信息安全漏洞周报(2024年第36期 )

admin 2024年9月25日10:20:47评论18 views字数 3695阅读12分19秒阅读模式
信息安全漏洞周报(2024年第36期 )

信息安全漏洞周报(2024年第36期 )

点击蓝字 关注我们

信息安全漏洞周报(2024年第36期 )

漏洞情况

根据国家信息安全漏洞库(CNNVD)统计,本周(2024年8月26日至2024年9月1日)安全漏洞情况如下:
公开漏洞情况
本周CNNVD采集安全漏洞507个。
接报漏洞情况
本周CNNVD接报漏洞115852个,其中信息技术产品漏洞(通用型漏洞)196个,网络信息系统漏洞(事件型漏洞)82个,漏洞平台推送漏洞115574个。

公开漏洞情况

根据国家信息安全漏洞库(CNNVD)统计,本周新增安全漏洞507个,漏洞新增数量有所下降。从厂商分布来看WordPress基金会新增漏洞最多,有138个;从漏洞类型来看,SQL注入类的安全漏洞占比最大,达到11.64%。新增漏洞中,超危漏洞25个,高危漏洞60个,中危漏洞415个,低危漏洞7个。

(一) 安全漏洞增长数量情况

本周CNNVD采集安全漏洞507个。

信息安全漏洞周报(2024年第36期 )
图1 近五周漏洞新增数量统计图

(二) 安全漏洞分布情况

从厂商分布来看,WordPress基金会新增漏洞最多,有138个。各厂商漏洞数量分布如表1所示。

表1 新增安全漏洞排名前五厂商统计表

序号
厂商名称
漏洞数量(个)
所占比例
1
WordPress基金会
138
27.22%
2
Linux基金会
50
9.86%
3
腾达
19
3.75%
4
SourceCodester
12
2.37%
5
友讯
9
1.78%

本周国内厂商漏洞51个,腾达公司漏洞数量最多,有19个。国内厂商漏洞整体修复率为32.08%。请受影响用户关注厂商修复情况,及时下载补丁修复漏洞。

从漏洞类型来看, SQL注入类的安全漏洞占比最大,达到11.64%。漏洞类型统计如表2所示。

表2 漏洞类型统计表

序号
漏洞类型
漏洞数量(个)
所占比例
1
SQL注入
59
11.64%
2
跨站脚本
46
9.07%
3
代码问题
21
4.14%
4
跨站请求伪造
20
3.94%
5
信息泄露
12
2.37%
6
路径遍历
6
1.18%
7
命令注入
6
1.18%
8
输入验证错误
4
0.79%
9
信任管理问题
2
0.39%
10
资源管理错误
2
0.39%
11
访问控制错误
2
0.39%
12
缓冲区错误
2
0.39%
13
后置链接
1
0.20%
14
授权问题
1
0.20%
15
操作系统命令注入
1
0.20%
16
注入
1
0.20%
17
其他
321
63.31%

(三) 安全漏洞危害等级与修复情况

本周共发布超危漏洞25个,高危漏洞60个,中危漏洞415个,低危漏洞7个。相应修复率分别为64.00%、56.67%、68.92%和71.43%。根据补丁信息统计,合计341个漏洞已有修复补丁发布,整体修复率为67.26%。详细情况如表3所示。

表3 漏洞危害等级与修复情况

序号
危害等级
漏洞数量(个)
修复数量(个)
修复率
1
超危
25
16
64.00%
2
高危
60
34
56.67%
3
中危
415
286
68.92%
4
低危
7
5
71.43%
合计
507
341
67.26%

(四) 本周重要漏洞实例

本周重要漏洞实例如表4所示。

表4 本期重要漏洞实例
序号
漏洞编号
危害等级
1
CNNVD-202408-2704
超危
2
CNNVD-202408-2664
高危
3
CNNVD-202408-2697
高危

1.WordPress plugin MP3 Audio Player 安全漏洞(CNNVD-202408-2704)

WordPress和WordPress plugin都是WordPress基金会的产品。WordPress是一套使用PHP语言开发的博客平台。该平台支持在PHP和MySQL的服务器上架设个人博客网站。WordPress plugin是一个应用插件。

WordPress plugin MP3 Audio Player 5.7.0.1版本及之前版本存在安全漏洞,该漏洞源于缺少对removeTempFiles函数的功能检查和对file参数的路径验证不足。攻击者利用该漏洞可以删除任意文件。

目前厂商已发布升级补丁以修复漏洞,参考链接:

https://www.wordfence.com/threat-intel/vulnerabilities/id/43adc9dd-1780-440f-90c2-ff05a22eb084?source=cve

2.Cisco NX-OS Software 安全漏洞(CNNVD-202408-2664)

Cisco NX-OS Software是美国思科(Cisco)公司的一套交换机使用的数据中心级操作系统软件。

Cisco NX-OS Software存在安全漏洞,该漏洞源于对DHCPv6 RELAY-REPLY消息中的特定字段处理不当。攻击者利用该漏洞可以导致系统拒绝服务。

目前厂商已发布升级补丁以修复漏洞,参考链接:

https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-nxos-dhcp6-relay-dos-znEAA6xn

3.Google Chrome 安全漏洞(CNNVD-202408-2697)

Google Chrome是美国谷歌(Google)公司的一款Web浏览器。

Google Chrome 128.0.6613.113之前版本存在安全漏洞,该漏洞源于存在堆缓冲区溢出问题。攻击者利用该漏洞可以通过特制的HTML页面导致堆损坏。

目前厂商已发布升级补丁以修复漏洞,参考链接:

https://chromereleases.googleblog.com/2024/08/stable-channel-update-for-desktop_28.html

漏洞平台推送情况

本周CNNVD接收漏洞平台推送漏洞115574个。

表5 本周漏洞平台推送情况

序号
漏洞平台
漏洞总量
1
漏洞盒子
92051
2
补天平台
21258
3
360漏洞云
2265
推送总计
115574

接报漏洞情况

本周CNNVD接报漏洞278个,其中信息技术产品漏洞(通用型漏洞)196个,网络信息系统漏洞(事件型漏洞)82个。

表6 本周漏洞报送情况

序号
报送单位
漏洞总量
1
个人
56
2
北京国科数安科技有限公司
33
3
广州纬安科技有限公司
15
4
江苏灵盾信息安全科技有限公司
13
5
道普信息技术有限公司
12
6
广州锦行网络科技有限公司
11
7
三六零数字安全科技集团有限公司
10
8
河南东方云盾信息技术有限公司
9
9
华为技术有限公司
9
10
北京金睛云华科技有限公司
8
11
上海巨耕信息技术有限公司
8
12
深圳市深信服信息安全有限公司
8
13
中资网络信息安全科技有限公司
6
14
锐捷网络股份有限公司
5
15
上海谋乐网络科技有限公司
5
16
腾讯云计算(北京)有限责任公司
5
17
北京天防安全科技有限公司
4
18
广州竞远安全技术股份有限公司
4
19
上海上讯信息技术股份有限公司
4
20
云盾智慧安全科技有限公司
4
21
河南灵创电子科技有限公司
3
22
零日信安(武汉市)技术有限责任公司
3
23
上海计算机软件技术开发中心
3
24
天津市兴先道科技有限公司
3
25
证通股份有限公司
3
26
北京神州绿盟科技有限公司
2
27
北京世纪超星信息技术发展有限责任公司
2
28
北京天融信网络安全技术有限公司
2
29
北京长亭科技有限公司
2
30
成都网域探行科技有限公司
2
31
浪潮电子信息产业股份有限公司
2
32
山东数悦信息技术有限公司
2
33
山西轩辕信息安全技术有限公司
2
34
北方实验室(沈阳)股份有限公司
1
35
北京时代新威信息技术有限公司
1
36
北京众安天下科技有限公司
1
37
贵州蓝天创新科技有限公司
1
38
国网青海省电力公司电力科学研究院
1
39
国威(北京)信息安全技术有限公司
1
40
杭州安恒信息技术股份有限公司
1
41
杭州海康威视数字技术股份有限公司
1
42
杭州中电安科现代科技有限公司
1
43
合肥梆梆信息科技有限公司
1
44
合肥天帷信息安全技术有限公司
1
45
龙岩市鲸之云盾互联网服务有限公司
1
46
赛尔网络有限公司
1
47
深圳开源互联网安全技术有限公司
1
48
苏州市莫张信息科技有限责任公司
1
49
途耀信息技术(上海)有限公司
1
50
西安交大捷普网络科技有限公司
1
51
浙江鑫诺检测技术有限公司
1
报送总计
278

收录漏洞通报情况

本周CNNVD收录漏洞通报54份。

表7本周漏洞通报情况
序号
报送单位
通报总量
1
中孚安全技术有限公司
6
2
华为技术有限公司
5
3
零日信安(武汉市)技术有限责任公司
5
4
杭州迪普科技股份有限公司
4
5
河南东方云盾信息技术有限公司
4
6
浙江大华技术股份有限公司
4
7
湖南中测网安信息技术有限公司
3
8
远江盛邦(北京)网络安全科技股份有限公司
3
9
中兴通讯股份有限公司
3
10
河南灵创电子科技有限公司
2
11
三六零数字安全科技集团有限公司
2
12
亚信科技(成都)有限公司
2
13
中国信息安全测评中心华中测评中心(湖南省信息安全测评中心)
2
14
北京长亭科技有限公司
1
15
成都久信信息技术股份有限公司
1
16
敦和安全科技(武汉)有限公司
1
17
广州纬安科技有限公司
1
18
江苏灵盾信息安全科技有限公司
1
19
奇安信网神信息技术(北京)股份有限公司
1
20
上海上讯信息技术股份有限公司
1
21
西安交大捷普网络科技有限公司
1
22
长扬科技(北京)股份有限公司
1
收录总计
54
信息安全漏洞周报(2024年第36期 )

原文始发于微信公众号(CNNVD安全动态):信息安全漏洞周报(2024年第36期 )

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年9月25日10:20:47
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   信息安全漏洞周报(2024年第36期 )https://cn-sec.com/archives/3129069.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息