信息安全漏洞周报(2024年第35期 )

admin 2024年8月28日22:40:24评论35 views字数 3875阅读12分55秒阅读模式
信息安全漏洞周报(2024年第35期 )

信息安全漏洞周报(2024年第35期 )

点击蓝字 关注我们

信息安全漏洞周报(2024年第35期 )

漏洞情况

根据国家信息安全漏洞库(CNNVD)统计,本周(2024年8月19日至2024年8月25日)安全漏洞情况如下:
公开漏洞情况
本周CNNVD采集安全漏洞652个。
接报漏洞情况
本周CNNVD接报漏洞44163个,其中信息技术产品漏洞(通用型漏洞)222个,网络信息系统漏洞(事件型漏洞)63个,漏洞平台推送漏洞43878个。

公开漏洞情况

根据国家信息安全漏洞库(CNNVD)统计,本周新增安全漏洞652个,漏洞新增数量有所下降。从厂商分布来看Linux基金会新增漏洞最多,有122个;从漏洞类型来看,跨站脚本类的安全漏洞占比最大,达到4.60%。新增漏洞中,超危漏洞12个,高危漏洞56个,中危漏洞578个,低危漏洞6个。

(一) 安全漏洞增长数量情况

本周CNNVD采集安全漏洞652个。

信息安全漏洞周报(2024年第35期 )

图1 近五周漏洞新增数量统计图

(二) 安全漏洞分布情况

从厂商分布来看,Linux基金会新增漏洞最多,有122个。各厂商漏洞数量分布如表1所示。

表1 新增安全漏洞排名前五厂商统计表
序号
厂商名称
漏洞数量(个)
所占比例
1
Linux基金会
122
18.71%
2
WordPress基金会
82
12.58%
3
Kashipara
26
3.99%
4
谷歌
22
3.37%
5
SourceCodester
17
2.61%

本周国内厂商漏洞41个,友讯公司漏洞数量最多,有12个。国内厂商漏洞整体修复率为63.41%。请受影响用户关注厂商修复情况,及时下载补丁修复漏洞。

从漏洞类型来看, 跨站脚本类的安全漏洞占比最大,达到4.60%。漏洞类型统计如表2所示。

表2 漏洞类型统计表

序号

漏洞类型

漏洞数量(个)

所占比例

1

跨站脚本

30

4.60%

2

SQL注入

21

3.22%

3

路径遍历

16

2.45%

4

代码问题

11

1.69%

5

命令注入

9

1.38%

6

访问控制错误

6

0.92%

7

信息泄露

5

0.77%

8

输入验证错误

4

0.61%

9

信任管理问题

4

0.61%

10

缓冲区错误

4

0.61%

11

资源管理错误

3

0.46%

12

竞争条件问题

2

0.31%

13

操作系统命令注入

2

0.31%

14

代码注入

1

0.15%

15

安全特征问题

1

0.15%

16

后置链接

1

0.15%

17

跨站请求伪造

1

0.15%

18

加密问题

1

0.15%

19

其他

530

81.29%

(三) 安全漏洞危害等级与修复情况

本周共发布超危漏洞12个,高危漏洞56个,中危漏洞578个,低危漏洞6个。相应修复率分别为83.33%、87.50%、71.97%和83.33%。根据补丁信息统计,合计480个漏洞已有修复补丁发布,整体修复率为73.62%。详细情况如表3所示。

表3 漏洞危害等级与修复情况
序号
危害等级
漏洞数量(个)
修复数量(个)
修复率
1
超危
12
10
83.33%
2
高危
56
49
87.50%
3
中危
578
416
71.97%
4
低危
6
5
83.33%
合计
652
480
73.62%

(四) 本周重要漏洞实例

本周重要漏洞实例如表4所示。

表4 本期重要漏洞实例
序号
漏洞编号
危害等级
1
CNNVD-202408-2072
超危
2
CNNVD-202408-2088
高危
3
CNNVD-202408-1968
高危

1.WordPress plugin LiteSpeed Cache 安全漏洞(CNNVD-202408-2072)

WordPress和WordPress plugin都是WordPress基金会的产品。WordPress是一套使用PHP语言开发的博客平台。该平台支持在PHP和MySQL的服务器上架设个人博客网站。WordPress plugin是一个应用插件。

WordPress plugin LiteSpeed Cache 6.3.0.1版本及之前版本版本存在安全漏洞,该漏洞源于权限分配不正确。攻击者利用该漏洞可以提升权限。

目前厂商已发布升级补丁以修复漏洞,参考链接:

https://www.wordfence.com/blog/2024/08/over-5000000-site-owners-affected-by-critical-privilege-escalation-vulnerability-patched-in-litespeed-cache-plugin/

2.Cisco Unified Communications Manager 安全漏洞(CNNVD-202408-2088)

Cisco Unified Communications Manager是美国思科(Cisco)公司的一款统一通信系统中的呼叫处理组件,该组件提供了一种可扩展、可分布和高可用的企业IP电话呼叫处理解决方案。

Cisco Unified Communications Manager存在安全漏洞,该漏洞源于对SIP消息的解析不正确。远程攻击者利用该漏洞可以通过发送特制的SIP消息导致系统拒绝服务。

目前厂商已发布升级补丁以修复漏洞,参考链接:

https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-cucm-dos-kkHq43We#fs

3.Apache Helix 安全漏洞(CNNVD-202408-1968)

Apache Helix是美国阿帕奇(Apache)基金会的一个通用集群管理框架,用于自动管理托管在节点集群上的分区、复制和分布式资源。

Apache Helix存在安全漏洞,该漏洞源于使用了硬编码的密钥。攻击者利用该漏洞可以通过生成虚假的cookie来欺骗会话。

目前厂商已发布升级补丁以修复漏洞,参考链接:

https://lists.apache.org/thread/zt26fpmrqx3fzcy8nv3b43kb3xllo5ny


漏洞平台推送情况

本周CNNVD接收漏洞平台推送漏洞43878个。

表5 本周漏洞平台推送情况
序号
漏洞平台
漏洞总量
1
漏洞盒子
26914
2
补天平台
16964
推送总计
43878

接报漏洞情况

本周CNNVD接报漏洞285个,其中信息技术产品漏洞(通用型漏洞)222个,网络信息系统漏洞(事件型漏洞)63个。

表6 本周漏洞报送情况
序号
报送单位
漏洞总量
1
北京国科数安科技有限公司
36
2
个人
34
3
深圳市深信服信息安全有限公司
30
4
广州纬安科技有限公司
26
5
深圳开源互联网安全技术有限公司
15
6
华为技术有限公司
11
7
北京金睛云华科技有限公司
10
8
苏州棱镜七彩信息科技有限公司
8
9
零日信安(武汉市)技术有限责任公司
7
10
道普信息技术有限公司
6
11
河南东方云盾信息技术有限公司
6
12
北京天融信网络安全技术有限公司
5
13
奇安信网神信息技术(北京)股份有限公司
5
14
上海谋乐网络科技有限公司
5
15
中孚安全技术有限公司
5
16
北京启明星辰信息安全技术有限公司
4
17
广州竞远安全技术股份有限公司
4
18
河南灵创电子科技有限公司
4
19
南方电网数字电网集团信息通信科技有限公司
4
20
途耀信息技术(上海)有限公司
4
21
北京安华金和科技有限公司
3
22
北京微步在线科技有限公司
3
23
广州锦行网络科技有限公司
3
24
杭州安恒信息技术股份有限公司
3
25
上海上讯信息技术股份有限公司
3
26
天津市兴先道科技有限公司
3
27
西安交大捷普网络科技有限公司
3
28
中资网络信息安全科技有限公司
3
29
北京知道创宇信息技术股份有限公司
2
30
甘肃赛飞安全科技有限公司
2
31
杭州迪普科技股份有限公司
2
32
科来网络技术股份有限公司
2
33
三六零数字安全科技集团有限公司
2
34
山西轩辕信息安全技术有限公司
2
35
苏州市莫张信息科技有限责任公司
2
36
证通股份有限公司
2
37
北京时代新威信息技术有限公司
1
38
北京小佑网络科技有限公司
1
39
北京卓识网安技术股份有限公司
1
40
博智安全科技股份有限公司
1
41
成都久信信息技术股份有限公司
1
42
杭州海康威视数字技术股份有限公司
1
43
杭州榕数科技有限公司
1
44
华易数安科技(吉林省)有限公司
1
45
赛尔网络有限公司
1
46
山东乾云启创信息科技股份有限公司
1
47
深圳市极限网络科技有限公司
1
48
云盾智慧安全科技有限公司
1
49
云海和光(北京)数字科技有限公司
1
50
浙江国利网安科技有限公司
1
51
郑州埃文科技有限公司
1
52
中电智安科技有限公司
1
报送总计
285

收录漏洞通报情况

本周CNNVD收录漏洞通报62份。

表7本周漏洞通报情况
序号
报送单位
通报总量
1
中孚安全技术有限公司
14
2
工业和信息化部电子第五研究所
4
3
河南东方云盾信息技术有限公司
4
4
甘肃赛飞安全科技有限公司
3
5
山东乾云启创信息科技股份有限公司
3
6
上海巨耕信息技术有限公司
3
7
北京天地和兴科技有限公司
2
8
北京五一嘉峪科技有限公司
2
9
成都久信信息技术股份有限公司
2
10
广州纬安科技有限公司
2
11
零日信安(武汉市)技术有限责任公司
2
12
三六零数字安全科技集团有限公司
2
13
上海斗象信息科技有限公司
2
14
上海上讯信息技术股份有限公司
2
15
远江盛邦(北京)网络安全科技股份有限公司
2
16
郑州云智信安安全技术有限公司
2
17
安恒愿景(成都)信息科技有限公司
1
18
北京神州绿盟科技有限公司
1
19
北京威努特技术有限公司
1
20
华为技术有限公司
1
21
宁波和利时信息安全研究院有限公司
1
22
奇安信网神信息技术(北京)股份有限公司
1
23
锐捷网络股份有限公司
1
24
上海矢安科技有限公司
1
25
深信服科技股份有限公司
1
26
途耀信息技术(上海)有限公司
1
27
中国信息安全测评中心华中测评中心(湖南省信息安全测评中心)
1
收录总计
62
信息安全漏洞周报(2024年第35期 )

原文始发于微信公众号(CNNVD安全动态):信息安全漏洞周报(2024年第35期 )

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年8月28日22:40:24
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   信息安全漏洞周报(2024年第35期 )https://cn-sec.com/archives/3105418.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息