本周漏洞态势研判情况
本周,CNVD收录了301个漏洞。WEB应用122个,网络设备(交换机、路由器等网络端设备)109个,应用程序60个,智能设备8个,数据库1个,安全产品1个。
表2 漏洞按影响类型统计表
图6 本周漏洞按影响类型分布
CNVD整理和发布的漏洞涉及Siretta、D-Link、Adobe等多家厂商的产品,部分漏洞数量按厂商统计如表3所示。
表3 漏洞产品涉及厂商分布统计表
本周行业漏洞收录情况
本周,CNVD收录了95个电信行业漏洞,16个移动互联网行业漏洞,65个工控行业漏洞(如下图所示)。其中,“TP-Link Archer AX21 AX1800命令注入漏洞、Siretta QUARTZ-GOLD缓冲区溢出漏洞(CNVD-2023-16876)”等漏洞的综合评级为“高危”。相关厂商已经发布了漏洞的修补程序,请参照CNVD相关行业漏洞库链接。
电信行业漏洞链接:http://telecom.cnvd.org.cn/
移动互联网行业漏洞链接:http://mi.cnvd.org.cn/
工控系统行业漏洞链接:http://ics.cnvd.org.cn/
图7 电信行业漏洞统计
图8 移动互联网行业漏洞统计
图9 工控系统行业漏洞统计
本周,CNVD整理和发布以下重要安全漏洞信息。
1、Google产品安全漏洞
Google Chrome是美国谷歌(Google)公司的一款Web浏览器。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞通过精心制作的HTML页面从进程内存中获取潜在的敏感信息,通过特制的HTML页面导致堆损坏等。
CNVD收录的相关漏洞包括:Google Chrome DevTools组件类型混肴漏洞、Google Chrome Crash reporting组件缓冲区溢出漏洞、Google Chrome Core资源管理错误漏洞、Google Chrome Autofill组件代码问题漏洞、Google Chrome V8类型混淆漏洞(CNVD-2023-17527)、Google Chrome UMA组件缓冲区溢出漏洞(CNVD-2023-17526)、Google Chrome DevTools资源管理错误漏洞(CNVD-2023-17525)、Google Chrome Web Audio API组件缓冲区溢出漏洞。其中,除“Google Chrome Autofill组件代码问题漏洞”外其余漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2023-17524
https://www.cnvd.org.cn/flaw/show/CNVD-2023-17523
https://www.cnvd.org.cn/flaw/show/CNVD-2023-17522
https://www.cnvd.org.cn/flaw/show/CNVD-2023-17521
https://www.cnvd.org.cn/flaw/show/CNVD-2023-17527
https://www.cnvd.org.cn/flaw/show/CNVD-2023-17526
https://www.cnvd.org.cn/flaw/show/CNVD-2023-17525
https://www.cnvd.org.cn/flaw/show/CNVD-2023-17528
2、D-Link产品安全漏洞
D-Link DIR-605L是中国D-Link公司的一款无线路由器。本周,上述产品被披露存在缓冲区溢出漏洞,攻击者可利用漏洞导致远程代码执行或服务中断。
CNVD收录的相关漏洞包括:D-Link DIR-605L缓冲区溢出漏洞(CNVD-2023-17668、CNVD-2023-17667、CNVD-2023-17666、CNVD-2023-17670、CNVD-2023-17669、CNVD-2023-17673、CNVD-2023-17672、CNVD-2023-17671)。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2023-17668
https://www.cnvd.org.cn/flaw/show/CNVD-2023-17667
https://www.cnvd.org.cn/flaw/show/CNVD-2023-17666
https://www.cnvd.org.cn/flaw/show/CNVD-2023-17670
https://www.cnvd.org.cn/flaw/show/CNVD-2023-17669
https://www.cnvd.org.cn/flaw/show/CNVD-2023-17673
https://www.cnvd.org.cn/flaw/show/CNVD-2023-17672
https://www.cnvd.org.cn/flaw/show/CNVD-2023-17671
3、Adobe产品安全漏洞
Adobe Bridge是美国奥多比(Adobe)公司的一款文件查看器。Adobe Photoshop是美国奥多比(Adobe)公司的一套图片处理软件。该软件主要用于处理图片。Adobe Premiere Rush是美国奥多比(Adobe)公司的一套跨平台的视频编辑软件。Adobe After Effects是美国奥多比(Adobe)公司的一套视觉效果和动态图形制作软件。该软件主要用于2D和3D合成、动画制作和视觉特效制作等。Adobe Animate是美国奥多比(Adobe)公司的一套Flash动画制作软件。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞导致敏感内存泄露,在当前用户的上下文中执行任意代码等。
CNVD收录的相关漏洞包括:Adobe Bridge堆缓冲区溢出漏洞(CNVD-2023-17020、CNVD-2023-17019)、Adobe Bridge越界读取漏洞(CNVD-2023-17018)、Adobe Photoshop输入验证错误漏洞(CNVD-2023-17021)、Adobe Photoshop越界写入漏洞(CNVD-2023-17022)、Adobe Premiere Rush堆栈缓冲区溢出漏洞、Adobe After Effects越界读取漏洞(CNVD-2023-17024)、Adobe Animate内存错误引用漏洞。除“Adobe Bridge越界读取漏洞(CNVD-2023-17018)、Adobe After Effects越界读取漏洞(CNVD-2023-17024)”外其余漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2023-17020
https://www.cnvd.org.cn/flaw/show/CNVD-2023-17019
https://www.cnvd.org.cn/flaw/show/CNVD-2023-17018
https://www.cnvd.org.cn/flaw/show/CNVD-2023-17021
https://www.cnvd.org.cn/flaw/show/CNVD-2023-17022
https://www.cnvd.org.cn/flaw/show/CNVD-2023-17023
https://www.cnvd.org.cn/flaw/show/CNVD-2023-17024
https://www.cnvd.org.cn/flaw/show/CNVD-2023-17047
4、Mozilla产品安全漏洞
Mozilla Firefox是美国Mozilla基金会的一款开源Web浏览器。Mozilla PollBot是Mozilla基金会的一个微服务。将人类从Firefox发布过程中的状态轮询这一繁重任务中解放出来。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞将任何人重定向到恶意站点,绕过已实施的安全限制在受害者的浏览器中执行任意JavaScript代码,通过使程序在当前目录中搜索系统库提升权限等。
CNVD收录的相关漏洞包括:Mozilla Firefox竞争条件问题漏洞(CNVD-2023-17319)、Mozilla Firefox权限提升漏洞(CNVD-2023-17318)、Mozilla PollBot开放重定向漏洞、Mozilla Firefox资源管理错误漏洞(CNVD-2023-17321、CNVD-2023-17323)、Mozilla Firefox缓冲区溢出漏洞(CNVD-2023-17324)、Mozilla Firefox安全特征问题漏洞(CNVD-2023-17322、CNVD-2023-17320)。其中,除“Mozilla Firefox权限提升漏洞(CNVD-2023-17318)、Mozilla PollBot开放重定向漏洞”外其余漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2023-17319
https://www.cnvd.org.cn/flaw/show/CNVD-2023-17318
https://www.cnvd.org.cn/flaw/show/CNVD-2023-17317
https://www.cnvd.org.cn/flaw/show/CNVD-2023-17321
https://www.cnvd.org.cn/flaw/show/CNVD-2023-17320
https://www.cnvd.org.cn/flaw/show/CNVD-2023-17324
https://www.cnvd.org.cn/flaw/show/CNVD-2023-17323
https://www.cnvd.org.cn/flaw/show/CNVD-2023-17322
5、 Advantech iView SQL注入漏洞(CNVD-2023-16475)
Advantech iView是中国Advantech公司的一个基于简单网络协议(SNMP)来对B + B SmartWorx设备进行管理的软件。本周,Advantech iView 5.7.04.6469之前版本被披露存在SQL注入漏洞。攻击者可利用该漏洞获取数据库敏感信息。目前,厂商尚未发布上述漏洞的修补程序。CNVD提醒广大用户随时关注厂商主页,以获取最新版本。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2023-16475
小结:本周,Google产品被披露存在多个漏洞,攻击者可利用漏洞通过精心制作的HTML页面从进程内存中获取潜在的敏感信息,通过特制的HTML页面导致堆损坏等等。此外,D-Link、Adobe、Mozilla等多款产品被披露存在多个漏洞,攻击者可利用漏洞导致远程代码执行或服务中断,将任何人重定向到恶意站点,绕过已实施的安全限制在受害者的浏览器中执行任意JavaScript代码,通过使程序在当前目录中搜索系统库提升权限。另外,Advantech iView被披露存在SQL注入漏洞。攻击者可利用该漏洞获取数据库敏感信息。建议相关用户随时关注上述厂商主页,及时获取修复补丁或解决方案。
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论