CNVD漏洞周报2023年第5期

admin 2023年2月7日19:17:09评论64 views字数 7367阅读24分33秒阅读模式

202301月30-20230205



本周信息安全漏洞威胁整体评价级别为中。
国家信息安全漏洞共享平台(以下简称CNVD)本周共收集、整理信息安全漏洞229个,其中高危漏洞106个、中危漏洞114个、低危漏洞9个。漏洞平均分值为6.59。本周收录的漏洞中,涉及0day漏洞115个(占50%),其中互联网上出现“Lead Management System SQL注入漏洞(CNVD-2023-05741)、Courier Management System SQL注入漏洞”等零日代码攻击漏洞。本周CNVD接到的涉及党政机关和企事业单位事件型漏洞总数10419个,与上周(4853个)环比增加1.15倍。

CNVD漏洞周报2023年第5期

1 CNVD10

CNVD漏洞周报2023年第5期

2 CNVD 0day

 
本周,CNVD向银行、保险、能源等重要行业单位通报漏洞事件16起,向基础电信企业通报漏洞事件41起,协调CNCERT各分中心验证和处置涉及地方重要部门漏洞事件418起,协调教育行业应急组织验证和处高校科研院所系统漏洞事件37起,向国家上级信息安全协调机构上报涉及部委门户、子站或直属单位信息系统漏洞事件96起。

CNVD漏洞周报2023年第5期

3 CNVD

CNVD漏洞周报2023年第5期

4 CNCERT

CNVD漏洞周报2023年第5期

5 CNVD

CNVD

科大国创云网科技有限公司

CNVD了《F5发布2023年2月季度安全通告》。详情参见CNVD网

https://www.cnvd.org.cn/webinfo/show/8531

 
 
1阿里云计算有限公司、安天科技集团股份有限公司、新华三技术有限公司、北京神州绿盟科技有限公司、北京启明星辰信息安全技术有限公司等单位报送公开收集的漏洞数量较多。上海齐同信息科技有限公司、奇安星城网络安全运营服务(长沙)有限公司、苏州棱镜七彩信息科技有限公司、北京升鑫网络科技有限公司、北京山石网科信息技术有限公司、山东新潮信息技术有限公司、河南东方云盾信息技术有限公司、博智安全科技股份有限公司、重庆都会信息科技、贵州泰若数字科技有限公司、快页信息技术有限公司、云南联创网安科技有限公司、内蒙古洞明科技有限公司、山东云天安全技术有限公司、赛尔网络有限公司、杭州默安科技有限公司、河南灵创电子科技有限公司、郑州埃文科技、福建省海峡信息技术有限公司、西安秦易信息技术有限公司、江苏金盾检测技术有限公司、江苏保旺达软件技术有限公司、内蒙古中叶信息技术有限责任公司、广西等保安全测评有限公司、重庆易阅科技有限公司及其他个人白帽子向CNVD提交了10419个以事件型漏洞为主的原创漏洞,其中包括奇安信网神(补天平台)、上海交大和斗象科技(漏洞盒子)、三六零数字安全科技集团有限公司向CNVD共享的白帽子报送的8996条原创漏洞信息。
1

CNVD漏洞周报2023年第5期



本周,CNVD收录了229个漏洞。WEB应用95个,应用程序94个,网络设备(交换机、路由器等网络端设备)23个,操作系统9个,智能设备(物联网终端设备)7个,数据库1个。
2

CNVD漏洞周报2023年第5期

CNVD漏洞周报2023年第5期

6
CNVD涉及F5、Adobe、IBM等多家厂商的3
3

CNVD漏洞周报2023年第5期

CNVD录了17个电信行业漏洞,10个移动互联网行业漏洞,2个工控行业漏洞(如下图所示)。其中,“普联技术有限公司TL-WDR7660 httpProcDataSrv任意代码执行漏洞、F5 BIG-IP HTTP/2配置文件拒绝服务漏洞”等漏洞的综合评级为“高危”。相关厂商已经发布了漏洞的修补程序,请参照CNVD相关行业漏洞库链接。
http://telecom.cnvd.org.cn/
http://mi.cnvd.org.cn/
http://ics.cnvd.org.cn/

CNVD漏洞周报2023年第5期

7

CNVD漏洞周报2023年第5期

8

CNVD漏洞周报2023年第5期

9
 


CNVD

1IBM产品安全漏洞

IBM Sterling B2B Integrator是美国国际商业机器(IBM)公司的一套集成了重要的B2B流程、交易和关系的软件。该软件支持与不同的合作伙伴社区之间实现复杂的B2B流程的安全集成。IBM Spectrum Virtualize是美国国际商业机器(IBM)公司的一个块存储虚拟化系统。可提高新的和现有存储基础架构的数据价值、安全性和简单性。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞在Web UI中嵌入任意JavaScript代码,从而改变预期的功能,导致可信会话中的凭证泄露,发送特制的SQL语句,查看、添加、修改或删除后端数据库中的信息等。

CNVD收录的相关漏洞包括:IBM Sterling B2B Integrator SQL注入漏洞(CNVD-2023-05240)、IBM Sterling B2B Integrator权限提升漏洞(CNVD-2023-05239)、IBM Sterling B2B Integrator跨站脚本漏洞(CNVD-2023-05238、CNVD-2023-05245)、IBM Sterling B2B Integrator信息泄露漏洞(CNVD-2023-05244、CNVD-2023-05241)、IBM Spectrum Virtualize信息泄露漏洞、IBM Sterling B2B Integrator Standard Edition跨站脚本漏洞(CNVD-2023-05243)。其中,“IBM Sterling B2B Integrator SQL注入漏洞(CNVD-2023-05240)、IBM Sterling B2B Integrator权限提升漏洞(CNVD-2023-05239)”漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2023-05240

https://www.cnvd.org.cn/flaw/show/CNVD-2023-05239

https://www.cnvd.org.cn/flaw/show/CNVD-2023-05238

https://www.cnvd.org.cn/flaw/show/CNVD-2023-05243

https://www.cnvd.org.cn/flaw/show/CNVD-2023-05241

https://www.cnvd.org.cn/flaw/show/CNVD-2023-05245

https://www.cnvd.org.cn/flaw/show/CNVD-2023-05244

https://www.cnvd.org.cn/flaw/show/CNVD-2023-05402

2、Adobe产品安全漏洞

Adobe InCopy是美国奥多比(Adobe)公司的一款用于创作的文本编辑软件。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞绕过ASLR等缓解措施,导致敏感内存泄露,在当前用户的上下文中任意执行代码等。

CNVD收录的相关漏洞包括:Adobe InCopy缓冲区溢出漏洞(CNVD-2023-05227、CNVD-2023-05231)、Adobe InCopy越界写入漏洞(CNVD-2023-05226、CNVD-2023-05230)、Adobe InCopy输入验证错误漏洞、Adobe InCopy释放后使用漏洞、Adobe InCopy越界读取漏洞(CNVD-2023-05234、CNVD-2023-05225)。其中,除“Adobe InCopy越界读取漏洞(CNVD-2023-05225、CNVD-2023-05234)、Adobe InCopy释放后使用漏洞”外其余漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2023-05227

https://www.cnvd.org.cn/flaw/show/CNVD-2023-05226

https://www.cnvd.org.cn/flaw/show/CNVD-2023-05225

https://www.cnvd.org.cn/flaw/show/CNVD-2023-05231

https://www.cnvd.org.cn/flaw/show/CNVD-2023-05230

https://www.cnvd.org.cn/flaw/show/CNVD-2023-05229

https://www.cnvd.org.cn/flaw/show/CNVD-2023-05228

https://www.cnvd.org.cn/flaw/show/CNVD-2023-05234

3、Apache产品安全漏洞

Apache Superset是美国阿帕奇(Apache)基金会的一个数据可视化和数据探索平台。Apache Airflow是美国阿帕奇(Apache)基金会的一套用于创建、管理和监控工作流程的开源平台。Apache James是美国阿帕奇(Apache)基金会的一个完全用Java编写的开源Smtp和Pop3 邮件传输代理和Nntp新闻服务器。Apache Calcite是一个动态数据管理框架,它具备很多典型数据库管理系统的功能,比如SQL解析、SQL校验、SQL查询优化、SQL生成以及数据连接查询等。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞导致跨站脚本攻击,提交特殊的请求,可以应用程序上下文执行任意命令等。

CNVD收录的相关漏洞包括:Apache Superset跨站脚本漏洞(CNVD-2023-05220、CNVD-2023-05219、CNVD-2023-05218)、Apache Superset访问控制错误漏洞(CNVD-2023-05217)、 Apache Airflow命令注入漏洞(CNVD-2023-05224)、Apache James信息泄露漏洞、Apache James授权问题漏洞、Apache Calcite点击劫持漏洞。其中“Apache Superset跨站请求伪造漏洞、 Apache Airflow命令注入漏洞(CNVD-2023-05224)”漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2023-05220

https://www.cnvd.org.cn/flaw/show/CNVD-2023-05219

https://www.cnvd.org.cn/flaw/show/CNVD-2023-05218

https://www.cnvd.org.cn/flaw/show/CNVD-2023-05217

https://www.cnvd.org.cn/flaw/show/CNVD-2023-05224

https://www.cnvd.org.cn/flaw/show/CNVD-2023-05222

https://www.cnvd.org.cn/flaw/show/CNVD-2023-05221

https://www.cnvd.org.cn/flaw/show/CNVD-2023-05273

4、Mozilla产品安全漏洞

Mozilla Firefox是美国Mozilla基金会的一款开源Web浏览器。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞能够读取和修改数据,绕过iframe沙箱并在任意窗口的上下文中执行任意JavaScript代码等。

CNVD收录的相关漏洞包括:Mozilla Firefox安全特征问题漏洞(CNVD-2023-05205、CNVD-2023-05206)、Mozilla Firefox信任管理问题漏洞(CNVD-2023-05204)、Mozilla Firefox资源管理错误漏洞(CNVD-2023-05208)、Mozilla Firefox代码问题漏洞(CNVD-2023-05207)、Mozilla Firefox权限许可和访问控制问题漏洞(CNVD-2023-05212、CNVD-2023-05211)、Mozilla Firefox竞争条件漏洞。其中,除“Mozilla Firefox代码问题漏洞(CNVD-2023-05207)”外其余漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2023-05205

https://www.cnvd.org.cn/flaw/show/CNVD-2023-05204

https://www.cnvd.org.cn/flaw/show/CNVD-2023-05208

https://www.cnvd.org.cn/flaw/show/CNVD-2023-05207

https://www.cnvd.org.cn/flaw/show/CNVD-2023-05206

https://www.cnvd.org.cn/flaw/show/CNVD-2023-05212

https://www.cnvd.org.cn/flaw/show/CNVD-2023-05211

https://www.cnvd.org.cn/flaw/show/CNVD-2023-05210

5、Online Food Ordering System任意文件上传漏洞(CNVD-2023-06523)

Online Food Ordering System是一个在线食品订购系统。本周,Online Food Ordering System被披露存在文件上传漏洞。攻击者可利用该漏洞上传恶意文件从而远程执行任意代码。目前,厂商尚未发布上述漏洞的修补程序。CNVD提醒广大用户随时关注厂商主页,以获取最新版本。


https://www.cnvd.org.cn/flaw/show/CNVD-2023-06523

本周,IBM产品被披露存在多个漏洞,攻击者可利用漏洞在Web UI中嵌入任意JavaScript代码,从而改变预期的功能,导致可信会话中的凭证泄露,发送特制的SQL语句,查看、添加、修改或删除后端数据库中的信息等。此外,Adobe、Apache、Mozilla等多款产品被披露存在多个漏洞,攻击者可利用漏洞绕过ASLR等缓解措施,导致敏感内存泄露,在当前用户的上下文中任意执行代码,读取和修改数据,绕过iframe沙箱并在任意窗口的上下文中执行任意JavaScript代码等。另外,Online Food Ordering System被披露存在任意文件上传漏洞。攻击者可利用该漏洞上传恶意文件从而远程执行任意代码。建议相关用户随时关注上述厂商主页,及时获取修复补丁或解决方案。


 

CNVD
1Lead Management System SQL注入漏洞(CNVD-2023-05741)
Lead management system是Mayuri K.个人开发者的一个潜在客户管理系统。
Lead Management System v1.0版本存在SQL注入漏洞,该漏洞源于removeBrand.php中的id参数缺少对外部输入SQL语句的验证,攻击者可利用该漏洞执行非法SQL命令窃取数据库敏感数据。
POC
https://github.com/xiumulty/CVE/blob/main/Lead%20management%20system%20v1.0/sql%20in%20removeBrand.php.md

https://www.cnvd.org.cn/flaw/show/CNVD-2023-05741
()广
CNVD
China National Vulnerability DatabaseCNVDCNCERT
CNCERT
CNCERTCNCERT/CC20029
CNCERT
www.cert.org.cn
vreport@cert.org.cn
010-82991537
CNVD
CNVD漏洞周报2023年第5期

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年2月7日19:17:09
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   CNVD漏洞周报2023年第5期http://cn-sec.com/archives/1541415.html

发表评论

匿名网友 填写信息