本周漏洞态势研判情况
图1 CNVD收录漏洞近10周平均分值分布图
图2 CNVD 0day漏洞总数按周统计
本周,CNVD整理和发布以下重要安全漏洞信息。
1、IBM产品安全漏洞
IBM AIX是美国国际商业机器(IBM)公司的一款为IBM Power体系架构开发的一种基于开放标准的UNIX操作系统。IBM DB2是美国国际商业机器(IBM)公司的一套关系型数据库管理系统。该系统的执行环境主要有UNIX、Linux、IBMi、z/OS以及Windows服务器版本。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞执行从网站信任的用户传输的恶意和未经授权的操作,通过AIX SMB客户端实现拒绝服务等。
CNVD收录的相关漏洞包括:IBM AIX拒绝服务漏洞(CNVD-2023-00804、CNVD-2023-00807、CNVD-2023-00806、CNVD-2023-00805、CNVD-2023-00810、CNVD-2023-00809、CNVD-2023-00808)、IBM DB2跨站请求伪造漏洞(CNVD-2023-00813)。其中,“IBM AIX权限提升漏洞(CNVD-2023-00805)、IBM DB2跨站请求伪造漏洞(CNVD-2023-00813)”漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2023-00804
https://www.cnvd.org.cn/flaw/show/CNVD-2023-00807
https://www.cnvd.org.cn/flaw/show/CNVD-2023-00806
https://www.cnvd.org.cn/flaw/show/CNVD-2023-00805
https://www.cnvd.org.cn/flaw/show/CNVD-2023-00810
https://www.cnvd.org.cn/flaw/show/CNVD-2023-00809
https://www.cnvd.org.cn/flaw/show/CNVD-2023-00808
https://www.cnvd.org.cn/flaw/show/CNVD-2023-00813
2、Google产品安全漏洞
Google Android是美国谷歌(Google)公司的一套以Linux为基础的开源操作系统。Google Pixel是美国谷歌(Google)公司的一款智能手机。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞获取敏感信息,获得提升的权限,远程执行任意代码等。
CNVD收录的相关漏洞包括:Google Android权限提升漏洞(CNVD-2023-01051)、Google Pixel缓冲区溢出漏洞(CNVD-2023-01493、CNVD-2023-01492、CNVD-2023-01491、CNVD-2023-01490、CNVD-2023-01494、CNVD-2023-01499、CNVD-2023-01498)。其中,“Google Android权限提升漏洞(CNVD-2023-01051)、Google Pixel缓冲区溢出漏洞(CNVD-2023-01492、CNVD-2023-01490)” 的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2023-01051
https://www.cnvd.org.cn/flaw/show/CNVD-2023-01493
https://www.cnvd.org.cn/flaw/show/CNVD-2023-01492
https://www.cnvd.org.cn/flaw/show/CNVD-2023-01491
https://www.cnvd.org.cn/flaw/show/CNVD-2023-01490
https://www.cnvd.org.cn/flaw/show/CNVD-2023-01494
https://www.cnvd.org.cn/flaw/show/CNVD-2023-01499
https://www.cnvd.org.cn/flaw/show/CNVD-2023-01498
3、Huawei产品安全漏洞
Huawei ws7200-10是中国华为(HUAWEI)公司的一款无线路由器。Huawei CV81-WDM FW是中国华为(Huawei)公司的一款激光多功能打印机。Huawei EMUI是一款基于Android开发的移动端操作系统。Huawei Magic UI是一个智能设备操作系统。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞通过暴力破解获取密码,可能导致系统敏感信息泄露,获得打印机的最高权限,导致服务异常等。
CNVD收录的相关漏洞包括:Huawei WS7200-10访问控制错误漏洞、Huawei CV81-WDM FW输入验证不足漏洞、Huawei CV81-WDM FW命令注入漏洞、Huawei CV81-WDM FW输入校验漏洞(CNVD-2023-01056、CNVD-2023-01060)、Huawei EMUI和Magic UI拒绝服务漏洞(CNVD-2023-01057)、Huawei EMUI和Huawei Magic UI越界写入漏洞、Huawei EMUI和Magic UI越界写入漏洞(CNVD-2023-01059)。其中,除“Huawei WS7200-10访问控制错误漏洞”外其余漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2023-01053
https://www.cnvd.org.cn/flaw/show/CNVD-2023-01054
https://www.cnvd.org.cn/flaw/show/CNVD-2023-01055
https://www.cnvd.org.cn/flaw/show/CNVD-2023-01056
https://www.cnvd.org.cn/flaw/show/CNVD-2023-01057
https://www.cnvd.org.cn/flaw/show/CNVD-2023-01058
https://www.cnvd.org.cn/flaw/show/CNVD-2023-01059
https://www.cnvd.org.cn/flaw/show/CNVD-2023-01060
4、Adobe产品安全漏洞
Adobe Experience Manager(AEM)是美国奥多比(Adobe)公司的一套可用于构建网站、移动应用程序和表单的内容管理解决方案。该方案支持移动内容管理、营销销售活动管理和多站点管理等。本周,上述产品被披露存在跨站脚本漏洞,攻击者可利用漏洞在浏览器上下文中执行恶意JavaScript。
CNVD收录的相关漏洞包括:Adobe Experience Manager跨站脚本漏洞(CNVD-2023-00009、CNVD-2023-00605、CNVD-2023-00604、CNVD-2023-00603、CNVD-2023-00608、CNVD-2023-00607、CNVD-2023-00606、CNVD-2023-00611)。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2023-00009
https://www.cnvd.org.cn/flaw/show/CNVD-2023-00605
https://www.cnvd.org.cn/flaw/show/CNVD-2023-00604
https://www.cnvd.org.cn/flaw/show/CNVD-2023-00603
https://www.cnvd.org.cn/flaw/show/CNVD-2023-00608
https://www.cnvd.org.cn/flaw/show/CNVD-2023-00607
https://www.cnvd.org.cn/flaw/show/CNVD-2023-00606
https://www.cnvd.org.cn/flaw/show/CNVD-2023-00611
5、Tenda i22缓冲区溢出漏洞
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2023-00010
小结:本周,IBM产品被披露存在多个漏洞,攻击者可利用漏洞执行从网站信任的用户传输的恶意和未经授权的操作,通过AIX SMB客户端实现拒绝服务等。此外,Google、Huawei、Adobe等多款产品被披露存在多个漏洞,攻击者可利用漏洞获取敏感信息,获得提升的权限,远程执行任意代码等。另外,Tenda i22被披露存在缓冲区溢出漏洞。攻击者可利用漏洞提交特殊的请求,可以在系统上下文执行任意代码或者使应用程序崩溃。建议相关用户随时关注上述厂商主页,及时获取修复补丁或解决方案。
本周重要漏洞攻击验证情况
原文始发于微信公众号(CNVD漏洞平台):CNVD漏洞周报2023年第1期
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论