2024年08月19日-2024年08月25日
本周漏洞态势研判情况
本周漏洞按类型和厂商统计
本周行业漏洞收录情况
1、Google产品安全漏洞
Google Chrome是美国谷歌(Google)公司的一款Web浏览器。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞绕过安全限制,在系统上执行任意代码或导致应用程序崩溃。
CNVD收录的相关漏洞包括:Google Chrome Audio模块内存错误引用漏洞、Google Chrome Browser UI模块内存错误引用漏洞、Google Chrome PDFium模块内存错误引用漏洞、Google Chrome Tab Strip模块缓冲区溢出漏洞、Google Chrome V8模块内存错误引用漏洞、Google Chrome安全绕过漏洞(CNVD-2024-36090、CNVD-2024-36091)、Google Chrome代码执行漏洞(CNVD-2024-36093)。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36085
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36086
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36087
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36088
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36089
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36090
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36091
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36093
2、Adobe产品安全漏洞
Adobe Bridge是美国奥多比(Adobe)公司的一款文件查看器。Adobe Dimension是美国奥多比(Adobe)公司的是一套2D和3D合成设计工具。Adobe InDesign是美国奥多比(Adobe)公司的一套排版编辑应用程序。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞在系统上执行任意代码,或者导致应用程序崩溃。
CNVD收录的相关漏洞包括:Adobe Bridge越界写入漏洞(CNVD-2024-35982、CNVD-2024-35983)、Adobe Dimension越界写入漏洞(CNVD-2024-35995)、Adobe Dimension内存错误引用漏洞(CNVD-2024-35998)、Adobe InDesign越界读取漏洞(CNVD-2024-36305)、Adobe InDesign越界写入漏洞(CNVD-2024-36304、CNVD-2024-36303、CNVD-2024-36306)。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2024-35982
https://www.cnvd.org.cn/flaw/show/CNVD-2024-35983
https://www.cnvd.org.cn/flaw/show/CNVD-2024-35995
https://www.cnvd.org.cn/flaw/show/CNVD-2024-35998
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36305
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36304
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36303
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36306
3、SAP产品安全漏洞
SAP CRM是德国思爱普(SAP)公司的一个客户关系管理系统。SAP My Travel Requests是美国思爱普(SAP)公司的一个交易应用程序。SAP Enable Now Manager是德国思爱普(SAP)公司的中央内容管理和协作平台。SAP BusinessObjects BI Platform是德国思爱普(SAP)公司的用于数据报告、可视化和共享的集中套件。SAP NetWeaver Application Server是德国思爱普(SAP)公司的一款应用程序服务器。SAP CRM是德国思爱普(SAP)公司的一个客户关系管理系统。SAP Commerce是德国思爱普(SAP)公司的一套基于云的电子商务平台。该产支持销售管理、营销管理、订单管理和运营管理等。SAP Business Workflow是德国思爱普(SAP)公司的用于执行业务流程的关键组件,它允许用户设计、实施和管理业务流程,确保流程的合规性,并通过自动化减少手动操作的需要。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞获取敏感信息,执行执行任意代码,导致权限升级等。
CNVD收录的相关漏洞包括:SAP CRM信息泄露漏洞、SAP My Travel Requests授权问题漏洞、SAP Enable Now Manager授权问题漏洞、SAP BusinessObjects BI Platform反序列化漏洞、SAP NetWeaver Application Server文件上传漏洞、SAP CRM授权问题漏洞、SAP Commerce授权问题漏洞(CNVD-2024-36346)、SAP Business Workflow信息泄露漏洞。其中,“SAP BusinessObjects BI Platform反序列化漏洞、SAP NetWeaver Application Server文件上传漏洞”的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2024-35653
https://www.cnvd.org.cn/flaw/show/CNVD-2024-35656
https://www.cnvd.org.cn/flaw/show/CNVD-2024-35655
https://www.cnvd.org.cn/flaw/show/CNVD-2024-35660
https://www.cnvd.org.cn/flaw/show/CNVD-2024-35658
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36348
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36346
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36345
4、Apache产品安全漏洞
Apache Answer是美国阿帕奇(Apache)基金会的一个社区平台。Apache MINA SSHD是美国阿帕奇(Apache)基金会的一个纯Java库,支持客户端和服务器端的SSH协议。Apache DolphinScheduler是美国阿帕奇(Apache)基金会的一个分布式的基于DAG可视化的工作流任务调度系统。Apache Answer是美国阿帕奇(Apache)基金会的一个社区平台。Apache Linkis是美国阿帕奇(Apache)基金会的一款中间件产品,可以在上层应用和底层数据引擎之间建立起有效的连接。Apache InLong是美国阿帕奇(Apache)基金会的一站式的海量数据集成框架。提供自动化、安全、可靠的数据传输能力。Apache Traffic Server是美国阿帕奇(Apache)基金会的一套可扩展的HTTP代理和缓存服务器。Apache SeaTunnel是美国阿帕奇(Apache)基金会的一个简单易用的数据集成框架。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞伪造任何令牌来登录任何用户,远程代码执行,导致拒绝服务等。
CNVD收录的相关漏洞包括:Apache Answer安全绕过漏洞(CNVD-2024-35661)、Apache MINA SSHD安全绕过漏洞、Apache DolphinScheduler输入验证错误漏洞(NVD-C-2024-618180)、Apache Answer安全绕过漏洞、Apache Linkis权限提升漏洞、Apache InLong代码注入漏洞(CNVD-2024-35666)、Apache Traffic Server输入验证错误漏洞(CNVD-2024-35671)、Apache SeaTunnel认证绕过漏洞。其中,除“Apache MINA SSHD安全绕过漏洞”外,其余漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2024-35661
https://www.cnvd.org.cn/flaw/show/CNVD-2024-35664
https://www.cnvd.org.cn/flaw/show/CNVD-2024-35663
https://www.cnvd.org.cn/flaw/show/CNVD-2024-35662
https://www.cnvd.org.cn/flaw/show/CNVD-2024-35668
https://www.cnvd.org.cn/flaw/show/CNVD-2024-35666
https://www.cnvd.org.cn/flaw/show/CNVD-2024-35671
https://www.cnvd.org.cn/flaw/show/CNVD-2024-35669
5、Tenda AX1806缓冲区溢出漏洞(CNVD-2024-35918)
Tenda AX1806是中国腾达(Tenda)公司的一个WiFi6无线路由器。本周,Tenda AX1806被披露存在缓冲区溢出漏洞。攻击者可利用该漏洞通过特制的输入导致拒绝服务。目前,厂商尚未发布上述漏洞的修补程序。CNVD提醒广大用户随时关注厂商主页,以获取最新版本。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2024-35918
小结:本周,Google产品被披露存在多个漏洞,攻击者可利用漏洞绕过安全限制,在系统上执行任意代码或导致应用程序崩溃。此外,Adobe、SAP、Apache等多款产品被披露存在多个漏洞,攻击者可利用漏洞伪造任何令牌来登录任何用户,获取敏感信息,在系统上执行任意代码,导致拒绝服务等。另外,Tenda AX1806被披露存在缓冲区溢出漏洞。攻击者可利用该漏洞通过特制的输入导致拒绝服务。建议相关用户随时关注上述厂商主页,及时获取修复补丁或解决方案。
本周重要漏洞攻击验证情况
TOTOLINK X5000R是中国吉翁电子(TOTOLINK)公司的一个路由器。
TOTOLINK X5000R setModifyVpnUser方法存在命令注入漏洞,攻击者可利用该漏洞执行任意命令。
POC链接:
https://github.com/HouseFuzz/reports/blob/main/totolink/x5000r/setModifyVpnUser/setModifyVpnUser.md
参考链接:
https://nvd.nist.gov/vuln/detail/CVE-2024-42744
原文始发于微信公众号(CNVD漏洞平台):CNVD漏洞周报2024年第34期
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论