9月,为非政府非盈利的网络安全技术中心,是我国计算机网络应急处理体系中的牵头单位

CNCERT

www.cert.org.cn

vreport@cert.org.cn

010-82991537


CNVD

CNVD漏洞周报2022年第22期


原文始发于微信公众号(CNVD漏洞平台):CNVD漏洞周报2022年第22期

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年6月7日18:44:49
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   CNVD漏洞周报2022年第22期http://cn-sec.com/archives/1094064.html

发表评论

匿名网友 填写信息