信息安全漏洞周报(2024年第9期)

admin 2024年2月29日12:20:49评论20 views字数 4076阅读13分35秒阅读模式

点击蓝字 关注我们

根据国家信息安全漏洞库(CNNVD)统计,本周(2024年2月19日至2024年2月25日)安全漏洞情况如下:

公开漏洞情况

本周CNNVD采集安全漏洞488个。

接报漏洞情况

本周CNNVD接报漏洞3501个,其中信息技术产品漏洞(通用型漏洞)250个,网络信息系统漏洞(事件型漏洞)31个,漏洞平台推送漏洞3220个。

一、公开漏洞情况

根据国家信息安全漏洞库(CNNVD)统计,本周新增安全漏洞488个,漏洞新增数量有所下降。从厂商分布来看Linux基金会新增漏洞最多,有56个;从漏洞类型来看,跨站脚本类的安全漏洞占比最大,达到4.10%。新增漏洞中,超危漏洞33个,高危漏洞91个,中危漏洞357个,低危漏洞7个。

(一) 安全漏洞增长数量情况

本周CNNVD采集安全漏洞488个。

信息安全漏洞周报(2024年第9期)
图1 近五周漏洞新增数量统计图

(二) 安全漏洞分布情况

从厂商分布来看,Linux基金会新增漏洞最多,有56个。各厂商漏洞数量分布如表1所示。

表1 新增安全漏洞排名前五厂商统计表

序号

厂商名称

漏洞数量(个)

所占比例

1

Linux基金会

56

11.48%

2

WordPress基金会

31

6.35%

3

Liferay

30

6.15%

4

苹果

26

5.33%

5

Autodesk

19

3.89%

本周国内厂商漏洞34个,腾达公司漏洞数量最多,有8个。国内厂商漏洞整体修复率为26.47%。请受影响用户关注厂商修复情况,及时下载补丁修复漏洞。

从漏洞类型来看, 跨站脚本类的安全漏洞占比最大,达到4.10%。漏洞类型统计如表2所示。

表2 漏洞类型统计表

序号

漏洞类型

漏洞数量(个)

所占比例

1

跨站脚本

20

4.10%

2

SQL注入

20

4.10%

3

代码问题

14

2.87%

4

跨站请求伪造

9

1.84%

5

访问控制错误

7

1.43%

6

资源管理错误

5

1.02%

7

缓冲区错误

4

0.82%

8

路径遍历

4

0.82%

9

授权问题

3

0.61%

10

信任管理问题

3

0.61%

11

输入验证错误

3

0.61%

12

代码注入

3

0.61%

13

格式化字符串错误

3

0.61%

14

操作系统命令注入

1

0.20%

15

命令注入

1

0.20%

16

竞争条件问题

1

0.20%

17

注入

1

0.20%

18

数字错误

1

0.20%

19

其他

385

78.89%

(三) 安全漏洞危害等级与修复情况

本周共发布超危漏洞33个,高危漏洞91个,中危漏洞357个,低危漏洞7个。相应修复率分别为90.91%、82.42%、74.23%和71.43%。根据补丁信息统计,合计375个漏洞已有修复补丁发布,整体修复率为76.84%。详细情况如表3所示。

表3 漏洞危害等级与修复情况

序号

危害等级

漏洞数量(个)

修复数量(个)

修复率

1

超危

33

30

90.91%

2

高危

91

75

82.42%

3

中危

357

265

74.23%

4

低危

7

5

71.43%

合计

488

375

76.84%

(四) 本周重要漏洞实例

本周重要漏洞实例如表4所示。

表4 本期重要漏洞实例

序号

漏洞类型

漏洞编号

厂商

漏洞实例

是否修复

危害等级

1

代码注入

CNNVD-202402-1584

Apache基金会

Apache Dolphinscheduler 代码注入漏洞

超危

2

其他

CNNVD-202402-1677

谷歌

Google Chrome 安全漏洞

高危

3

其他

CNNVD-202402-1616

Mozilla基金会

Mozilla Firefox 安全漏洞

高危

1.Apache Dolphinscheduler 代码注入漏洞(CNNVD-202402-1584)

Apache Dolphinscheduler是美国阿帕奇(Apache)基金会的一个现代数据编排平台。

Apache Dolphinscheduler 3.2.1之前版本存在代码注入漏洞。攻击者利用该漏洞可以远程执行代码。

目前厂商已发布升级补丁以修复漏洞,参考链接:

https://lists.apache.org/thread/5b6yq2gov0fsy9x5dkvo8ws4rr45vkn8

2.Google Chrome 安全漏洞(CNNVD-202402-1677)

Google Chrome是美国谷歌(Google)公司的一款Web浏览器。

Google Chrome 122.0.6261.57之前版本存在安全漏洞,该漏洞源于 Accessibility 模块存在内存释放后重用问题。

目前厂商已发布升级补丁以修复漏洞,参考链接:

https://chromereleases.googleblog.com/2024/02/stable-channel-update-for-desktop_20.html

3.Mozilla Firefox 安全漏洞(CNNVD-202402-1616)

Mozilla Firefox是美国Mozilla基金会的一款开源Web浏览器。

Mozilla Firefox 123.0之前版本存在安全漏洞。攻击者利用该漏洞可以越界读取内存。

目前厂商已发布升级补丁以修复漏洞,参考链接:

https://www.mozilla.org/en-US/security/advisories/mfsa2024-05/

二、漏洞平台推送情况

本周CNNVD接收漏洞平台推送漏洞3220个。

表5 本周漏洞平台推送情况

序号

漏洞平台

漏洞总量

1

漏洞盒子

1839

2

补天平台

879

3

360漏洞云

502

推送总计

3220

三、接报漏洞情况

本周CNNVD接报漏洞281个,其中信息技术产品漏洞(通用型漏洞)250个,网络信息系统漏洞(事件型漏洞)31个。

表6 本周漏洞报送情况

序号

报送单位

漏洞总量

1

北京天融信网络安全技术有限公司

47

2

信元网络技术股份有限公司

23

3

星云博创科技有限公司

21

4

北京长亭科技有限公司

19

5

个人

17

6

广州竞远安全技术股份有限公司

10

7

北京微步在线科技有限公司

9

8

北京云科安信科技有限公司

9

9

南京聚铭网络科技有限公司

7

10

北京奇虎科技有限公司

6

11

网宿科技股份有限公司

6

12

北京启明星辰信息安全技术有限公司

5

13

北京雪诺科技有限公司

5

14

河南灵创电子科技有限公司

5

15

天地伟业技术有限公司

5

16

湖南泛联新安信息科技有限公司

4

17

安徽山盾科技有限公司

3

18

安徽长泰科技有限公司

3

19

北京天防安全科技有限公司

3

20

江苏讯安信息安全技术有限公司

3

21

瑞数信息技术(上海)有限公司

3

22

天翼数智科技(北京)有限公司

3

23

西安交大捷普网络科技有限公司

3

24

新华三技术有限公司

3

25

中兴通讯股份有限公司

3

26

北京安信天行科技有限公司

2

27

北京锐服信科技有限公司

2

28

北京赛克艾威科技有限公司

2

29

北京天下信安技术有限公司

2

30

北京信联数安科技有限公司

2

31

成都卫士通信息安全技术有限公司

2

32

广州天懋信息系统股份有限公司

2

33

河南省鼎信信息安全等级测评有限公司

2

34

黑龙江智泽测评科技有限公司

2

35

内蒙古旌云科技有限公司

2

36

内蒙古信息系统安全等级测评中心

2

37

清远职业技术学院

2

38

赛尔网络有限公司

2

39

上海斗象信息科技有限公司

2

40

亚信科技(成都)有限公司

2

41

长春嘉诚信息技术股份有限公司

2

42

浙江德迅网络安全技术有限公司

2

43

北京天地和兴科技有限公司

1

44

北京长亭未来科技有限公司

1

45

北京中睿天下信息技术有限公司

1

46

北京众安天下科技有限公司

1

47

广东为辰信息科技有限公司

1

48

广州纬安科技有限公司

1

49

河南听潮盛世信息技术有限公司

1

50

湖南省金盾信息安全等级保护评估中心有限公司

1

51

江苏君立华域信息安全技术股份有限公司

1

52

江苏骏安信息测评认证有限公司

1

53

巨鹏信息科技有限公司

1

54

锐捷网络股份有限公司

1

55

上海矢安科技有限公司

1

56

上海云盾信息技术有限公司

1

57

深信服科技股份有限公司

1

58

深圳市能信安科技股份有限公司

1

59

苏州棱镜七彩信息科技有限公司

1

60

卫士通(广州)信息安全技术有限公司

1

61

武汉非尼克斯软件技术有限公司

1

62

西安四叶草信息技术有限公司

1

63

徐州天衷网络科技有限公司

1

64

中孚安全技术有限公司

1

报送总计

281

四、收录漏洞通报情况

本周CNNVD收录漏洞通报148份。

表7本周漏洞通报情况

序号

报送单位

通报总量

1

中孚安全技术有限公司

25

2

华为技术有限公司

9

3

信元网络技术股份有限公司

8

4

南京聚铭网络科技有限公司

7

5

卫士通(广州)信息安全技术有限公司

6

6

西安交大捷普网络科技有限公司

6

7

长春嘉诚信息技术股份有限公司

5

8

北京华云安信息技术有限公司

4

9

北京威努特技术有限公司

4

10

江苏百达智慧网络科技有限公司

4

11

深信服科技股份有限公司

4

12

安全邦(北京)信息技术有限公司

3

13

北京赛克艾威科技有限公司

3

14

博智安全科技股份有限公司

3

15

锐捷网络股份有限公司

3

16

上海安几科技有限公司

3

17

武汉非尼克斯软件技术有限公司

3

18

云上广济(贵州)信息技术有限公司

3

19

安徽山盾科技有限公司

2

20

北京安普诺信息技术有限公司

2

21

北京安天网络安全技术有限公司

2

22

北京奇虎科技有限公司

2

23

北京天融信网络安全技术有限公司

2

24

北京天下信安技术有限公司

2

25

北京知道创宇信息技术股份有限公司

2

26

超聚变数字技术有限公司

2

27

广州纬安科技有限公司

2

28

杭州迪普科技股份有限公司

2

29

河南灵创电子科技有限公司

2

30

南京禾盾信息科技有限公司

2

31

深圳融安网络科技有限公司

2

32

数字新时代(山东)数据科技服务有限公司

2

33

浙江东安检测技术有限公司

2

34

北京安信天行科技有限公司

1

35

北京华顺信安信息技术有限公司

1

36

北京墨云科技有限公司

1

37

北京赛博昆仑科技有限公司

1

38

北京山石网科信息技术有限公司

1

39

北京神州绿盟科技有限公司

1

40

北京信联数安科技有限公司

1

41

工业和信息化部电子第五研究所

1

42

黑龙江安信与诚科技开发有限公司

1

43

黑龙江智泽测评科技有限公司

1

44

南京众智维信息科技有限公司

1

45

奇安信网神信息技术(北京)股份有限公司

1

46

腾讯云计算(北京)有限责任公司

1

47

西安四叶草信息技术有限公司

1

48

中国电信股份有限公司网络安全产品运营中心

1

收录总计

148

原文始发于微信公众号(CNNVD安全动态):信息安全漏洞周报(2024年第9期)

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年2月29日12:20:49
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   信息安全漏洞周报(2024年第9期)https://cn-sec.com/archives/2536411.html

发表评论

匿名网友 填写信息