2024年04月01日-2024年04月07日
本周漏洞态势研判情况
本周行业漏洞收录情况
本周,CNVD整理和发布以下重要安全漏洞信息。
1、IBM产品安全漏洞
IBM QRadar SIEM是美国国际商业机器(IBM)公司的一套利用安全智能保护资产和信息远离高级威胁的解决方案。该方案提供对整个IT架构范围进行监督、生成详细的数据访问和用户活动报告等功能。IBM Security Verify Directory是美国国际商业机器(IBM)公司的一款身份验证和访问管理解决方案的一部分。IBM Common Cryptographic Architecture是美国国际商业机器(IBM)公司的一个密码平台。提供一些功能来保护金融交易。IBM WebSphere Application Server Liberty是美国国际商业机器(IBM)公司的一款构建于Open Liberty项目之上的Java应用程序服务器。IBM Cognos Analytics是美国国际商业机器(IBM)公司的一套商业智能软件。IBM Aspera是美国国际商业机器(IBM)公司的一套基于IBM FASP协议构建的快速文件传输和流解决方案。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞通过注入精心设计的有效载荷执行任意Web脚本或HTML,导致拒绝服务,构建恶意URI,诱使请求,可以目标用户上下文执行恶意操作等。
CNVD收录的相关漏洞包括:IBM QRadar SIEM跨站脚本漏洞(CNVD-2024-15726、CNVD-2024-15725)、IBM Security Verify Directory加密问题漏洞、IBM Security Verify Directory跨站脚本漏洞、IBM Common Cryptographic Architecture资源管理错误漏洞、IBM WebSphere Application Server Liberty跨站脚本漏洞(CNVD-2024-15727)、IBM Cognos Analytics表单跨站请求伪造漏洞、IBM Aspera SQL注入漏洞。其中,“IBM Common Cryptographic Architecture资源管理错误漏洞、IBM Aspera SQL注入漏洞”漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2024-15726
https://www.cnvd.org.cn/flaw/show/CNVD-2024-15725
https://www.cnvd.org.cn/flaw/show/CNVD-2024-15730
https://www.cnvd.org.cn/flaw/show/CNVD-2024-15729
https://www.cnvd.org.cn/flaw/show/CNVD-2024-15728
https://www.cnvd.org.cn/flaw/show/CNVD-2024-15727
https://www.cnvd.org.cn/flaw/show/CNVD-2024-15733
https://www.cnvd.org.cn/flaw/show/CNVD-2024-15731
2、Adobe产品安全漏洞
Adobe Experience Manager(AEM)是美国奥多比(Adobe)公司的一套可用于构建网站、移动应用程序和表单的内容管理解决方案。该方案支持移动内容管理、营销销售活动管理和多站点管理等。Adobe Animate是美国奥多比(Adobe)公司的一套Flash动画制作软件。Adobe Substance 3D Painter是美国奥多比(Adobe)公司的一个3D纹理处理应用程序。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞将恶意脚本注入易受攻击的网页中,导致敏感内存泄露,在当前用户的上下文中执行任意代码等。
CNVD收录的相关漏洞包括:Adobe Experience Manager跨站脚本漏洞(CNVD-2024-15718、CNVD-2024-15717、CNVD-2024-15719、CNVD-2024-15723)、Adobe Animate缓冲区溢出漏洞(CNVD-2024-15721、CNVD-2024-15720、CNVD-2024-15722)、Adobe Substance 3D Painter缓冲区溢出漏洞(CNVD-2024-15724)。其中,“Adobe Animate缓冲区溢出漏洞(CNVD-2024-15720)”漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2024-15718
https://www.cnvd.org.cn/flaw/show/CNVD-2024-15717
https://www.cnvd.org.cn/flaw/show/CNVD-2024-15721
https://www.cnvd.org.cn/flaw/show/CNVD-2024-15720
https://www.cnvd.org.cn/flaw/show/CNVD-2024-15719
https://www.cnvd.org.cn/flaw/show/CNVD-2024-15723
https://www.cnvd.org.cn/flaw/show/CNVD-2024-15722
https://www.cnvd.org.cn/flaw/show/CNVD-2024-15724
3、Apache产品安全漏洞
Apache Fineract是美国阿帕奇(Apache)基金会的一套开源数字金融服务平台。该平台能够为用户提供数据管理、贷款和储蓄投资组合管理以及实时财务数据等功能。Apache Doris是美国阿帕奇(Apache)基金会的一个现代MPP分析数据库产品。可以提供亚秒级查询和高效的实时数据分析。Apache Commons Configuration是美国阿帕奇(Apache)基金会的一款通用的配置接口,它主要用于使Java应用程序从多种来源读取配置数据。Apache InLong是美国阿帕奇(Apache)基金会的一站式的海量数据集成框架。提供自动化、安全、可靠的数据传输能力。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞发送特制的请求,在系统上执行任意代码,发送特制的有效负载,读取系统上的任意文件等。
CNVD收录的相关漏洞包括:Apache Fineract权限提升漏洞、Apache Fineract SQL注入漏洞(CNVD-2024-16107、CNVD-2024-16106)、Apache Doris命令执行漏洞、Apache Doris安全绕过漏洞、Apache Commons Configuration越界写入漏洞(CNVD-2024-16110、CNVD-2024-16109)、Apache InLong代码问题漏洞(CNVD-2024-16113)。其中,“Apache Fineract SQL注入漏洞(CNVD-2024-16107、CNVD-2024-16106)、Apache Commons Configuration越界写入漏洞(CNVD-2024-16109、CNVD-2024-16110)”漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2024-16108
https://www.cnvd.org.cn/flaw/show/CNVD-2024-16107
https://www.cnvd.org.cn/flaw/show/CNVD-2024-16106
https://www.cnvd.org.cn/flaw/show/CNVD-2024-16112
https://www.cnvd.org.cn/flaw/show/CNVD-2024-16111
https://www.cnvd.org.cn/flaw/show/CNVD-2024-16110
https://www.cnvd.org.cn/flaw/show/CNVD-2024-16109
https://www.cnvd.org.cn/flaw/show/CNVD-2024-16113
4、DELL产品安全漏洞
Dell InsightIQ是美国戴尔(Dell)公司的一个性能监控和报告工具。Dell PowerScale OneFS是美国戴尔(Dell)公司的一个操作系统。提供横向扩展NAS的PowerScale OneFS操作系统。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞未经授权的访问监控数据,导致拒绝服务,导致权限升级等。
CNVD收录的相关漏洞包括:Dell InsightIQ访问控制错误漏洞、Dell PowerScale OneFS明文传输敏感信息漏洞、Dell PowerScale OneFS加密问题漏洞(CNVD-2024-16188)、Dell PowerScale OneFS代码问题漏洞、Dell PowerScale OneFS日志信息泄露漏洞(CNVD-2024-16190)、Dell PowerScale OneFS不正确权限管理漏洞、Dell PowerScale OneFS拒绝服务漏洞(CNVD-2024-16219)、Dell PowerScale OneFS信息泄露漏洞(CNVD-2024-16220)。其中,“Dell InsightIQ访问控制错误漏洞、Dell PowerScale OneFS明文传输敏感信息漏洞、Dell PowerScale OneFS信息泄露漏洞(CNVD-2024-16220)”漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2024-15739
https://www.cnvd.org.cn/flaw/show/CNVD-2024-16187
https://www.cnvd.org.cn/flaw/show/CNVD-2024-16188
https://www.cnvd.org.cn/flaw/show/CNVD-2024-16189
https://www.cnvd.org.cn/flaw/show/CNVD-2024-16190
https://www.cnvd.org.cn/flaw/show/CNVD-2024-16192
https://www.cnvd.org.cn/flaw/show/CNVD-2024-16219
https://www.cnvd.org.cn/flaw/show/CNVD-2024-16220
5、Online Book System cart.php文件SQL注入漏洞
Online Book System是一个在线预定系统。本周,Online Book System被披露存在SQL注入漏洞。攻击者可利用该漏洞执行非法SQL命令窃取数据库敏感数据。目前,厂商尚未发布上述漏洞的修补程序。CNVD提醒广大用户随时关注厂商主页,以获取最新版本。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2024-15741
小结:本周,IBM产品被披露存在多个漏洞,攻击者可利用漏洞通过注入精心设计的有效载荷执行任意Web脚本或HTML,导致拒绝服务,构建恶意URI,诱使请求,可以目标用户上下文执行恶意操作等。此外,Adobe、Apache、DELL等多款产品被披露存在多个漏洞,攻击者可利用漏洞将恶意脚本注入易受攻击的网页中,导致敏感内存泄露,在当前用户的上下文中执行任意代码等。另外,Online Book System被披露存在SQL注入漏洞。攻击者可利用漏洞执行非法SQL命令窃取数据库敏感数据。建议相关用户随时关注上述厂商主页,及时获取修复补丁或解决方案。
本周重要漏洞攻击验证情况
Library Management System是一个带有二维码考勤和自动生成借书证的图书馆管理系统。
Library Management System 2.0版本存在SQL注入漏洞,该漏洞源于login.php文件Student参数缺少对外部输入SQL语句的验证。攻击者可利用该漏洞执行非法SQL命令窃取数据库敏感数据。
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论