信息安全漏洞周报(2024年第40期 )

admin 2024年10月9日19:29:06评论58 views字数 4002阅读13分20秒阅读模式

信息安全漏洞周报(2024年第40期 )

信息安全漏洞周报(2024年第40期 )

点击蓝字 关注我们

信息安全漏洞周报(2024年第40期 )


漏洞情况

根据国家信息安全漏洞库(CNNVD)统计,本周(2024年9月23日至2024年9月29日)安全漏洞情况如下:

公开漏洞情况

本周CNNVD采集安全漏洞556个。

接报漏洞情况

本周CNNVD接报漏洞20204个,其中信息技术产品漏洞(通用型漏洞)239个,网络信息系统漏洞(事件型漏洞)187个,漏洞平台推送漏洞19778个。

公开漏洞情况


根据国家信息安全漏洞库(CNNVD)统计,本周新增安全漏洞556个,漏洞新增数量有所下降。从厂商分布来看WordPress基金会新增漏洞最多,有114个;从漏洞类型来看,跨站脚本类的安全漏洞占比最大,达到12.77%。新增漏洞中,超危漏洞56个,高危漏洞136个,中危漏洞347个,低危漏洞17个。

(一) 安全漏洞增长数量情况


本周CNNVD采集安全漏洞556个。

信息安全漏洞周报(2024年第40期 )

图1 近五周漏洞新增数量统计图

(二) 安全漏洞分布情况


从厂商分布来看,WordPress基金会新增漏洞最多,有114个。各厂商漏洞数量分布如表1所示。

表1 新增安全漏洞排名前五厂商统计表
序号
厂商名称
漏洞数量(个)
所占比例
1
WordPress基金会
114
20.50%
2
Linux基金会
68
12.23%
3
goTenna
19
3.42%
4
思科
15
2.70%
5
谷歌
14
2.52%

本周国内厂商漏洞40个,群晖科技公司漏洞数量最多,有10个。国内厂商漏洞整体修复率为77.50%。请受影响用户关注厂商修复情况,及时下载补丁修复漏洞。

从漏洞类型来看, 跨站脚本类的安全漏洞占比最大,达到12.77%。漏洞类型统计如表2所示。

表2 漏洞类型统计表
序号
漏洞类型
漏洞数量(个)
所占比例
1
跨站脚本
71
12.77%
2
SQL注入
23
4.14%
3
代码问题
17
3.06%
4
访问控制错误
8
1.44%
5
跨站请求伪造
8
1.44%
6
命令注入
6
1.08%
7
路径遍历
5
0.90%
8
信息泄露
5
0.90%
9
代码注入
4
0.72%
10
授权问题
4
0.72%
11
缓冲区错误
4
0.72%
12
输入验证错误
3
0.54%
13
日志信息泄露
2
0.36%
14
注入
2
0.36%
15
加密问题
1
0.18%
16
资源管理错误
1
0.18%
17
操作系统命令注入
1
0.18%
18
安全特征问题
1
0.18%
19
其他
390
70.14%

(三) 安全漏洞危害等级与修复情况


本周共发布超危漏洞56个,高危漏洞136个,中危漏洞347个,低危漏洞17个。相应修复率分别为78.57%、77.21%、72.33%和82.35%。根据补丁信息统计,合计414个漏洞已有修复补丁发布,整体修复率为74.46%。详细情况如表3所示。

表3 漏洞危害等级与修复情况
序号
危害等级
漏洞数量(个)
修复数量(个)
修复率
1
超危
56
44
78.57%
2
高危
136
105
77.21%
3
中危
347
251
72.33%
4
低危
17
14
82.35%
合计
556
414
74.46%

(四) 本周重要漏洞实例


本周重要漏洞实例如表4所示。

表4 本期重要漏洞实例
序号
漏洞编号
危害等级
1
CNNVD-202409-2198
超危
2
CNNVD-202409-2306
高危
3
CNNVD-202409-2007
高危

1.WordPress plugin WP Easy Gallery SQL注入漏洞(CNNVD-202409-2198)

WordPress和WordPress plugin都是WordPress基金会的产品。WordPress是一套使用PHP语言开发的博客平台。该平台支持在PHP和MySQL的服务器上架设个人博客网站。WordPress plugin是一个应用插件。

WordPress plugin WP Easy Gallery 4.8.5版本及之前版本存在SQL注入漏洞,该漏洞源于对用户提供的参数转义不足和对现有SQL查询准备不足。攻击者利用该漏洞可以从数据库中提取敏感信息。

目前厂商已发布升级补丁以修复漏洞,参考链接:

https://wordpress.org/plugins/wp-easy-gallery/

2.Dell SmartFabric OS10 命令注入漏洞(CNNVD-202409-2306)

Dell SmartFabric OS10是美国戴尔(Dell)公司的一套基于Linux的网络交换机操作系统。

Dell SmartFabric OS10存在命令注入漏洞,该漏洞源于对特殊元素中和不当。攻击者利用该漏洞可以远程执行代码。以下版本受到影响:10.5.6.x版本、10.5.5.x版本、10.5.4.x版本和10.5.3.x版本。

目前厂商已发布升级补丁以修复漏洞,参考链接:

https://www.dell.com/support/kbdoc/en-us/000228976/dsa-2024-274-security-update-for-dell-networking-os10-vulnerabilities

3.Google Chrome 安全漏洞(CNNVD-202409-2007)

Google Chrome是美国谷歌(Google)公司的一款Web浏览器。

Google Chrome 128.0.6537.0之前版本存在安全漏洞,该漏洞源于对更新程序中的数据验证不足。攻击者利用该漏洞可以提升权限。

目前厂商已发布升级补丁以修复漏洞,参考链接:

https://issues.chromium.org/issues/341803763


漏洞平台推送情况


本周CNNVD接收漏洞平台推送漏洞19778个。

表5 本周漏洞平台推送情况
序号
漏洞平台
漏洞总量
1
漏洞盒子
17308
2
360漏洞云
1239
3
补天平台
1231
推送总计
19778


接报漏洞情况


本周CNNVD接报漏洞426个,其中信息技术产品漏洞(通用型漏洞)239个,网络信息系统漏洞(事件型漏洞)187个。

表6 本周漏洞报送情况
序号
报送单位
漏洞总量
1
内蒙古中叶信息技术有限责任公司
163
2
个人
54
3
奇安信网神信息技术(北京)股份有限公司
31
4
华为技术有限公司
11
5
安徽溯源电子科技有限公司
9
6
天地伟业技术有限公司
8
7
安恒愿景(成都)信息科技有限公司
7
8
河南东方云盾信息技术有限公司
7
9
江西神舟信息安全评估中心有限公司
6
10
上海谋乐网络科技有限公司
6
11
深信服科技股份有限公司
6
12
中国电信股份有限公司网络安全产品运营中心
6
13
北京天融信网络安全技术有限公司
5
14
广州纬安科技有限公司
5
15
天津市兴先道科技有限公司
5
16
北京边界无限科技有限公司
4
17
北京天防安全科技有限公司
4
18
北京有略安全技术有限公司
4
19
北京长亭科技有限公司
4
20
北京知道创宇信息技术股份有限公司
4
21
广州竞远安全技术股份有限公司
4
22
贵州蓝天创新科技有限公司
4
23
三六零数字安全科技集团有限公司
4
24
中孚安全技术有限公司
4
25
北京启明星辰信息安全技术有限公司
3
26
上海斗象信息科技有限公司
3
27
苏州棱镜七彩信息科技有限公司
3
28
西安交大捷普网络科技有限公司
3
29
中国移动通信集团海南有限公司
3
30
中兴通讯股份有限公司
3
31
北京华云安信息技术有限公司
2
32
北京墨云科技有限公司
2
33
北京威努特技术有限公司
2
34
北京微步在线科技有限公司
2
35
成都安美勤信息技术股份有限公司
2
36
成都久信信息技术股份有限公司
2
37
杭州安恒信息技术股份有限公司
2
38
江苏讯安信息安全技术有限公司
2
39
云盾智慧安全科技有限公司
2
40
长扬科技(北京)股份有限公司
2
41
浙江大华技术股份有限公司
2
42
北京航空航天大学
1
43
北京锦岳智慧科技有限公司
1
44
北京珞安科技有限责任公司
1
45
北京赛博昆仑科技有限公司
1
46
北京神州绿盟科技有限公司
1
47
北京网御星云信息技术有限公司
1
48
北京云科安信科技有限公司
1
49
博智安全科技股份有限公司
1
50
福建银数信息技术有限公司
1
51
杭州海康威视数字技术股份有限公司
1
52
杭州默安科技有限公司
1
53
合肥天帷信息安全技术有限公司
1
54
河南听潮盛世信息技术有限公司
1
55
浪潮电子信息产业股份有限公司
1
56
联通数字科技有限公司
1
57
内蒙古御网科技有限责任公司
1
58
锐捷网络股份有限公司
1
59
塞讯信息技术(上海)有限公司
1
60
赛尔网络有限公司
1
61
途耀信息技术(上海)有限公司
1
62
温州市数据集团有限公司
1
报送总计
426


收录漏洞通报情况


本周CNNVD收录漏洞通报81份。

表7本周漏洞通报情况
序号
报送单位
通报总量
1
中孚安全技术有限公司
15
2
北京长虹信息技术有限公司
7
3
联通数字科技有限公司
6
4
安恒愿景(成都)信息科技有限公司
4
5
北京海泰方圆科技股份有限公司
3
6
杭州安恒信息技术股份有限公司
3
7
龙岩市鲸之云盾互联网服务有限公司
3
8
奇安信网神信息技术(北京)股份有限公司
3
9
上海壹安至行技术有限公司
3
10
北京安天网络安全技术有限公司
2
11
北京神州绿盟科技有限公司
2
12
博智安全科技股份有限公司
2
13
华为技术有限公司
2
14
上海矢安科技有限公司
2
15
天地伟业技术有限公司
2
16
北京启明星辰信息安全技术有限公司
1
17
北京山石网科信息技术有限公司
1
18
北京时代新威信息技术有限公司
1
19
北京天防安全科技有限公司
1
20
北京天融信网络安全技术有限公司
1
21
北京微步在线科技有限公司
1
22
北京五一嘉峪科技有限公司
1
23
北京有略安全技术有限公司
1
24
北京云起无垠科技有限公司
1
25
成都安美勤信息技术股份有限公司
1
26
广州纬安科技有限公司
1
27
杭州美创科技股份有限公司
1
28
杭州默安科技有限公司
1
29
合肥天帷信息安全技术有限公司
1
30
河北华测信息技术有限公司
1
31
墨菲未来科技(北京)有限公司
1
32
锐捷网络股份有限公司
1
33
三六零数字安全科技集团有限公司
1
34
厦门聚丁科技有限公司
1
35
深信服科技股份有限公司
1
36
苏州市莫张信息科技有限责任公司
1
37
西安交大捷普网络科技有限公司
1
收录总计
81



信息安全漏洞周报(2024年第40期 )

原文始发于微信公众号(CNNVD安全动态):信息安全漏洞周报(2024年第40期 )

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年10月9日19:29:06
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   信息安全漏洞周报(2024年第40期 )https://cn-sec.com/archives/3246487.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息