CNVD漏洞周报2024年第14期

admin 2024年4月10日10:43:23评论6 views字数 9323阅读31分4秒阅读模式

202404月01-20240407

CNVD漏洞周报2024年第14期


本周信息安全漏洞威胁整体评价级别为中。
国家信息安全漏洞共享平台(以下简称CNVD)本周共收集、整理信息安全漏洞480个,其中高危漏洞185个、中危漏洞281个、低危漏洞14个。漏洞平均分值为6.19。本周收录的漏洞中,涉及0day漏洞434个(占90%),其中互联网上出现“Library Management System Student参数SQL注入漏洞、JFinalCMS SQL注入漏洞(CNVD-2024-15735)”等零日代码攻击漏洞。本周CNVD接到的涉及党政机关和企事业单位的漏洞总数6454个,与上周(11801个)环比减少45%。
CNVD漏洞周报2024年第14期
1CNVD10
CNVD漏洞周报2024年第14期
2CNVD0day

本周,CNVD向银行、保险、能源等重要行业单位通报漏洞事件9起,向基础电信企业通报漏洞事件14起,协调CNCERT各分中心验证和处置涉及地方重要部门漏洞事件295起,协调教育行业应急组织验证和处置高校科研院所系统漏洞事件35起,向国家上级信息安全协调机构上报涉及部委门户、子站或直属单位信息系统漏洞事件31起。
CNVD漏洞周报2024年第14期
3CNVD
CNVD漏洞周报2024年第14期
4CNCERT
CNVD漏洞周报2024年第14期
5CNVD

CNVD
紫兴科技集团有限公司、紫光软件系统有限公司、珠海金山办公软件有限公司、智恒科技股份有限公司、正元智慧集团股份有限公司、浙江律联信息科技有限公司、浙江和达科技股份有限公司、浙江电子口岸有限公司、友讯电子设备(上海)有限公司、用友网络科技股份有限公司、宜昌云启互联技术中心有限公司、新都(青岛)办公系统有限公司、新东润地产有限公司、西安博达软件股份有限公司、武汉海昌信息技术有限公司、万洲电气股份有限公司、统信软件技术有限公司、四平市九州易通科技有限公司、四川易泊时捷智能科技有限公司、视联动力信息技术股份有限公司、世邦通信股份有限公司、神州数码控股有限公司、深圳誉龙数字技术有限公司、深圳希施玛数据科技有限公司、深圳维盟网络技术有限公司、深圳市中电数通智慧安全科技股份有限公司、深圳市云之声科技有限公司、深圳市唯德科创信息有限公司、深圳市思迅软件股份有限公司、深圳市锐明技术股份有限公司、深圳市捷顺科技实业股份有限公司、深圳市吉祥腾达科技有限公司、深圳市汇川技术股份有限公司、深圳市道尔智控科技股份有限公司、深圳齐心好视通云计算有限公司、深圳力维智联技术有限公司、申瓯通信设备有限公司、上海纵之格科技有限公司、上海易正信息技术有限公司、上海迅饶自动化科技有限公司、上海玄科计算机技术有限公司、上海尚强信息科技有限公司、上海商派网络科技有限公司、上海灵当信息科技有限公司、上海肯特仪表股份有限公司、上海金电网安科技有限公司、上海寰创通信科技股份有限公司、上海泛微网络科技股份有限公司、上海博达数据通信有限公司、山西牛之云网络科技有限公司、山西牛酷信息科技有限公司、山脉科技股份有限公司、山东国子软件股份有限公司、山东比特智能科技股份有限公司、厦门泰博科技有限公司、厦门四联信息技术有限公司、确信信息股份有限公司、青岛紫霄网络科技有限公司、青岛和正信息技术有限公司、青岛海威茨仪表有限公司、麒麟软件有限公司、南京云网汇联软件技术有限公司、南京易联阳光信息技术股份有限公司、南京先维信息技术有限公司、南昌航天广信科技有限责任公司、迈普通信技术股份有限公司、龙采科技集团有限责任公司、力新国际科技股份有限公司、蓝网科技股份有限公司、开放原子开源基金会、江苏群杰物联科技有限公司、江苏金智教育信息股份有限公司、吉翁电子(深圳)有限公司、华新智科技产业发展股份有限公司、湖南强智科技发展有限公司、河北先河环保科技股份有限公司、杭州易软共创网络科技有限公司、杭州雄伟科技开发股份有限公司、杭州新中大科技股份有限公司、杭州睿贝科技有限公司、杭州翰阳科技有限公司、杭州恩软信息技术有限公司、广州志华软件科技有限公司、广州小橘灯信息科技有限公司、广州图创计算机软件开发有限公司、广联达科技股份有限公司、高新兴科技集团股份有限公司、福建科立讯通信有限公司、东莞市东城飞飞网络科技经营部、大连金马衡器有限公司、成都飞鱼星科技股份有限公司、郴州帝云网络科技有限公司、畅捷通信息技术股份有限公司、禅道软件(青岛)有限公司、北京中科聚网信息技术有限公司、北京用友政务软件股份有限公司、北京亚控科技发展有限公司、北京雪迪龙科技股份有限公司、北京熊宝贝科技发展有限公司、北京星网锐捷网络技术有限公司、北京万维盈创科技发展有限公司、北京通达信科科技有限公司、北京霆智科技有限公司、北京派网软件有限公司、北京金山办公软件股份有限公司、北京金和网络股份有限公司、北京嘉业汇智科技发展有限公司、北京火绒网络科技有限公司、北京超粮科技有限责任公司、北京百卓网络技术有限公司、北京百度网讯科技有限公司、安元科技股份有限公司、安翼物联网(南京)有限公司、安美世纪(北京)科技有限公司、爱德克电气贸易(上海)有限公司和艾波蘿網站設計有限公司。
1中,北京启明星辰信息安全技术有限公司、北京天融信网络安全技术有限公司、新华三技术有限公司、天津市国瑞数码安全系统股份有限公司、安天科技集团股份有限公司等单位报送公开收集的漏洞数量较多。江苏金盾检测技术股份有限公司、安徽天行网安信息安全技术有限公司、内蒙古中叶信息技术有限责任公司、河南东方云盾信息技术有限公司、快页信息技术有限公司、西藏熙安信息技术有限责任公司、河南灵创电子科技有限公司、贵州多彩网安科技有限公司、联想集团、甘肃赛飞安全科技有限公司、浙江谦卦信息科技有限公司、中孚安全技术有限公司、中国电信股份有限公司上海研究院、中资网络信息安全科技有限公司、北京微步在线科技有限公司、湖南泛联新安信息科技有限公司、江苏云天网络安全技术有限公司、杭州海康威视数字技术股份有限公司、北京时代新威信息技术有限公司、江苏晟晖信息科技有限公司、上海观安信息技术股份有限公司、北京卓识网安技术股份有限公司、中华人民共和国上海海事局、信联科技(南京)有限公司、联通数字科技有限公司、山石网科通信技术股份有限公司、北京星网锐捷网络技术有限公司、北京六方云信息技术有限公司、北京山石网科信息技术有限公司及其他个人白帽子向CNVD提交了6454个以事件型漏洞为主的原创漏洞,其中包括斗象科技(漏洞盒子)、奇安信网神(补天平台)和上海交大向CNVD共享的白帽子报送的5583条原创漏洞信息。
1
CNVD漏洞周报2024年第14期


本周,CNVD收录了480个漏洞。WEB应用244个,应用程序119个,网络设备(交换机、路由器等网络端设备)81个,操作系统13个,数据库10个,智能设备(物联网终端设备)7个,安全产品6个。
2
CNVD漏洞周报2024年第14期
CNVD漏洞周报2024年第14期
6
CNVD整理和发布的漏洞涉及杭州恩软信息技术有限公司、用友网络科技股份有限公司、北京星网锐捷网络技术有限公司等多家厂商的产品,部分漏洞数量按厂商统计如表3所示。
3

CNVD漏洞周报2024年第14期

本周,CNVD收录了39个电信行业漏洞,49个移动互联网行业漏洞,5个工控行业漏洞(如下图所示)。其中,“Rockwell Automation 1756 EN2 and 1756 EN3拒绝服务漏洞”等漏洞的综合评级为“高危”。相关厂商已经发布了漏洞的修补程序,请参照CNVD相关行业漏洞库链接。
http://telecom.cnvd.org.cn/
http://mi.cnvd.org.cn/
http://ics.cnvd.org.cn/
CNVD漏洞周报2024年第14期
7
CNVD漏洞周报2024年第14期
8
CNVD漏洞周报2024年第14期
9

CNVD

1IBM产品安全漏洞

IBM QRadar SIEM是美国国际商业机器(IBM)公司的一套利用安全智能保护资产和信息远离高级威胁的解决方案。该方案提供对整个IT架构范围进行监督、生成详细的数据访问和用户活动报告等功能。IBM Security Verify Directory是美国国际商业机器(IBM)公司的一款身份验证和访问管理解决方案的一部分。IBM Common Cryptographic Architecture是美国国际商业机器(IBM)公司的一个密码平台。提供一些功能来保护金融交易。IBM WebSphere Application Server Liberty是美国国际商业机器(IBM)公司的一款构建于Open Liberty项目之上的Java应用程序服务器。IBM Cognos Analytics是美国国际商业机器(IBM)公司的一套商业智能软件。IBM Aspera是美国国际商业机器(IBM)公司的一套基于IBM FASP协议构建的快速文件传输和流解决方案。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞通过注入精心设计的有效载荷执行任意Web脚本或HTML,导致拒绝服务,构建恶意URI,诱使请求,可以目标用户上下文执行恶意操作等。

CNVD收录的相关漏洞包括:IBM QRadar SIEM跨站脚本漏洞(CNVD-2024-15726、CNVD-2024-15725)、IBM Security Verify Directory加密问题漏洞、IBM Security Verify Directory跨站脚本漏洞、IBM Common Cryptographic Architecture资源管理错误漏洞、IBM WebSphere Application Server Liberty跨站脚本漏洞(CNVD-2024-15727)、IBM Cognos Analytics表单跨站请求伪造漏洞、IBM Aspera SQL注入漏洞。其中,“IBM Common Cryptographic Architecture资源管理错误漏洞、IBM Aspera SQL注入漏洞”漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2024-15726

https://www.cnvd.org.cn/flaw/show/CNVD-2024-15725

https://www.cnvd.org.cn/flaw/show/CNVD-2024-15730

https://www.cnvd.org.cn/flaw/show/CNVD-2024-15729

https://www.cnvd.org.cn/flaw/show/CNVD-2024-15728

https://www.cnvd.org.cn/flaw/show/CNVD-2024-15727

https://www.cnvd.org.cn/flaw/show/CNVD-2024-15733

https://www.cnvd.org.cn/flaw/show/CNVD-2024-15731

2、Adobe产品安全漏洞

Adobe Experience Manager(AEM)是美国奥多比(Adobe)公司的一套可用于构建网站、移动应用程序和表单的内容管理解决方案。该方案支持移动内容管理、营销销售活动管理和多站点管理等。Adobe Animate是美国奥多比(Adobe)公司的一套Flash动画制作软件。Adobe Substance 3D Painter是美国奥多比(Adobe)公司的一个3D纹理处理应用程序。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞将恶意脚本注入易受攻击的网页中,导致敏感内存泄露,在当前用户的上下文中执行任意代码等。

CNVD收录的相关漏洞包括:Adobe Experience Manager跨站脚本漏洞(CNVD-2024-15718、CNVD-2024-15717、CNVD-2024-15719、CNVD-2024-15723)、Adobe Animate缓冲区溢出漏洞(CNVD-2024-15721、CNVD-2024-15720、CNVD-2024-15722)、Adobe Substance 3D Painter缓冲区溢出漏洞(CNVD-2024-15724)。其中,“Adobe Animate缓冲区溢出漏洞(CNVD-2024-15720)”漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2024-15718

https://www.cnvd.org.cn/flaw/show/CNVD-2024-15717

https://www.cnvd.org.cn/flaw/show/CNVD-2024-15721

https://www.cnvd.org.cn/flaw/show/CNVD-2024-15720

https://www.cnvd.org.cn/flaw/show/CNVD-2024-15719

https://www.cnvd.org.cn/flaw/show/CNVD-2024-15723

https://www.cnvd.org.cn/flaw/show/CNVD-2024-15722

https://www.cnvd.org.cn/flaw/show/CNVD-2024-15724

3、Apache产品安全漏洞

Apache Fineract是美国阿帕奇(Apache)基金会的一套开源数字金融服务平台。该平台能够为用户提供数据管理、贷款和储蓄投资组合管理以及实时财务数据等功能。Apache Doris是美国阿帕奇(Apache)基金会的一个现代MPP分析数据库产品。可以提供亚秒级查询和高效的实时数据分析。Apache Commons Configuration是美国阿帕奇(Apache)基金会的一款通用的配置接口,它主要用于使Java应用程序从多种来源读取配置数据。Apache InLong是美国阿帕奇(Apache)基金会的一站式的海量数据集成框架。提供自动化、安全、可靠的数据传输能力。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞发送特制的请求,在系统上执行任意代码,发送特制的有效负载,读取系统上的任意文件等。

CNVD收录的相关漏洞包括:Apache Fineract权限提升漏洞、Apache Fineract SQL注入漏洞(CNVD-2024-16107、CNVD-2024-16106)、Apache Doris命令执行漏洞、Apache Doris安全绕过漏洞、Apache Commons Configuration越界写入漏洞(CNVD-2024-16110、CNVD-2024-16109)、Apache InLong代码问题漏洞(CNVD-2024-16113)。其中,“Apache Fineract SQL注入漏洞(CNVD-2024-16107、CNVD-2024-16106)、Apache Commons Configuration越界写入漏洞(CNVD-2024-16109、CNVD-2024-16110)”漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2024-16108

https://www.cnvd.org.cn/flaw/show/CNVD-2024-16107

https://www.cnvd.org.cn/flaw/show/CNVD-2024-16106

https://www.cnvd.org.cn/flaw/show/CNVD-2024-16112

https://www.cnvd.org.cn/flaw/show/CNVD-2024-16111

https://www.cnvd.org.cn/flaw/show/CNVD-2024-16110

https://www.cnvd.org.cn/flaw/show/CNVD-2024-16109

https://www.cnvd.org.cn/flaw/show/CNVD-2024-16113

4、DELL产品安全漏洞

Dell InsightIQ是美国戴尔(Dell)公司的一个性能监控和报告工具。Dell PowerScale OneFS是美国戴尔(Dell)公司的一个操作系统。提供横向扩展NAS的PowerScale OneFS操作系统。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞未经授权的访问监控数据,导致拒绝服务,导致权限升级等。

CNVD收录的相关漏洞包括:Dell InsightIQ访问控制错误漏洞、Dell PowerScale OneFS明文传输敏感信息漏洞、Dell PowerScale OneFS加密问题漏洞(CNVD-2024-16188)、Dell PowerScale OneFS代码问题漏洞、Dell PowerScale OneFS日志信息泄露漏洞(CNVD-2024-16190)、Dell PowerScale OneFS不正确权限管理漏洞、Dell PowerScale OneFS拒绝服务漏洞(CNVD-2024-16219)、Dell PowerScale OneFS信息泄露漏洞(CNVD-2024-16220)。其中,“Dell InsightIQ访问控制错误漏洞、Dell PowerScale OneFS明文传输敏感信息漏洞、Dell PowerScale OneFS信息泄露漏洞(CNVD-2024-16220)”漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2024-15739

https://www.cnvd.org.cn/flaw/show/CNVD-2024-16187

https://www.cnvd.org.cn/flaw/show/CNVD-2024-16188

https://www.cnvd.org.cn/flaw/show/CNVD-2024-16189

https://www.cnvd.org.cn/flaw/show/CNVD-2024-16190

https://www.cnvd.org.cn/flaw/show/CNVD-2024-16192

https://www.cnvd.org.cn/flaw/show/CNVD-2024-16219

https://www.cnvd.org.cn/flaw/show/CNVD-2024-16220

5、Online Book System cart.php文件SQL注入漏洞

Online Book System是一个在线预定系统。本周,Online Book System被披露存在SQL注入漏洞。攻击者可利用该漏洞执行非法SQL命令窃取数据库敏感数据。目前,厂商尚未发布上述漏洞的修补程序。CNVD提醒广大用户随时关注厂商主页,以获取最新版本。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2024-15741

小结:本周,IBM产品被披露存在多个漏洞,攻击者可利用漏洞通过注入精心设计的有效载荷执行任意Web脚本或HTML,导致拒绝服务,构建恶意URI,诱使请求,可以目标用户上下文执行恶意操作等。此外,Adobe、Apache、DELL等多款产品被披露存在多个漏洞,攻击者可利用漏洞将恶意脚本注入易受攻击的网页中,导致敏感内存泄露,在当前用户的上下文中执行任意代码等。另外,Online Book System被披露存在SQL注入漏洞。攻击者可利用漏洞执行非法SQL命令窃取数据库敏感数据。建议相关用户随时关注上述厂商主页,及时获取修复补丁或解决方案。

CNVD
1Library Management System Student参数SQL注入漏洞

Library Management System是一个带有二维码考勤和自动生成借书证的图书馆管理系统。

Library Management System 2.0版本存在SQL注入漏洞,该漏洞源于login.php文件Student参数缺少对外部输入SQL语句的验证。攻击者可利用该漏洞执行非法SQL命令窃取数据库敏感数据。

POC
https://github.com/h4md153v63n/CVEs/blob/main/Library-Management-System/Library-Management-System_SQL_Injection-2.md

https://www.cnvd.org.cn/flaw/show/CNVD-2024-16840
()广
CNVD
ChinaNationalVulnerabilityDatabaseCNVDCNCERT
CNCERT
CNCERTCNCERT/CC20029
CNCERT
www.cert.org.cn
vreport@cert.org.cn
010-82991537
CNVD
CNVD漏洞周报2024年第14期

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年4月10日10:43:23
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   CNVD漏洞周报2024年第14期http://cn-sec.com/archives/2639268.html

发表评论

匿名网友 填写信息