2024年08月26日-2024年09月01日
本周漏洞态势研判情况
本周漏洞按类型和厂商统计
本周行业漏洞收录情况
1、Adobe产品安全漏洞
Adobe Acrobat Reader是美国奥多比(Adobe)公司的一款PDF查看器。该软件用于打印,签名和注释PDF。Adobe Commerce是一种面向商家和品牌的全球领先的数字商务解决方案。Adobe Experience Manager(AEM)是一套可用于构建网站、移动应用程序和表单的内容管理解决方案。该方案支持移动内容管理、营销销售活动管理和多站点管理等。Adobe Substance 3D Stager是一个虚拟3D工作室。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞通过注入精心设计的有效载荷执行任意Web脚本或HTML,执行任意代码等。
CNVD收录的相关漏洞包括:Adobe Acrobat Reader资源管理错误漏洞(CNVD-2024-36359)、Adobe Commerce操作系统命令注入漏洞(CNVD-2024-36360)、Adobe Experience Manager跨站脚本漏洞(CNVD-2024-36365、CNVD-2024-36364、CNVD-2024-36363、CNVD-2024-36368、CNVD-2024-36367)、Adobe Substance 3D Stager缓冲区溢出漏洞(CNVD-2024-36372)。其中,“Adobe Acrobat Reader资源管理错误漏洞(CNVD-2024-36359)、Adobe Commerce操作系统命令注入漏洞(CNVD-2024-36360)、Adobe Substance 3D Stager缓冲区溢出漏洞(CNVD-2024-36372)”的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36359
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36360
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36365
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36364
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36363
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36368
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36367
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36372
2、Apache产品安全漏洞
Apache HTTP Server是美国阿帕奇(Apache)基金会的一款开源网页服务器。该服务器具有快速、可靠且可通过简单的API进行扩充的特点。Apache DolphinScheduler是一个分布式的基于DAG可视化的工作流任务调度系统。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞获取敏感信息,执行服务器端请求伪造攻击或执行本地脚本,导致服务器进程崩溃等。
CNVD收录的相关漏洞包括:Apache HTTP Server输入验证错误漏洞(CNVD-2024-36390)、Apache HTTP Server代码问题漏洞(CNVD-2024-36389)、Apache HTTP Server代码执行漏洞、Apache HTTP Server响应拆分漏洞(CNVD-2024-36394)、Apache HTTP Server空指针解引用漏洞、Apache HTTP Server信息泄露漏洞(CNVD-2024-36391)、Apache HTTP Server输入验证错误漏洞(CNVD-2024-36395)、Apache DolphinScheduler输入验证错误漏洞(CNVD-2024-36753)。其中,除“Apache HTTP Server空指针解引用漏洞”外,其余漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36390
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36389
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36388
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36394
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36392
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36391
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36395
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36753
3、Microsoft产品安全漏洞
Microsoft DNS Server是美国微软(Microsoft)公司的一个服务。Microsoft Windows Remote Desktop Licensing Service是远程桌面授权服务,允许用户以交互方式连接到远程计算机。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞在系统上执行任意代码。
CNVD收录的相关漏洞包括:Microsoft DNS Server远程代码执行漏洞(CNVD-2024-36374、CNVD-2024-36373、CNVD-2024-36377、CNVD-2024-36376、CNVD-2024-36375、CNVD-2024-36379、CNVD-2024-36378)、Microsoft Windows Remote Desktop Licensing Service远程代码执行漏洞(CNVD-2024-36381)。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36374
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36373
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36377
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36376
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36375
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36379
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36378
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36381
4、Mozilla产品安全漏洞
Mozilla Firefox是美国Mozilla基金会的一款开源Web浏览器。Mozilla Thunderbird是一套从Mozilla Application Suite独立出来的电子邮件客户端软件。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞绕过安全限制,获取敏感信息,在系统上执行任意代码,导致崩溃等。
CNVD收录的相关漏洞包括:Mozilla Firefox和Thunderbird安全绕过漏洞(CNVD-2024-36722、CNVD-2024-36723)、Mozilla Firefox和Thunderbird代码执行漏洞(CNVD-2024-36724)、Mozilla Firefox拒绝服务漏洞(CNVD-2024-36727、CNVD-2024-36732)、Mozilla Firefox代码执行漏洞(CNVD-2024-36730、CNVD-2024-36731)、Mozilla Firefox代码问题漏洞(CNVD-2024-36765)。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36722
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36723
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36724
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36727
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36730
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36731
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36732
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36765
5、TOTOLINK LR350命令注入漏洞
TOTOLINK LR350是中国吉翁电子(TOTOLINK)公司的一款无线路由器。本周,TOTOLINK LR350被披露存在命令注入漏洞。攻击者可利用该漏洞导致任意命令执行。目前,厂商尚未发布上述漏洞的修补程序。CNVD提醒广大用户随时关注厂商主页,以获取最新版本。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36757
小结:本周,Adobe产品被披露存在多个漏洞,攻击者可利用漏洞发通过注入精心设计的有效载荷执行任意Web脚本或HTML,执行任意代码等。此外,Apache、Microsoft、Mozilla等多款产品被披露存在多个漏洞,攻击者可利用漏洞提获取敏感信息,执行服务器端请求伪造攻击或执行本地脚本,在系统上执行任意代码,导致服务器进程崩溃等。另外,TOTOLINK LR350被披露存在命令注入漏洞。攻击者可利用该漏洞导致任意命令执行。建议相关用户随时关注上述厂商主页,及时获取修复补丁或解决方案。
本周重要漏洞攻击验证情况
Tenda G3是中国腾达(Tenda)公司的一款Qos Vpn路由器。
Tenda G3存在缓冲区溢出漏洞,经过身份验证的远程,攻击者可利用该漏洞溢出缓冲区并在系统上执行任意代码,或者导致应用程序崩溃。
POC链接:
https://github.com/abcdefg-png/IoT-vulnerable/blob/main/Tenda/G3/G3V15/modifyDhcpRule.md
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2024-36945
原文始发于微信公众号(CNVD漏洞平台):CNVD漏洞周报2024年第35期
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论