2023年01月30日-2023年02月05日
本周漏洞态势研判情况
图1 CNVD收录漏洞近10周平均分值分布图
图2 CNVD 0day漏洞总数按周统计
科大国创云网科技有限公司。
本周,CNVD发布了《F5发布2023年2月季度安全通告》。详情参见CNVD网站公告内容。
https://www.cnvd.org.cn/webinfo/show/8531
本周,CNVD整理和发布以下重要安全漏洞信息。
1、IBM产品安全漏洞
IBM Sterling B2B Integrator是美国国际商业机器(IBM)公司的一套集成了重要的B2B流程、交易和关系的软件。该软件支持与不同的合作伙伴社区之间实现复杂的B2B流程的安全集成。IBM Spectrum Virtualize是美国国际商业机器(IBM)公司的一个块存储虚拟化系统。可提高新的和现有存储基础架构的数据价值、安全性和简单性。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞在Web UI中嵌入任意JavaScript代码,从而改变预期的功能,导致可信会话中的凭证泄露,发送特制的SQL语句,查看、添加、修改或删除后端数据库中的信息等。
CNVD收录的相关漏洞包括:IBM Sterling B2B Integrator SQL注入漏洞(CNVD-2023-05240)、IBM Sterling B2B Integrator权限提升漏洞(CNVD-2023-05239)、IBM Sterling B2B Integrator跨站脚本漏洞(CNVD-2023-05238、CNVD-2023-05245)、IBM Sterling B2B Integrator信息泄露漏洞(CNVD-2023-05244、CNVD-2023-05241)、IBM Spectrum Virtualize信息泄露漏洞、IBM Sterling B2B Integrator Standard Edition跨站脚本漏洞(CNVD-2023-05243)。其中,“IBM Sterling B2B Integrator SQL注入漏洞(CNVD-2023-05240)、IBM Sterling B2B Integrator权限提升漏洞(CNVD-2023-05239)”漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2023-05240
https://www.cnvd.org.cn/flaw/show/CNVD-2023-05239
https://www.cnvd.org.cn/flaw/show/CNVD-2023-05238
https://www.cnvd.org.cn/flaw/show/CNVD-2023-05243
https://www.cnvd.org.cn/flaw/show/CNVD-2023-05241
https://www.cnvd.org.cn/flaw/show/CNVD-2023-05245
https://www.cnvd.org.cn/flaw/show/CNVD-2023-05244
https://www.cnvd.org.cn/flaw/show/CNVD-2023-05402
2、Adobe产品安全漏洞
Adobe InCopy是美国奥多比(Adobe)公司的一款用于创作的文本编辑软件。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞绕过ASLR等缓解措施,导致敏感内存泄露,在当前用户的上下文中任意执行代码等。
CNVD收录的相关漏洞包括:Adobe InCopy缓冲区溢出漏洞(CNVD-2023-05227、CNVD-2023-05231)、Adobe InCopy越界写入漏洞(CNVD-2023-05226、CNVD-2023-05230)、Adobe InCopy输入验证错误漏洞、Adobe InCopy释放后使用漏洞、Adobe InCopy越界读取漏洞(CNVD-2023-05234、CNVD-2023-05225)。其中,除“Adobe InCopy越界读取漏洞(CNVD-2023-05225、CNVD-2023-05234)、Adobe InCopy释放后使用漏洞”外其余漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2023-05227
https://www.cnvd.org.cn/flaw/show/CNVD-2023-05226
https://www.cnvd.org.cn/flaw/show/CNVD-2023-05225
https://www.cnvd.org.cn/flaw/show/CNVD-2023-05231
https://www.cnvd.org.cn/flaw/show/CNVD-2023-05230
https://www.cnvd.org.cn/flaw/show/CNVD-2023-05229
https://www.cnvd.org.cn/flaw/show/CNVD-2023-05228
https://www.cnvd.org.cn/flaw/show/CNVD-2023-05234
3、Apache产品安全漏洞
Apache Superset是美国阿帕奇(Apache)基金会的一个数据可视化和数据探索平台。Apache Airflow是美国阿帕奇(Apache)基金会的一套用于创建、管理和监控工作流程的开源平台。Apache James是美国阿帕奇(Apache)基金会的一个完全用Java编写的开源Smtp和Pop3 邮件传输代理和Nntp新闻服务器。Apache Calcite是一个动态数据管理框架,它具备很多典型数据库管理系统的功能,比如SQL解析、SQL校验、SQL查询优化、SQL生成以及数据连接查询等。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞导致跨站脚本攻击,提交特殊的请求,可以应用程序上下文执行任意命令等。
CNVD收录的相关漏洞包括:Apache Superset跨站脚本漏洞(CNVD-2023-05220、CNVD-2023-05219、CNVD-2023-05218)、Apache Superset访问控制错误漏洞(CNVD-2023-05217)、 Apache Airflow命令注入漏洞(CNVD-2023-05224)、Apache James信息泄露漏洞、Apache James授权问题漏洞、Apache Calcite点击劫持漏洞。其中“Apache Superset跨站请求伪造漏洞、 Apache Airflow命令注入漏洞(CNVD-2023-05224)”漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2023-05220
https://www.cnvd.org.cn/flaw/show/CNVD-2023-05219
https://www.cnvd.org.cn/flaw/show/CNVD-2023-05218
https://www.cnvd.org.cn/flaw/show/CNVD-2023-05217
https://www.cnvd.org.cn/flaw/show/CNVD-2023-05224
https://www.cnvd.org.cn/flaw/show/CNVD-2023-05222
https://www.cnvd.org.cn/flaw/show/CNVD-2023-05221
https://www.cnvd.org.cn/flaw/show/CNVD-2023-05273
4、Mozilla产品安全漏洞
Mozilla Firefox是美国Mozilla基金会的一款开源Web浏览器。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞能够读取和修改数据,绕过iframe沙箱并在任意窗口的上下文中执行任意JavaScript代码等。
CNVD收录的相关漏洞包括:Mozilla Firefox安全特征问题漏洞(CNVD-2023-05205、CNVD-2023-05206)、Mozilla Firefox信任管理问题漏洞(CNVD-2023-05204)、Mozilla Firefox资源管理错误漏洞(CNVD-2023-05208)、Mozilla Firefox代码问题漏洞(CNVD-2023-05207)、Mozilla Firefox权限许可和访问控制问题漏洞(CNVD-2023-05212、CNVD-2023-05211)、Mozilla Firefox竞争条件漏洞。其中,除“Mozilla Firefox代码问题漏洞(CNVD-2023-05207)”外其余漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2023-05205
https://www.cnvd.org.cn/flaw/show/CNVD-2023-05204
https://www.cnvd.org.cn/flaw/show/CNVD-2023-05208
https://www.cnvd.org.cn/flaw/show/CNVD-2023-05207
https://www.cnvd.org.cn/flaw/show/CNVD-2023-05206
https://www.cnvd.org.cn/flaw/show/CNVD-2023-05212
https://www.cnvd.org.cn/flaw/show/CNVD-2023-05211
https://www.cnvd.org.cn/flaw/show/CNVD-2023-05210
5、Online Food Ordering System任意文件上传漏洞(CNVD-2023-06523)
Online Food Ordering System是一个在线食品订购系统。本周,Online Food Ordering System被披露存在文件上传漏洞。攻击者可利用该漏洞上传恶意文件从而远程执行任意代码。目前,厂商尚未发布上述漏洞的修补程序。CNVD提醒广大用户随时关注厂商主页,以获取最新版本。
小结:本周,IBM产品被披露存在多个漏洞,攻击者可利用漏洞在Web UI中嵌入任意JavaScript代码,从而改变预期的功能,导致可信会话中的凭证泄露,发送特制的SQL语句,查看、添加、修改或删除后端数据库中的信息等。此外,Adobe、Apache、Mozilla等多款产品被披露存在多个漏洞,攻击者可利用漏洞绕过ASLR等缓解措施,导致敏感内存泄露,在当前用户的上下文中任意执行代码,读取和修改数据,绕过iframe沙箱并在任意窗口的上下文中执行任意JavaScript代码等。另外,Online Food Ordering System被披露存在任意文件上传漏洞。攻击者可利用该漏洞上传恶意文件从而远程执行任意代码。建议相关用户随时关注上述厂商主页,及时获取修复补丁或解决方案。
本周重要漏洞攻击验证情况
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论