2024年07月22日-2023年07月28日
本周漏洞态势研判情况
本周漏洞按类型和厂商统计
本周行业漏洞收录情况
1、IBM产品安全漏洞
IBM Datacap Navigator是美国国际商业机器(IBM)公司的一个用于Datacap的Web客户机。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞收集信息,在Web UI中嵌入任意JavaScript代码,通过特制URL请求来查看系统上的任意文件等。
CNVD收录的相关漏洞包括:IBM Datacap Navigator跨站脚本漏洞、IBM Datacap Navigator信息泄露漏洞(CNVD-2024-33363、CNVD-2024-33366、CNVD-2024-33368、CNVD-2024-33371)、IBM Datacap Navigator加密问题漏洞、IBM Datacap Navigator服务器端请求伪造漏洞、IBM Datacap Navigator路径遍历漏洞。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2024-33364
https://www.cnvd.org.cn/flaw/show/CNVD-2024-33363
https://www.cnvd.org.cn/flaw/show/CNVD-2024-33362
https://www.cnvd.org.cn/flaw/show/CNVD-2024-33368
https://www.cnvd.org.cn/flaw/show/CNVD-2024-33367
https://www.cnvd.org.cn/flaw/show/CNVD-2024-33366
https://www.cnvd.org.cn/flaw/show/CNVD-2024-33365
https://www.cnvd.org.cn/flaw/show/CNVD-2024-33371
2、Google产品安全漏洞
Google Chrome是美国谷歌(Google)公司的一款Web浏览器。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞绕过安全限制,在系统上执行任意代码。
CNVD收录的相关漏洞包括:Google Chrome安全绕过漏洞(CNVD-2024-33609、CNVD-2024-33601、CNVD-2024-33602、CNVD-2024-33604、CNVD-2024-33603、CNVD-2024-33606)、Google Chrome代码执行漏洞(CNVD-2024-33605、CNVD-2024-33607)。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2024-33601
https://www.cnvd.org.cn/flaw/show/CNVD-2024-33602
https://www.cnvd.org.cn/flaw/show/CNVD-2024-33604
https://www.cnvd.org.cn/flaw/show/CNVD-2024-33603
https://www.cnvd.org.cn/flaw/show/CNVD-2024-33606
https://www.cnvd.org.cn/flaw/show/CNVD-2024-33605
https://www.cnvd.org.cn/flaw/show/CNVD-2024-33607
https://www.cnvd.org.cn/flaw/show/CNVD-2024-33609
3、Adobe产品安全漏洞
Adobe Experience Manager(AEM)是美国奥多比(Adobe)公司的一套可用于构建网站、移动应用程序和表单的内容管理解决方案。该方案支持移动内容管理、营销销售活动管理和多站点管理等。本周,上述产品被披露存在跨站脚本漏洞,攻击者可利用漏洞通过注入精心设计的有效载荷执行任意Web脚本或HTML。
CNVD收录的相关漏洞包括:Adobe Experience Manager跨站脚本漏洞(CNVD-2024-33385、CNVD-2024-33384、CNVD-2024-33383、CNVD-2024-33387、CNVD-2024-33386、CNVD-2024-33390、CNVD-2024-33392、CNVD-2024-33391)。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2024-33385
https://www.cnvd.org.cn/flaw/show/CNVD-2024-33384
https://www.cnvd.org.cn/flaw/show/CNVD-2024-33383
https://www.cnvd.org.cn/flaw/show/CNVD-2024-33387
https://www.cnvd.org.cn/flaw/show/CNVD-2024-33386
https://www.cnvd.org.cn/flaw/show/CNVD-2024-33390
https://www.cnvd.org.cn/flaw/show/CNVD-2024-33392
https://www.cnvd.org.cn/flaw/show/CNVD-2024-33391
4、Apache产品安全漏洞
Apache StreamPark是美国阿帕奇(Apache)基金会的一个流媒体应用程序开发框架。Apache Airflow是美国阿帕奇(Apache)基金会的一套用于创建、管理和监控工作流程的开源平台。该平台具有可扩展和动态监控等特点。Apache Linkis是美国阿帕奇(Apache)基金会的一款中间件产品,可以在上层应用和底层数据引擎之间建立起有效的连接。Apache StreamPipes是美国阿帕奇(Apache)基金会的一个自助式(工业)物联网工具箱,使非技术用户能够连接、分析和探索IIoT数据流。Apache CloudStack是美国阿帕奇(Apache)基金会的一套基础架构即服务(IaaS)云计算平台。该平台主要用于部署和管理大型虚拟机网络。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞在DataSource Manager Module中配置恶意的db2参数将导致jndi注入,将恶意脚本注入Web页面,窃取受害者的基于cookie的身份验证凭据,插入命令进行远程命令执行。
CNVD收录的相关漏洞包括:Apache StreamPark命令注入漏洞(CNVD-2024-33577、CNVD-2024-33576)、Apache Airflow代码执行漏洞(CNVD-2024-33592)、Apache Airflow存在跨站脚本漏洞、Apache Linkis代码问题漏洞(CNVD-2024-33595、CNVD-2024-33596)、Apache StreamPipes安全特征问题漏洞、Apache CloudStack代码注入漏洞。其中,除“Apache StreamPark命令注入漏洞(CNVD-2024-33576、CNVD-2024-33577)、Apache Airflow存在跨站脚本漏洞”外其余漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2024-33577
https://www.cnvd.org.cn/flaw/show/CNVD-2024-33576
https://www.cnvd.org.cn/flaw/show/CNVD-2024-33592
https://www.cnvd.org.cn/flaw/show/CNVD-2024-33591
https://www.cnvd.org.cn/flaw/show/CNVD-2024-33595
https://www.cnvd.org.cn/flaw/show/CNVD-2024-33596
https://www.cnvd.org.cn/flaw/show/CNVD-2024-33598
https://www.cnvd.org.cn/flaw/show/CNVD-2024-33597
5、TOTOLINK A3700R setIpPortFilterRules函数缓冲区溢出漏洞
TOTOLINK A3700R是中国吉翁电子(TOTOLINK)公司的一款无线路由器。本周,TOTOLINK A3700R被披露存在缓冲区溢出漏洞。攻击者可利用该漏洞在系统上执行任意代码或者导致拒绝服务攻击。目前,厂商尚未发布上述漏洞的修补程序。CNVD提醒广大用户随时关注厂商主页,以获取最新版本。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2024-33694
小结:本周,IBM产品被披露存在多个漏洞,攻击者可利用漏洞收集信息,在Web UI中嵌入任意JavaScript代码,通过特制URL请求来查看系统上的任意文件。此外,Google、Adobe、Apache等多款产品被披露存在多个漏洞,攻击者可利用漏洞绕过安全限制,在系统上执行任意代码,注入精心设计的有效载荷执行任意Web脚本或HTML,在DataSource Manager Module中配置恶意的db2参数将导致jndi注入,将恶意脚本注入Web页面,窃取受害者的基于cookie的身份验证凭据,插入命令进行远程命令执行等。另外,TOTOLINK A3700R被披露存在缓冲区溢出漏洞。攻击者可利用漏洞在系统上执行任意代码或者导致拒绝服务攻击。建议相关用户随时关注上述厂商主页,及时获取修复补丁或解决方案。
本周重要漏洞攻击验证情况
Opencart是中国Opencart公司的一套开源的电子商务系统。该系统提供产品评论、产品评分、产品添加等模块。
Opencart 3.0.3.6版本存在跨站请求伪造漏洞,该漏洞源于WEB应用未充分验证请求是否来自可信用户,攻击者可利用该漏洞通过add to cart添加购物车物品。
POC链接:
https://www.exploit-db.com/exploits/49228
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2024-33388
原文始发于微信公众号(CNVD漏洞平台):CNVD漏洞周报2024年第30期
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论