第四师网络安全通报
2023年第 58期
第四师可克达拉市网络与信息安全信息通报中心 2023年12月13日
2023年CNVD漏洞周报
(20231204-20231210)
一、 本周漏洞态势研判情况
本周信息安全漏洞威胁整体评价级别为中。
国家信息安全漏洞共享平台(以下简称CNVD)本周共收集、整理信息安全漏洞531个,其中高危漏洞237个、中危漏洞257个、低危漏洞37个。漏洞平均分值为6.26。
图1 CNVD收录漏洞近10周平均分值分布图
本周收录的漏洞中,涉及0day漏洞449个(占85%),其中互联网上出现“PortlandLabs Concrete CMS自定义标签字段跨站脚本漏洞、Dreamer CMS跨站请求伪造漏洞”等零日代码攻击漏洞。本周CNVD接到的涉及党政机关和企事业单位的漏洞总数22289个,与上周(19630个)环比增加14%。
二、本周漏洞事件处置情况
本周,CNVD向银行、保险、能源等重要行业单位通报漏洞事件21起,向基础电信企业通报漏洞事件13起,协调CNCERT各分中心验证和处置涉及地方重要部门漏洞事件109起,协调教育行业应急组织验证和处置高校科研院所系统漏洞事件34起,向国家上级信息安全协调机构上报涉及部委门户、子站或直属单位信息系统漏洞事件41起。
三、本周漏洞按类型和厂商统计
本周,CNVD收录了531个漏洞。WEB应用270个,应用程序124个,网络设备(交换机、路由器等网络端设备)76个,智能设备(物联网终端设备)30个,操作系统15个,安全产品9个,数据库7个。
图2 本周漏洞按影响类型分布
四、本周行业漏洞收录情况
本周,CNVD收录了36个电信行业漏洞,55个移动互联网行业漏洞,6个工控行业漏洞(如下图所示)。其中,“Google Android权限提升漏洞(CNVD-2023-96077、CNVD-2023-96079)”等漏洞的综合评级为“高危”。相关厂商已经发布了漏洞的修补程序,请参照CNVD相关行业漏洞库链接。
电信行业漏洞链接:http://telecom.cnvd.org.cn/
移动互联网行业漏洞链接:http://mi.cnvd.org.cn/
工控系统行业漏洞链接:http://ics.cnvd.org.cn/
图3 电信行业漏洞统计
图4 移动互联网行业漏洞统计
图5 工控系统行业漏洞统计
五、本周重要漏洞安全告警
本周,CNVD整理和发布以下重要安全漏洞信息。
1、Google产品安全漏洞
Google Android是美国谷歌(Google)公司的一套以Linux为基础的开源操作系统。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞获取敏感信息,在系统上获得提升的权限。
CNVD收录的相关漏洞包括:Google Android权限提升漏洞(CNVD-2023-96075、CNVD-2023-96077、CNVD-2023-96079、CNVD-2023-96080、CNVD-2023-96081、CNVD-2023-96082、CNVD-2023-96084)、Google Android信息泄露漏洞(CNVD-2023-96083)。其中,除“Google Android信息泄露漏洞(CNVD-2023-96083)”外,其余漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2023-96075
https://www.cnvd.org.cn/flaw/show/CNVD-2023-96077
https://www.cnvd.org.cn/flaw/show/CNVD-2023-96079
https://www.cnvd.org.cn/flaw/show/CNVD-2023-96080
https://www.cnvd.org.cn/flaw/show/CNVD-2023-96081
https://www.cnvd.org.cn/flaw/show/CNVD-2023-96082
https://www.cnvd.org.cn/flaw/show/CNVD-2023-96083
https://www.cnvd.org.cn/flaw/show/CNVD-2023-96084
2、Adobe产品安全漏洞
Adobe Premiere Pro是美国奥多比(Adobe)公司的一套非线性编辑的视频剪辑软件。Adobe Photoshop是美国奥多比(Adobe)公司的一套图片处理软件。该软件主要用于处理图片。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞获取敏感信息,在当前用户的上下文中执行代码,或导致应用程序崩溃。
CNVD收录的相关漏洞包括:Adobe Premiere Pro越界读取漏洞(CNVD-2023-95449、CNVD-2023-95448)、Adobe Premiere Pro缓冲区溢出漏洞(CNVD-2023-95451)、Adobe Premiere Pro越界写入漏洞(CNVD-2023-95450)、Adobe Photoshop越界读取漏洞(CNVD-2023-95524、CNVD-2023-95528、CNVD-2023-95526、CNVD-2023-95525)。其中,“Adobe Premiere Pro越界读取漏洞(CNVD-2023-95449、CNVD-2023-95448)、Adobe Premiere Pro缓冲区溢出漏洞(CNVD-2023-95451)、Adobe Premiere Pro越界写入漏洞(CNVD-2023-95450)”的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2023-95449
https://www.cnvd.org.cn/flaw/show/CNVD-2023-95448
https://www.cnvd.org.cn/flaw/show/CNVD-2023-95451
https://www.cnvd.org.cn/flaw/show/CNVD-2023-95450
https://www.cnvd.org.cn/flaw/show/CNVD-2023-95524
https://www.cnvd.org.cn/flaw/show/CNVD-2023-95528
https://www.cnvd.org.cn/flaw/show/CNVD-2023-95526
https://www.cnvd.org.cn/flaw/show/CNVD-2023-95525
3、IBM产品安全漏洞
IBM CICS TX是美国国际商业机器(IBM)公司的一个综合的、单一的事务运行时包。IBM Cloud Pak for Security是美国国际商业机器(IBM)公司的一款应用软件。一个开放的安全平台,可连接到您现有的数据源以产生更深刻的见解,并使您能够更快地采取自动化行动。IBM Sterling Partner Engagement Manager(PEM)是一种供应链合作伙伴管理解决方案,可以为企业和其供应链合作伙伴带来提高效率和准确性、增强可见性和透明度等。IBM AIX(Advanced Interactive eXecutive)是 IBM 公司开发的基于UNIX的操作系统。IBM Security Verify Governance是美国国际商业机器(IBM)公司的一个智能身份访问平台。为组织提供了一个平台来分析、定义和控制用户访问和访问风险。IBM InfoSphere Information Server是美国国际商业机器(IBM)公司的一套数据整合平台。该平台可用于整合各种渠道获取的数据信息。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞获取敏感信息,导致拒绝服务等。
CNVD收录的相关漏洞包括:IBM CICS TX Advanced弱算法漏洞、IBM Cloud Pak for Security and IBM QRadar Suite Software信息泄露漏洞、IBM Sterling Partner Engagement Manager跨站脚本漏洞(CNVD-2023-95294)、IBM AIX拒绝服务漏洞(CNVD-2023-95293)、IBM CICS TX跨站请求伪造漏洞(CNVD-2023-95292)、IBM CICS TX跨站脚本漏洞(CNVD-2023-95291)、IBM Security Verify Governance硬编码漏洞、IBM InfoSphere Information Server输入验证错误漏洞。其中,“IBM CICS TX Advanced弱算法漏洞、IBM InfoSphere Information Server输入验证错误漏洞”的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2023-95290
https://www.cnvd.org.cn/flaw/show/CNVD-2023-95288
https://www.cnvd.org.cn/flaw/show/CNVD-2023-95294
https://www.cnvd.org.cn/flaw/show/CNVD-2023-95293
https://www.cnvd.org.cn/flaw/show/CNVD-2023-95292
https://www.cnvd.org.cn/flaw/show/CNVD-2023-95291
https://www.cnvd.org.cn/flaw/show/CNVD-2023-95295
https://www.cnvd.org.cn/flaw/show/CNVD-2023-95713
4、Foxit产品安全漏洞
Foxit Reader是中国福昕(Foxit)公司的一款PDF文档阅读器。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞在系统上执行任意代码等。
CNVD收录的相关漏洞包括:Foxit Reader任意文件创建漏洞(CNVD-2023-96087、CNVD-2023-96090)、Foxit Reader类型混淆漏洞(CNVD-2023-96088)、Foxit Reader代码执行漏洞(CNVD-2023-96089、CNVD-2023-96093)、Foxit Reader内存错误引用漏洞(CNVD-2023-96091、CNVD-2023-96092、CNVD-2023-96094)。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2023-96087
https://www.cnvd.org.cn/flaw/show/CNVD-2023-96088
https://www.cnvd.org.cn/flaw/show/CNVD-2023-96089
https://www.cnvd.org.cn/flaw/show/CNVD-2023-96090
https://www.cnvd.org.cn/flaw/show/CNVD-2023-96091
https://www.cnvd.org.cn/flaw/show/CNVD-2023-96092
https://www.cnvd.org.cn/flaw/show/CNVD-2023-96093
https://www.cnvd.org.cn/flaw/show/CNVD-2023-96094
5、Open5GS拒绝服务漏洞(CNVD-2023-96086)
Open5GS是一个5G Core和Epc的C语言开源实现,即Lte/Nr网络的核心网络。本周,Open5GS被披露存在拒绝服务漏洞。该漏洞是由于ogs_sbi_message_free函数中的无效指针释放缺陷,攻击者可利用该漏洞导致服务中断。目前,厂商尚未发布上述漏洞的修补程序。CNVD提醒广大用户随时关注厂商主页,以获取最新版本。
参考链接:https://www.cnvd.org.cn/flaw/show/CNVD-2023-96086