信息安全漏洞周报(2022年第28期)

admin 2022年7月15日10:11:29评论60 views字数 4655阅读15分31秒阅读模式


信息安全漏洞周报

2022年第28期 总第632期)


信息安全测评中心                2022710

  根据国家信息安全漏洞库(CNNVD)统计,本周(202274日至2022710日)安全漏洞情况如下:

公开漏洞情况

 本周CNNVD采集安全漏洞280个。

接报漏洞情况

  本周CNNVD接报漏洞3834个,其中信息技术产品漏洞(通用型漏洞)99个,网络信息系统漏洞(事件型漏洞)402个,漏洞平台推送漏洞3333个。

重大漏洞通报

  OpenSSL安全漏洞(CNNVD-202207-242CVE-2022-2274):成功利用此漏洞的攻击者,可造成目标机器内存损坏,进而在目标机器远程执行代码。OpenSSL 3.0.4版本受漏洞影响。目前,OpenSSL官方已发布新版本修复了漏洞,请用户及时确认是否受到漏洞影响,尽快采取修补措施。



一、公开漏洞情况

  根据国家信息安全漏洞库(CNNVD)统计,本周新增安全漏洞280个,漏洞新增数量有所下降。从厂商分布来看谷歌公司新增漏洞最多,有36个;从漏洞类型来看,跨站脚本类的安全漏洞占比最大,达到7.14%。新增漏洞中,超危漏洞21个,高危漏洞66个,中危漏洞178个,低危漏洞15个。相应修复率分别为52.38%、71.21%、87.08%和100.00%。根据补丁信息统计,合计228个漏洞已有修复补丁发布,整体修复率为81.43%。

一) 安全漏洞增长数量情况

  本周CNNVD采集安全漏洞280

信息安全漏洞周报(2022年第28期)

1 近五周漏洞新增数量统计图


(二) 安全漏洞分布情况

  从厂商分布来看,谷歌公司新增漏洞最多,有36个。各厂商漏洞数量分布如表1所示。


1 新增安全漏洞排名前五厂商统计表


序号

厂商名称

漏洞数量(个)

所占比例

1

谷歌

36

12.86%

2

高通

14

5.00%

3

IBM

12

4.29%

4

飞塔

11

3.93%

5

中国联发科技

11

3.93%

  本周国内厂商漏洞38个,中国联发科技股份有限公司漏洞数量最多,有11个。国内厂商漏洞整体修复率为57.50%。请受影响用户关注厂商修复情况,及时下载补丁修复漏洞。

  从漏洞类型来看, 跨站脚本类的安全漏洞占比最大,达到7.14%。漏洞类型统计如表3所示。

2 漏洞类型统计表

序号

漏洞类型

漏洞数量(个)

所占比例

1

跨站脚本

20

7.14%

2

缓冲区错误

20

7.14%

3

资源管理错误

10

3.57%

4

访问控制错误

8

2.86%

5

SQL注入

7

2.50%

6

代码问题

6

2.14%

7

竞争条件问题

6

2.14%

8

输入验证错误

5

1.79%

9

权限许可和访问控制问题

5

1.79%

10

授权问题

4

1.43%

11

信任管理问题

3

1.07%

12

跨站请求伪造

2

0.71%

13

注入

2

0.71%

14

路径遍历

2

0.71%

15

日志信息泄露

2

0.71%

16

代码注入

2

0.71%

17

操作系统命令注入

1

0.36%

18

信息泄露

1

0.36%

19

环境问题

1

0.36%

20

后置链接

1

0.36%

21

其他

172

61.43%

(三) 安全漏洞危害等级与修复情况

  本周共发布超危漏洞21个,高危漏洞66个,中危漏洞178个,低危漏洞15个。相应修复率分别为52.38%71.21%87.08%100.00%。根据补丁信息统计,合计228个漏洞已有修复补丁发布,整体修复率为81.43%。详细情况如表3所示。

3 漏洞危害等级与修复情况

序号

危害等级

漏洞数量(个)

修复数量(个)

修复率

1

超危

21

11

52.38%

2

高危

66

47

71.21%

3

中危

178

155

87.08%

4

低危

15

15

100.00%

合计

280

228

81.43%

(四) 本周重要漏洞实例

  本周重要漏洞实例如表4所示。

4 本期重要漏洞实例

序号

漏洞

漏洞编号

厂商

漏洞实例

是否修复

危害等级

类型

1

其他

CNNVD-202207-557

WordPress基金会

WordPress plugin nextgen-galery 安全漏洞

超危

2

其他

CNNVD-202207-617

戴尔

Cloud Mobility for Dell EMC Storage 安全漏洞

高危

3

资源管理错误

CNNVD-202207-523

思科

Cisco Smart Software Manager On-PremCisco Smart Software Manager 资源管理错误漏洞

高危

1.WordPress plugin nextgen-galery 安全漏洞(CNNVD-202207-557

  WordPressWordPress plugin都是WordPress基金会的产品。WordPress是一套使用PHP语言开发的博客平台。该平台支持在PHPMySQL的服务器上架设个人博客网站。WordPress plugin是一个应用插件。

  WordPress plugin nextgen-galery 2.0.77.3之前版本存在安全漏洞,该漏洞源于程序没有验证用户上传的文件。攻击者利用该漏洞可以获得对 Web 应用程序的完全访问权限。

  目前厂商已发布升级补丁以修复漏洞,补丁获取链接: https://wpscan.com/vulnerability/c894727a-b779-4583-a860-13c2c27275d4

2. Cloud Mobility for Dell EMC Storage 安全漏洞(CNNVD-202207-617

  Cloud Mobility for Dell EMC Storage是美国戴尔(Dell)公司的一款支持访问公共云的快照备份产品。

  Cloud Mobility for Dell EMC Storage 1.3.0版本及之前版本存在安全漏洞。攻击者利用该漏洞可以获得root权限。

  目前厂商已发布升级补丁以修复漏洞,补丁获取链接:

 https://www.dell.com/support/kbdoc/en-us/000201258/dsa-2022-182-cloud-mobility-for-dell-emc-storage-security-update-for-a-path-traversal-rce-vulnerability

3. Cisco Smart Software Manager On-PremCisco Smart Software Manager 资源管理错误漏洞(CNNVD-202207-523

  Cisco Smart Software Manager On-PremSSM On-Prem)和Cisco Smart Software Manager都是美国思科(Cisco)公司的产品。Cisco Smart Software Manager On-Prem是一款用于Cisco产品许可证管理的组件。Cisco Smart Software Manager是一个为用于提供许可证智能管理功能的软件。该软件消除了繁琐的产品激活密钥(PAK)和许可证文件管理,使许可证节点不再锁定到设备,可以支持在任何兼容的设备上使用许可证。

  Cisco Smart Software Manager On-Prem 存在资源管理错误漏洞。远程攻击者利用该漏洞可以执行拒绝服务攻击。

  目前厂商已发布升级补丁以修复漏洞,补丁获取链接:

 https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-onprem-privesc-tP6uNZOS

二、漏洞平台推送情况

    本周漏洞平台推送漏洞3333个。

序号

漏洞平台

漏洞总量

1

漏洞盒子

3034

2

补天平台

299

推送总计

3333

三、接报漏洞情况

  本周CNNVD接报漏洞501个,其中信息技术产品漏洞(通用型漏洞)99个,网络信息系统漏洞(事件型漏洞)402个。


序号

报送单位

漏洞总量

1

河南听潮盛世信息技术有限公司

224

2

北京国舜科技股份有限公司

76

3

西安四叶草信息技术有限公司

75

4

杭州安恒信息技术股份有限公司

18

5

个人

13

6

北京云测信息技术有限公司

10

7

北京天地和兴科技有限公司

9

8

北京数字观星科技有限公司

8

9

中国科学院信息工程研究所VARAS小组

8

10

杭州用九智汇科技有限公司

7

11

南京众智维科技有限公司

6

12

北京华顺信安科技有限公司

5

13

内蒙古思沃科技有限公司

5

14

北京奇虎科技有限公司

4

15

广州竞远安全技术股份有限公司

4

16

华为技术有限公司

4

17

中兴通讯

4

18

太极计算机股份有限公司

3

19

腾讯公司

3

20

北京威努特技术有限公司

2

21

北京中测安华科技有限公司

2

22

广东默究科技有限公司

2

23

中电信数智科技有限公司

2

24

北京机沃科技有限公司

1

25

福建银数信息技术有限公司

1

26

广州默究科技有限公司

1

27

国防科技大学

1

28

清远职业技术学院

1

29

西南交通大学

1

30

浙江宇视科技有限公司

1

报送总计

501

四、接报漏洞通报情况

  本周CNNVD接报漏洞通报142份。


序号

报送单位

通报总量

1

深信服科技股份有限公司

21

2

成都典安科技有限公司

20

3

杭州迪普科技股份有限公司

14

4

北京华云安信息技术有限公司

11

5

新华三技术有限公司

9

6

内蒙古洞明科技有限公司

7

7

太极计算机股份有限公司

7

8

中瑞创信息技术(北京)有限公司

7

9

北京数字观星科技有限公司

6

10

安徽华云安科技有限公司

5

11

上海斗象信息科技有限公司

5

12

北京天融信网络安全技术有限公司

4

13

北京永信至诚科技股份有限公司

4

14

杭州用九智汇科技有限公司

3

15

奇安信网神信息技术(北京)股份有限公司

3

16

长春嘉诚信息技术股份有限公司

3

17

杭州安恒信息技术股份有限公司

2

18

深圳海云安网络安全技术有限公司

2

19

北京山石网科信息技术有限公司

1

20

北京威努特技术有限公司

1

21

北京知道创宇信息技术股份有限公司

1

22

恒安嘉新(北京)科技股份公司

1

23

三六零数字安全科技集团有限公司

1

24

上海安识网络科技有公司

1

25

腾讯公司

1

26

西安四叶草信息技术有限公司

1

27

亚信科技(成都)有限公司

1

报送总计

142

五、重大漏洞通报

CNNVD 关于OpenSSL安全漏洞的通报

  近日,国家信息安全漏洞库(CNNVD)收到关于OpenSSL 安全漏洞(CNNVD-202207-242CVE-2022-2274)情况的报送。成功利用此漏洞的攻击者,可造成目标机器内存损坏,进而在目标机器远程执行代码。OpenSSL 3.0.4版本受漏洞影响。目前,OpenSSL官方已发布新版本修复了漏洞,请用户及时确认是否受到漏洞影响,尽快采取修补措施。

.漏洞介绍

  OpenSSLOpenSSL团队开发的一个开源的能够实现安全套接层(SSLv2/v3)和安全传输层(TLSv1)协议的通用加密库。该产品支持多种加密算法,包括对称密码、哈希算法、安全散列算法等。该漏洞源于计算机上具有2048位私钥的 RSA 实现不正确,并且在计算过程中会发生内存损坏,导致攻击者可能会在执行计算的机器上远程执行代码。

.危害影响

  成功利用此漏洞的攻击者,可造成目标机器内存损坏,进而在目标机器远程执行代码。OpenSSL 3.0.4版本受漏洞影响。

.修复建议

  目前,OpenSSL官方已发布新版本修复了漏洞,请用户及时确认是否受到漏洞影响,尽快采取修补措施。官方链接如下:

https://git.openssl.org/gitweb/?p=openssl.git;a=commitdiff;h=4d8a88c134df634ba610ff8db1eb8478ac5fd345


原文始发于微信公众号(CNNVD安全动态):信息安全漏洞周报(2022年第28期)

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年7月15日10:11:29
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   信息安全漏洞周报(2022年第28期)http://cn-sec.com/archives/1179133.html

发表评论

匿名网友 填写信息