2025年04月07日-2025年04月13日
本周漏洞态势研判情况
本周信息安全漏洞威胁整体评价级别为中。
国家信息安全漏洞共享平台(以下简称CNVD)本周共收集、整理信息安全漏洞317个,其中高危漏洞146个、中危漏洞142个、低危漏洞29个。漏洞平均分值为6.31。本周收录的漏洞中,涉及0day漏洞250个(占79%),其中互联网上出现“D-Link DI-8100 ipsec_net_asp函数缓冲区溢出漏洞、D-Link DI-8100 ipsec_road_asp函数缓冲区溢出漏洞”等零日代码攻击漏洞。本周CNVD接到的涉及党政机关和企事业单位的漏洞总数8038个,与上周(13097个)环比减少39%。
本周漏洞事件处置情况
本周,CNVD向银行、保险、能源等重要行业单位通报漏洞事件2起,向基础电信企业通报漏洞事件5起,协调CNCERT各分中心验证和处置涉及地方重要部门漏洞事件160起,协调教育行业应急组织验证和处置高校科研院所系统漏洞事件18起,向国家上级信息安全协调机构上报涉及部委门户、子站或直属单位信息系统漏洞事件10起。
此外,CNVD通过已建立的联系机制或涉事单位公开联系渠道向以下单位通报了其信息系统或软硬件产品存在的漏洞,具体处置单位情况如下所示:
本周漏洞报送情况统计
本周漏洞按类型和厂商统计
本周,CNVD收录了317个漏洞。WEB应用196个,应用程序57个,网络设备(交换机、路由器等网络端设备)37个,智能设备(物联网终端设备)18个,操作系统4个,数据库4个,安全产品1个。
本周,CNVD收录了15个电信行业漏洞,3个移动互联网行业漏洞,8个工控行业漏洞(如下图所示)。其中,“Apple iOS和Apple iPadOS缓冲区溢出漏洞、Delta Electronics CNCSoft-G2输入验证错误漏洞”等漏洞的综合评级为“高危”。相关厂商已经发布了漏洞的修补程序,请参照CNVD相关行业漏洞库链接。
图9工控系统行业漏洞统计
本周重要漏洞安全告警
1、Dell产品安全漏洞
Dell Unity是美国戴尔(Dell)公司的一套虚拟Unity存储环境。本周,上述产品被披露存在OS命令注入漏洞,攻击者可利用漏洞在系统上执行任意操作系统命令。
CNVD收录的相关漏洞包括:Dell Unity OS命令注入漏洞(CNVD-2025-06611、CNVD-2025-06612、CNVD-2025-06613、CNVD-2025-06614、CNVD-2025-06615、CNVD-2025-06616、CNVD-2025-06617、CNVD-2025-06618)。其中,“Dell Unity OS命令注入漏洞(CNVD-2025-06611、CNVD-2025-06617)”漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2025-06611
https://www.cnvd.org.cn/flaw/show/CNVD-2025-06612
https://www.cnvd.org.cn/flaw/show/CNVD-2025-06613
https://www.cnvd.org.cn/flaw/show/CNVD-2025-06614
https://www.cnvd.org.cn/flaw/show/CNVD-2025-06615
https://www.cnvd.org.cn/flaw/show/CNVD-2025-06616
https://www.cnvd.org.cn/flaw/show/CNVD-2025-06617
https://www.cnvd.org.cn/flaw/show/CNVD-2025-06618
2、IBM产品安全漏洞
IBM Aspera Shares是美国国际商业机器(IBM)公司的一个Web应用程序。IBM Sterling File Gateway是美国国际商业机器(IBM)公司的一套文件传输软件。该软件可整合不同的文件传输活动中心,并帮助基于文件的数据通过因特网实现安全交换。IBM Control Center是美国国际商业机器(IBM)公司的一个集中式监控和管理系统。IBM Business Automation Workflow是美国国际商业机器(IBM)公司的一套工作流程自动化解决方案。该产品主要用于工作流程管理、合规性管理,并具有工作流程可见性和可扩展等特点。IBM InfoSphere Information Server是美国国际商业机器(IBM)公司的一套数据整合平台。该平台可用于整合各种渠道获取的数据信息。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞获取敏感信息,消耗内存资源,执行任意Web脚本或HTML等。
CNVD收录的相关漏洞包括:IBM Aspera Shares XML外部实体注入漏洞(CNVD-2025-06646)、IBM Sterling File Gateway信息泄漏漏洞(CNVD-2025-06655)、IBM Control Center输入验证错误漏洞(CNVD-2025-06654)、IBM Business Automation Workflow跨站脚本漏洞(CNVD-2025-06669)、IBM InfoSphere Information Server信息泄露漏洞(CNVD-2025-06805、CNVD-2025-06806)、IBM InfoSphere Information Server日志信息泄露漏洞(CNVD-2025-06808)、IBM InfoSphere Information Server授权问题漏洞(CNVD-2025-06810)。其中,“IBM Aspera Shares XML外部实体注入漏洞(CNVD-2025-06646)、IBM InfoSphere Information Server授权问题漏洞(CNVD-2025-06810)”,漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2025-06646
https://www.cnvd.org.cn/flaw/show/CNVD-2025-06655
https://www.cnvd.org.cn/flaw/show/CNVD-2025-06654
https://www.cnvd.org.cn/flaw/show/CNVD-2025-06669
https://www.cnvd.org.cn/flaw/show/CNVD-2025-06805
https://www.cnvd.org.cn/flaw/show/CNVD-2025-06808
https://www.cnvd.org.cn/flaw/show/CNVD-2025-06806
https://www.cnvd.org.cn/flaw/show/CNVD-2025-06810
3、Delta Electronics产品安全漏洞
Delta Electronics DIAEnergie是中国台湾台达电子(Delta Electronics)公司的一个工业能源管理系统,用于实时监控和分析能源消耗、计算能源消耗和负载特性、优化设备性能、改进生产流程并最大限度地提高能源效率。Delta Electronics CNCSoft-B是中国台湾台达电子(Delta Electronics)公司的一款数控机床仿真系统软件。Delta Electronics CNCSoft-G2是中国台达电子(Delta Electronics)公司的一种人机界面(HMI)软件。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞查看、添加、修改或删除后端数据库中的信息,在当前进程的上下文中执行代码等。
CNVD收录的相关漏洞包括:Delta Electronics DIAEnergie路径遍历漏洞(CNVD-2025-06623、CNVD-2025-06625)、Delta Electronics DIAEnergie SQL注入漏洞(CNVD-2025-06624、CNVD-2025-06626、CNVD-2025-06627)、Delta Electronics CNCSoft-B堆栈缓冲区溢出漏洞、Delta Electronics CNCSoft-G2输入验证错误漏洞、Delta Electronics CNCSoft-G2缓冲区溢出漏洞(CNVD-2025-06657)。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2025-06623
https://www.cnvd.org.cn/flaw/show/CNVD-2025-06624
https://www.cnvd.org.cn/flaw/show/CNVD-2025-06625
https://www.cnvd.org.cn/flaw/show/CNVD-2025-06626
https://www.cnvd.org.cn/flaw/show/CNVD-2025-06627
https://www.cnvd.org.cn/flaw/show/CNVD-2025-06635
https://www.cnvd.org.cn/flaw/show/CNVD-2025-06647
https://www.cnvd.org.cn/flaw/show/CNVD-2025-06657
4、Cisco产品安全漏洞
Cisco Application Policy Infrastructure Controller是美国思科(Cisco)公司的一款用于Cisco ACI交换矩阵自动化和管理的软件。Cisco Identity Services Engine是美国思科(Cisco)公司的一款环境感知平台。Cisco Expressway Series是美国思科(Cisco)公司的一款用于防火墙外访问设备的软件。Cisco HyperFlex HX Data Platform是一款高性能可扩展的分布式文件系统,支持多种虚拟机监控程序,提供一系列企业级数据管理和优化服务。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞获取敏感信息,执行任意操作等。
CNVD收录的相关漏洞包括:Cisco Identity Services Engine路径遍历漏洞(CNVD-2025-06671、CNVD-2025-0667、CNVD-2025-06738)、Cisco Application Policy Infrastructure Controller跨站脚本漏洞、Cisco Expressway Series跨站请求伪造漏洞(CNVD-2025-06741、CNVD-2025-06740、CNVD-2025-06742)、Cisco HyperFlex HX Data Platform输入验证错误漏洞。其中,“Cisco Expressway Series跨站请求伪造漏洞(CNVD-2025-06741、CNVD-2025-06740、CNVD-2025-06742)”漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2025-06671
https://www.cnvd.org.cn/flaw/show/CNVD-2025-06670
https://www.cnvd.org.cn/flaw/show/CNVD-2025-06672
https://www.cnvd.org.cn/flaw/show/CNVD-2025-06738
https://www.cnvd.org.cn/flaw/show/CNVD-2025-06741
https://www.cnvd.org.cn/flaw/show/CNVD-2025-06740
https://www.cnvd.org.cn/flaw/show/CNVD-2025-06742
https://www.cnvd.org.cn/flaw/show/CNVD-2025-06743
5、TOTOLINK CP900L setMacFilterRules函数堆栈溢出漏洞
TOTOLINK CP900L是中国吉翁电子(TOTOLINK)公司的一个无线路由器。本周,TOTOLINK CP900L被披露存在堆栈溢出漏洞,该漏洞源于函数setMacFilterRules中的desc参数未能正确验证输入数据的长度大小,攻击者可利用该漏洞在系统上执行任意代码或者导致拒绝服务。目前,厂商尚未发布上述漏洞的修补程序。CNVD提醒广大用户随时关注厂商主页,以获取最新版本。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2025-06864
小结:本周,Dell产品被披露存在OS命令注入漏洞,攻击者可利用漏洞在系统上执行任意操作系统命令。此外,IBM、Delta Electronics、Cisco等多款产品被披露存在多个漏洞,攻击者可利用漏洞获取敏感信息,消耗内存资源,在当前进程的上下文中执行代码等。另外,TOTOLINK CP900L被披露存在堆栈溢出漏洞,攻击者可利用该漏洞在系统上执行任意代码或者导致拒绝服务。建议相关用户随时关注上述厂商主页,及时获取修复补丁或解决方案。
本周,CNVD建议注意防范以下已公开漏洞攻击验证情况。
验证描述
D-Link DI-8100是中国友讯(D-Link)公司的一款专为中小型网络环境设计的无线宽带路由器。
D-Link DI-8100 16.07.26A1版本存在缓冲区溢出漏洞,该漏洞源于ipsec_net_asp函数中的remot_ip参数未能正确验证输入数据的长度大小,攻击者可利用该漏洞在系统上执行任意代码或者导致拒绝服务。
验证信息
POC链接:
https://github.com/Fizz-L/Vulnerability-report/blob/main/DI-8100Buffer%20overflow.md
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2025-06862
信息提供者
关于CNCERT
国家计算机网络应急技术处理协调中心(简称“国家互联网应急中心”,英文简称是CNCERT或CNCERT/CC),成立于2002年9月,为非政府非盈利的网络安全技术中心,是我国计算机网络应急处理体系中的牵头单位。
作为国家级应急中心,CNCERT的主要职责是:按照“积极预防、及时发现、快速响应、力保恢复”的方针,开展互联网网络安全事件的预防、发现、预警和协调处置等工作,维护国家公共互联网安全,保障基础信息网络和重要信息系统的安全运行。
网址:www.cert.org.cn
邮箱:vreport@cert.org.cn
电话:010-82991537
关注CNVD漏洞平台
原文始发于微信公众号(CNVD漏洞平台):CNVD漏洞周报2025年第14期
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论