2024年01月22日-2024年01月28日
本周漏洞态势研判情况
图1CNVD收录漏洞近10周平均分值分布图
图2CNVD0day漏洞总数按周统计
图3CNVD各行业漏洞处置情况按周统计
图4CNCERT各分中心处置情况按周统计
珠海金山办公软件有限公司、长沙友点软件科技有限公司、昱能科技股份有限公司、友讯电子设备(上海)有限公司、用友网络科技股份有限公司、研华科技(中国)有限公司、西安瑞友信息技术资讯有限公司、无锡路通视信网络股份有限公司、潍坊家园驿站电子技术有限公司、威博通科技(上海)有限公司、天地(常州)自动化股份有限公司、苏州真趣信息科技有限公司、苏州科达科技股份有限公司、思科系统(中国)网络技术有限公司、世邦通信股份有限公司、师创教育软件研究院(江苏)有限公司、深圳市普燃计算机软件科技有限公司、深圳市明源云科技有限公司、深圳市美科星通信技术有限公司、深圳市绿联科技股份有限公司、深圳市磊科实业有限公司、深圳市蓝凌软件股份有限公司、深圳市科图自动化新技术有限公司、深圳市吉祥腾达科技有限公司、上汽大通汽车销售服务有限公司、上海纵之格科技有限公司、上海卓卓网络科技有限公司、上海注亿科技有限公司、上海司南卫星导航技术股份有限公司、上海普华科技发展股份有限公司、上海穆云智能科技有限公司、上海建文软件有限公司、上海寰创通信科技股份有限公司、上海亘岩网络科技有限公司、上海顶想信息科技有限公司、上海布雷德科技有限公司、上海艾泰科技有限公司、山石网科通信技术股份有限公司、三星(中国)投资有限公司、群晖科技股份有限公司、麒麟软件有限公司、普元信息技术股份有限公司、普联技术有限公司、南京数旗科技有限公司、南京纳龙科技有限公司、龙芯中科技术股份有限公司、龙采科技集团有限责任公司、廊坊市极致网络科技有限公司、蓝网科技股份有限公司、金蝶软件(中国)有限公司、江苏慧泽信息技术有限公司、吉翁电子(深圳)有限公司、惠尔丰信息系统有限公司、湖南奥科网络技术股份有限公司、河北微引擎网络科技有限公司、杭州有赞科技有限公司、杭州盈高科技有限公司、杭州九麒科技有限公司、杭州海康威视数字技术股份有限公司、杭州飞致云信息科技有限公司、哈尔滨新中新电子股份有限公司、广州拓波软件科技有限公司、广州市可视智能技术有限公司、广州华壹智能科技有限公司、广东飞企互联科技股份有限公司、富士施乐(中国)有限公司、富士胶片商业创新(中国)有限公司、福州银达云创信息科技有限公司、福建科立讯通信有限公司、帝国软件、大唐电信科技股份有限公司、成都德芯数字科技股份有限公司、北京卓软在线信息技术有限公司、北京亿赛通科技发展有限责任公司、北京星网锐捷网络技术有限公司、北京清科锐华软件有限公司、北京清大新洋科技有限公司、北京灵州网络技术有限公司、北京兰德华电子技术有限公司、北京康比特体育科技股份有限公司、北京金自天正智能控制股份有限公司、北京慧点科技有限公司、北京格林威尔科技发展有限公司、北京百卓网络技术有限公司、安美世纪(北京)科技有限公司、安徽蓝盾光电子股份有限公司、ZZCMS和NEC。
图6本周漏洞按影响类型分布
图7电信行业漏洞统计
图8移动互联网行业漏洞统计
本周,CNVD整理和发布以下重要安全漏洞信息。
1、D-Link产品安全漏洞
D-Link DIR-823G是中国友讯(D-Link)公司的一款无线路由器。本周,上述产品被披露存在缓冲区溢出漏洞,攻击者可利用漏洞导致拒绝服务。
CNVD收录的相关漏洞包括:D-Link DIR-823G缓冲区溢出漏洞(CNVD-2024-04955)、D-Link DIR-823G SetDeviceSettings函数缓冲区溢出漏洞、D-Link DIR-823G EndTime参数缓冲区溢出漏洞、D-Link DIR-823G Mac参数缓冲区溢出漏洞、D-Link DIR-823G StartTime参数缓冲区溢出漏洞、D-Link DIR-823G MacAddress参数缓冲区溢出漏洞、D-Link DIR-823G Password参数缓冲区溢出漏洞、D-Link DIR-823G Encryption参数缓冲区溢出漏洞。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2024-04955
2、Microsoft产品安全漏洞
Microsoft Message Queuing是用于实现需要高性能的异步和同步场景的解决方案。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞从堆内存中获取敏感信息,在系统上执行任意代码,导致系统拒绝服务。
CNVD收录的相关漏洞包括:Microsoft Message Queuing拒绝服务漏洞(CNVD-2024-04948、CNVD-2024-04952)、Microsoft Message Queuing信息泄露漏洞(CNVD-2024-04947、CNVD-2024-04946、CNVD-2024-04950、CNVD-2024-04949、CNVD-2024-04951)、Microsoft Message Queuing远程代码执行漏洞(CNVD-2024-04953)。其中,“Microsoft Message Queuing拒绝服务漏洞(CNVD-2024-04948、CNVD-2024-04952)、Microsoft Message Queuing远程代码执行漏洞(CNVD-2024-04953)”漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2024-04948
3、Trend Micro产品安全漏洞
Trend Micro Apex Central是美国趋势科技(Trend Micro)公司的一个基于Web的产品控制台。Trend Micro Apex One是一套能够提供自动威胁检测和响应功能的端点安全防护软件。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞注入恶意脚本或HTML代码,提升权限,在系统上下文中执行任意代码等。
CNVD收录的相关漏洞包括:Trend Micro Apex Central本地文件包含漏洞、Trend Micro Apex Central跨站脚本漏洞(CNVD-2024-04936、CNVD-2024-04937)、Trend Micro Apex One权限提升漏洞(CNVD-2024-04943、CNVD-2024-04942、CNVD-2024-04941、CNVD-2024-04945、CNVD-2024-04944)。其中,“Trend Micro Apex Central本地文件包含漏洞”漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2024-04936
4、Adobe产品安全漏洞
Adobe Experience Manager(AEM)是美国奥多比(Adobe)公司的一套可用于构建网站、移动应用程序和表单的内容管理解决方案。该方案支持移动内容管理、营销销售活动管理和多站点管理等。本周,上述产品被披露存在跨站脚本漏洞,攻击者可利用漏洞通过注入精心设计的有效载荷执行任意Web脚本或HTML。
CNVD收录的相关漏洞包括:Adobe Experience Manager跨站脚本漏洞(CNVD-2024-04927、CNVD-2024-04926、CNVD-2024-04930、CNVD-2024-04929、CNVD-2024-04928、CNVD-2024-04934、CNVD-2024-04933、CNVD-2024-04932)。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2024-04927
5、Tenda A18缓冲区溢出漏洞
Tenda A18是中国腾达(Tenda)公司的一款AC1200双频Wi-Fi中继器。本周,Tenda A18被披露存在缓冲区溢出漏洞。攻击者可利用该漏洞在系统上执行任意代码或者导致拒绝服务攻击。目前,厂商尚未发布上述漏洞的修补程序。CNVD提醒广大用户随时关注厂商主页,以获取最新版本。
小结:本周,D-Link产品被披露存在缓冲区溢出漏洞,攻击者可利用漏洞导致拒绝服务。此外,Microsoft、Trend Micro、Adobe等多款产品被披露存在多个漏洞,攻击者可利用漏洞从堆内存中获取敏感信息,注入恶意脚本或HTML代码,提升权限,在系统上下文中执行任意代码等。另外,Tenda A18被披露存在缓冲区溢出漏洞。攻击者可利用漏洞在系统上执行任意代码或者导致拒绝服务攻击。建议相关用户随时关注上述厂商主页,及时获取修复补丁或解决方案。
本周重要漏洞攻击验证情况
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...