2022年09月12日-2022年09月18日
本周漏洞态势研判情况
本周漏洞事件处置情况
本周,CNVD向银行、保险、能源等重要行业单位通报漏洞事件25起,向基础电信企业通报漏洞事件15起,协调CNCERT各分中心验证和处置涉及地方重要部门漏洞事件797起,协调教育行业应急组织验证和处置高校科研院所系统漏洞事件182起,向国家上级信息安全协调机构上报涉及部委门户、子站或直属单位信息系统漏洞事件91起。
重庆森鑫炬科技有限公司、郑州冰川网络技术有限公司、正方软件股份有限公司、友讯电子设备(上海)有限公司、优慕课在线教育科技(北京)有限责任公司、用友网络科技股份有限公司、新疆恒和久远信息技术有限公司、心品网络科技有限公司、西安凤巢网络科技有限公司、温州市万旗信息科技有限公司、微试云(安徽)医疗信息有限公司、苏州浩辰软件股份有限公司、沈阳明致软件有限公司、沈阳宏景世纪软件有限公司、神州数码集团股份有限公司、深圳市利谱信息技术有限公司、深圳市蓝凌软件股份有限公司、深圳市科图自动化新技术有限公司、深圳市吉祥腾达科技有限公司、深圳市华域数安科技有限公司、深圳市步科电气有限公司、深圳市必联电子有限公司、深圳警翼智能科技股份有限公司、上海展盟网络科技有限公司、上海新萌网络科技有限公司、上海斐讯数据通信技术有限公司、上海泛微网络科技股份有限公司、山东中维世纪科技股份有限公司、山东中创软件商用中间件股份有限公司、山东欧倍尔软件科技有限责任公司、厦门市佳庆网络科技有限公司、润申信息科技(上海)有限公司、联奕科技股份有限公司、乐星电气(无锡)有限公司、朗坤智慧科技股份有限公司、卡莱特云科技股份有限公司、济南时空超越科技有限公司、吉翁电子(深圳)有限公司、华硕电脑(上海)有限公司、湖南壹拾捌号网络技术有限公司、恒锋信息科技股份有限公司、杭州映云科技有限公司、杭州图南电子股份有限公司、杭州三汇信息工程有限公司、杭州海康威视数字技术股份有限公司、海南赞赞网络科技有限公司、哈尔滨新中新电子股份有限公司、广州市扬海数码科技有限公司、广州市领课网络科技有限公司、广州市高科通信技术股份有限公司、广州凝智科技有限公司、福州联讯信息科技有限公司、福建星网锐捷通讯股份有限公司、福建福昕软件开发股份有限公司、大唐电信科技股份有限公司、大连华天软件有限公司、大连大有吴涛易语言软件开发有限公司、成都赛新科技有限公司、成都任我行软件股份有限公司、畅捷通信息技术股份有限公司、比亚迪股份有限公司、北京致远互联软件股份有限公司、北京星网锐捷网络技术有限公司、北京五指互联科技有限公司、北京通达信科科技有限公司、北京数字政通科技股份有限公司、北京数科网维技术有限责任公司、北京派网软件有限公司、北京九思协同软件有限公司、北京点聚信息技术有限公司、北京步鼎方舟科技有限公司、北京百卓网络技术有限公司、北京百度网讯科技有限公司、安美世纪(北京)科技有限公司、安徽协达软件科技有限公司、安徽青柿信息科技有限公司、若依、TOTOLINK和KYOCERA。
本周,CNVD发布了《Microsoft发布2022年9月安全更新》。详情参见CNVD网站公告内容。
https://www.cnvd.org.cn/webinfo/show/8106
本周行业漏洞收录情况
本周,CNVD整理和发布以下重要安全漏洞信息。
1、Samsung产品安全漏洞
Samsung SMR是韩国三星(Samsung)公司的一个系统补丁包。提供了三星手机应用的补丁程序。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞启动某些活动,进行越界写入,执行代码等。
CNVD收录的相关漏洞包括:Samsung SMR输入验证错误漏洞(CNVD-2022-63630、CNVD-2022-63647)、Samsung SMR缓冲区溢出漏洞(CNVD-2022-63652)、Samsung SMR堆缓冲区溢出漏洞(CNVD-2022-63631、CNVD-2022-63655、CNVD-2022-63658、CNVD-2022-63656、CNVD-2022-63659)。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2022-63631
https://www.cnvd.org.cn/flaw/show/CNVD-2022-63630
https://www.cnvd.org.cn/flaw/show/CNVD-2022-63647
https://www.cnvd.org.cn/flaw/show/CNVD-2022-63652
https://www.cnvd.org.cn/flaw/show/CNVD-2022-63655
https://www.cnvd.org.cn/flaw/show/CNVD-2022-63658
https://www.cnvd.org.cn/flaw/show/CNVD-2022-63656
https://www.cnvd.org.cn/flaw/show/CNVD-2022-63659
2、IBM产品安全漏洞
IBM Spectrum Scale是美国IBM公司的一套基于IBM GPFS(专为PB级存储管理而优化的企业文件管理系统)的可扩展的数据及文件管理解决方案。该产品支持帮助客户减少存储成本,同时提高云、大数据和分析环境中的安全性和管理效率等。IBM i是一套运行在IBM Power Systems和IBM PureSystems中的操作系统。IBM Aspera是一套基于IBM FASP协议构建的快速文件传输和流解决方案。IBM Sterling Secure Proxy是一个用于确保组织非保护区(DMZ)中文件安全传输的应用程序代理。IBM Security Identity Governance and Intelligence(IGI)是的一套身份治理解决方案。该产品包括生命周期管理、访问风险评估和身份认证管理等功能。IBM Robotic Process Automation是一种机器人流程自动化产品。可帮助您以传统 RPA 的轻松和速度大规模自动化更多业务和IT流程。IBM InfoSphere Information Server是一套数据整合平台。该平台可用于整合各种渠道获取的数据信息。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞进行未授权访问,在URL参数中获取敏感信息,导致拒绝服务,执行任意命令等。
CNVD收录的相关漏洞包括:IBM i SQL注入漏洞(CNVD-2022-63180)、IBM Aspera访问控制错误漏洞、IBM Sterling Secure Proxy信任管理问题漏洞、IBM Security Identity Governance and Intelligence信息泄露漏洞(CNVD-2022-63183)、IBM Robotic Process Automation SQL注入漏洞、IBM InfoSphere Information Server命令执行漏洞、IBM Sterling External Authentication Server和IBM Sterling Secure Proxy拒绝服务漏洞、IBM Spectrum Scale加密问题漏洞(CNVD-2022-63371)。其中,“IBM Robotic Process Automation SQL注入漏洞、IBM InfoSphere Information Server命令执行漏洞”的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2022-63371
https://www.cnvd.org.cn/flaw/show/CNVD-2022-63180
https://www.cnvd.org.cn/flaw/show/CNVD-2022-63179
https://www.cnvd.org.cn/flaw/show/CNVD-2022-63184
https://www.cnvd.org.cn/flaw/show/CNVD-2022-63183
https://www.cnvd.org.cn/flaw/show/CNVD-2022-63367
https://www.cnvd.org.cn/flaw/show/CNVD-2022-63369
https://www.cnvd.org.cn/flaw/show/CNVD-2022-63373
3、Siemens产品安全漏洞
Parasolid是一种3D几何建模工具,支持各种技术,包括实体建模、直接编辑和自由曲面/片材建模。Simcenter Femap是一种高级仿真应用程序,用于创建、编辑和检查复杂产品或系统的有限元模型。本周,上述产品被披露存在越界写入漏洞,攻击者可利用漏洞在当前进程的上下文中执行代码。
CNVD收录的相关漏洞包括:Siemens Simcenter Femap and Parasolid越界写入漏洞(CNVD-2022-62982、CNVD-2022-62980、CNVD-2022-62979、CNVD-2022-62985、CNVD-2022-62984、CNVD-2022-62983、CNVD-2022-62986、CNVD-2022-62990)。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2022-62982
https://www.cnvd.org.cn/flaw/show/CNVD-2022-62980
https://www.cnvd.org.cn/flaw/show/CNVD-2022-62979
https://www.cnvd.org.cn/flaw/show/CNVD-2022-62985
https://www.cnvd.org.cn/flaw/show/CNVD-2022-62984
https://www.cnvd.org.cn/flaw/show/CNVD-2022-62983
https://www.cnvd.org.cn/flaw/show/CNVD-2022-62986
https://www.cnvd.org.cn/flaw/show/CNVD-2022-62990
4、SAP产品安全漏洞
SAP Adaptive Server Enterprise(ASE)是德国思爱普(SAP)公司的一款关系型数据库服务器。SAP Cloud Connector是一款用于连接SAP云平台的连接器。SAP NetWeaver Application Server是一款应用程序服务器。SAP Mobile Platform是用于构建和部署移动app的便于用户连接的平台。SAP NetWeaver是一套面向服务的集成化应用平台。该平台可为SAP应用提供开发和运行环境。SAP Enterprise Portal是一个应用软件。一个综合性的集成和应用程序平台,可促进跨组织和技术边界的人员、信息和业务流程的一致性。SAP SAPCAR是一款用于压缩和/或解压缩SAP存档文件的实用程序。SAP Focused Run是一个数据中心和大客户系统运维管理方案(高容量监控,警报,诊断和分析的终极解决方案)。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞绕过证书认证,通过路径遍历进行代码注入从而访问文件或目录,在客户端执行JavaScript代码,将自己的权限提升为本地Unix系统上的root权限等。
CNVD收录的相关漏洞包括:SAP Adaptive Server Enterprise权限提升漏洞、SAP Cloud Connector信任管理问题漏洞、SAP Cloud Connector路径遍历漏洞、SAP NetWeaver Application Server跨站脚本漏洞(CNVD-2022-63625)、SAP Mobile Platform SDK资源管理错误漏洞、SAP NetWeaver Enterprise Portal跨站脚本漏洞(CNVD-2022-63628)、SAP SAPCAR存在输入验证错误漏洞、SAP Focused Run访问控制错误漏洞。其中,“SAP Adaptive Server Enterprise权限提升漏洞、SAP SAPCAR存在输入验证错误漏洞、SAP Focused Run访问控制错误漏洞”的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2022-63619
https://www.cnvd.org.cn/flaw/show/CNVD-2022-63622
https://www.cnvd.org.cn/flaw/show/CNVD-2022-63626
https://www.cnvd.org.cn/flaw/show/CNVD-2022-63625
https://www.cnvd.org.cn/flaw/show/CNVD-2022-63624
https://www.cnvd.org.cn/flaw/show/CNVD-2022-63628
https://www.cnvd.org.cn/flaw/show/CNVD-2022-63627
https://www.cnvd.org.cn/flaw/show/CNVD-2022-63629
5、Tenda AX12跨站请求伪造漏洞(CNVD-2022-63551)
Tenda AX12是中国腾达(Tenda)公司的一款双频千兆Wifi 6无线路由器。本周,Tenda AX12 V22.03.01.21_CN被披露存在跨站请求伪造漏洞。攻击者可利用该漏洞伪造恶意请求诱骗受害者点击执行敏感操作。目前,厂商尚未发布上述漏洞的修补程序。CNVD提醒广大用户随时关注厂商主页,以获取最新版本。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2022-63551
小结:本周,Samsung产品被披露存在多个漏洞,攻击者可利用漏洞启动某些活动,进行越界写入,执行代码等。此外,IBM、Siemens、SAP等多款产品被披露存在多个漏洞,攻击者可利用漏洞进行未授权访问,绕过证书认证,导致拒绝服务,执行任意命令等。另外,Tenda AX12 V22.03.01.21_CN被披露存在跨站请求伪造漏洞。攻击者可利用该漏洞伪造恶意请求诱骗受害者点击执行敏感操作。建议相关用户随时关注上述厂商主页,及时获取修复补丁或解决方案。
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...