2024年09月02日-2024年09月08日
本周漏洞态势研判情况
本周漏洞按类型和厂商统计
本周行业漏洞收录情况
1、IBM产品安全漏洞
IBM InfoSphere Information Server是美国国际商业机器(IBM)公司的一套数据整合平台。该平台可用于整合各种渠道获取的数据信息。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞获取URL信息中返回的敏感信息,消耗文件空间资源,在Web UI中嵌入任意JavaScript代码,导致可信会话中的凭据泄露等。
CNVD收录的相关漏洞包括:IBM InfoSphere Information Server信息泄露漏洞(CNVD-2024-37060、CNVD-2024-37059、CNVD-2024-37063)、IBM InfoSphere Information Server拒绝服务漏洞(CNVD-2024-37058)、IBM InfoSphere Information Server服务器端请求伪造漏洞、IBM InfoSphere Information Server跨站脚本漏洞(CNVD-2024-37062、CNVD-2024-37061、CNVD-2024-37065)。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2024-37060
https://www.cnvd.org.cn/flaw/show/CNVD-2024-37059
https://www.cnvd.org.cn/flaw/show/CNVD-2024-37058
https://www.cnvd.org.cn/flaw/show/CNVD-2024-37064
https://www.cnvd.org.cn/flaw/show/CNVD-2024-37063
https://www.cnvd.org.cn/flaw/show/CNVD-2024-37062
https://www.cnvd.org.cn/flaw/show/CNVD-2024-37061
https://www.cnvd.org.cn/flaw/show/CNVD-2024-37065
2、Mozilla产品安全漏洞
Mozilla Firefox是一款开源Web浏览器。Mozilla Firefox ESR是Firefox(Web浏览器)的一个延长支持版本。Mozilla Thunderbird是一套从Mozilla Application Suite独立出来的电子邮件客户端软件。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞绕过安全限制,导致越界读取,在系统上执行任意代码或造成拒绝服务等。
CNVD收录的相关漏洞包括:多款Mozilla产品拒绝服务漏洞(CNVD-2024-37197)、Mozilla Firefox和Firefox ESR信息泄露漏洞(CNVD-2024-37122)、Mozilla Firefox代码执行漏洞(CNVD-2024-37191、CNVD-2024-37195)、多款Mozilla产品代码执行漏洞(CNVD-2024-37196、CNVD-2024-37198、CNVD-2024-37190)、多款Mozilla产品安全绕过漏洞(CNVD-2024-37199)。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2024-37122
https://www.cnvd.org.cn/flaw/show/CNVD-2024-37190
https://www.cnvd.org.cn/flaw/show/CNVD-2024-37191
https://www.cnvd.org.cn/flaw/show/CNVD-2024-37195
https://www.cnvd.org.cn/flaw/show/CNVD-2024-37196
https://www.cnvd.org.cn/flaw/show/CNVD-2024-37197
https://www.cnvd.org.cn/flaw/show/CNVD-2024-37198
https://www.cnvd.org.cn/flaw/show/CNVD-2024-37199
3、Fortinet产品安全漏洞
Fortinet FortiWebManager是美国飞塔(Fortinet)公司的一款Web应用防火墙。Fortinet FortiExtender是美国飞塔(Fortinet)公司的一款无线WAN(广域网)扩展器设备。Fortinet FortiOS是美国飞塔(Fortinet)公司的一套专用于FortiGate网络安全平台上的安全操作系统。该系统为用户提供防火墙、防病毒、IPSec/SSLVPN、Web内容过滤和反垃圾邮件等多种安全功能。Fortinet FortiNAC是美国飞塔(Fortinet)公司的一套网络访问控制解决方案。该产品主要用于网络访问控制和物联网安全防护。Fortinet FortiWAN是美国飞塔(Fortinet)公司的一个用于在不同网络之间执行负载平衡和容错的网络设备。Fortinet FortiPortal是美国飞塔(Fortinet)公司的FortiGate、FortiWiFi和FortiAP产品线的高级、功能丰富的托管安全分析和管理支持工具,可作为虚拟机供MSP使用。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞通过HTTP请求或CLI执行未经授权的代码或命令,通过精心设计的HTTP请求创建具有提升权限的用户,提交特殊的请求,可以应用程序上下文执行任意命令等。
CNVD收录的相关漏洞包括:Fortinet FortiWebManager授权问题漏洞、Fortinet FortiExtender访问控制错误漏洞(CNVD-2024-37340)、Fortinet FortiOS访问控制错误漏洞(CNVD-2024-37339)、Fortinet FortiNAC授权问题漏洞(CNVD-2024-37344)、Fortinet FortiNAC存在反序列化漏洞、Fortinet FortiWAN操作系统命令注入漏洞(CNVD-2024-37348)、Fortinet FortiPortal信息泄露漏洞、Fortinet FortiExtender命令注入漏洞(CNVD-2024-37345)。其中,“Fortinet FortiExtender访问控制错误漏洞(CNVD-2024-37340)、Fortinet FortiNAC存在反序列化漏洞、Fortinet FortiWAN操作系统命令注入漏洞(CNVD-2024-37348)、Fortinet FortiExtender命令注入漏洞(CNVD-2024-37345)”漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2024-37341
https://www.cnvd.org.cn/flaw/show/CNVD-2024-37340
https://www.cnvd.org.cn/flaw/show/CNVD-2024-37339
https://www.cnvd.org.cn/flaw/show/CNVD-2024-37344
https://www.cnvd.org.cn/flaw/show/CNVD-2024-37342
https://www.cnvd.org.cn/flaw/show/CNVD-2024-37348
https://www.cnvd.org.cn/flaw/show/CNVD-2024-37347
https://www.cnvd.org.cn/flaw/show/CNVD-2024-37345
4、DELL产品安全漏洞
Dell Alienware Command Center是美国戴尔(Dell)公司的一个软件包管理器。Dell Data Lakehouse是美国戴尔(Dell)公司的一个完全集成的数据平台。Dell BIOS是美国戴尔(Dell)公司的一个计算机主板上小型内存芯片上的嵌入式软件。Dell Power Manager是美国戴尔(Dell)公司的一款应用程序,用于配置电池维护方式,从而更大限度地提高系统的电池续航时间。Dell PowerScale OneFS是美国戴尔(Dell)公司的一个操作系统。提供横向扩展NAS的PowerScale OneFS操作系统。Dell Edge Gateway是美国戴尔(Dell)公司的一系列智能网关设备。旨在聚合、保护、分析和中继来自网络边缘各种传感器和设备的数据。Dell EMC Repository Manager是美国戴尔(Dell)公司的Dell OpenManage产品组合内一款可以让IT管理员轻松管理系统更新的应用程序。Dell Repository Manager提供了可搜索的界面,用于创建自定义软件集合,这些集合被称为Dell Update Package (DUP)的捆绑包和存储库。Dell OS Recovery Tool是美国戴尔(Dell)公司的一个操作系统恢复工具。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞导致信息泄露,进行代码执行和权限提升等。
CNVD收录的相关漏洞包括:Dell Alienware Command Center访问控制错误漏洞(CNVD-2024-37422)、Dell Data Lakehouse加密问题漏洞、Dell BIOS输入验证错误漏洞(CNVD-2024-37419)、Dell Power Manager授权问题漏洞、Dell PowerScale OneFS加密问题漏洞(CNVD-2024-37424)、Dell Edge Gateway缓冲区溢出漏洞(CNVD-2024-37423)、Dell EMC Repository Manager访问控制错误漏洞、Dell OS Recovery Tool访问控制错误漏洞(CNVD-2024-3742694)。其中,“Dell PowerScale OneFS加密问题漏洞(CNVD-2024-37424)”漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2024-37422
https://www.cnvd.org.cn/flaw/show/CNVD-2024-37421
https://www.cnvd.org.cn/flaw/show/CNVD-2024-37419
https://www.cnvd.org.cn/flaw/show/CNVD-2024-37418
https://www.cnvd.org.cn/flaw/show/CNVD-2024-37424
https://www.cnvd.org.cn/flaw/show/CNVD-2024-37423
https://www.cnvd.org.cn/flaw/show/CNVD-2024-37427
https://www.cnvd.org.cn/flaw/show/CNVD-2024-37426
5、Fortinet FortiNAC授权问题漏洞(CNVD-2024-37343)
Fortinet FortiNAC是美国飞塔(Fortinet)公司的一套网络访问控制解决方案。该产品主要用于网络访问控制和物联网安全防护。本周,Fortinet FortiNAC被披露存在授权问题漏洞。攻击者可利用该漏洞通过客户端安全重新协商对设备执行DoS攻击。目前,厂商尚未发布上述漏洞的修补程序。CNVD提醒广大用户随时关注厂商主页,以获取最新版本。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2024-37343
小结:本周,IBM产品被披露存在多个漏洞,攻击者可利用漏洞获取URL信息中返回的敏感信息,消耗文件空间资源,在Web UI中嵌入任意JavaScript代码,导致可信会话中的凭据泄露等。此外,Mozilla、Fortinet、DELL等多款产品被披露存在多个漏洞,攻击者可利用漏洞绕过安全限制,导致越界读取,在系统上执行任意代码或造成拒绝服务等。另外,Fortinet FortiNAC被披露存在授权问题漏洞。攻击者可利用该漏洞通过客户端安全重新协商对设备执行DoS攻击。建议相关用户随时关注上述厂商主页,及时获取修复补丁或解决方案。
本周重要漏洞攻击验证情况
SeaCMS是海洋CMS(SeaCMS)公司的一套使用PHP编写的免费、开源的网站内容管理系统。该系统主要被设计用来管理视频点播资源。
SeaCMS 13.0版本存在代码执行漏洞,该漏洞源于admin_editplayer.php对文件的编辑限制可以被绕过,攻击者可利用该漏洞导致任意代码执行。
原文始发于微信公众号(国家互联网应急中心CNCERT):CNVD漏洞周报2024年第36期
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论