根据,本周(2022.10.24~2022.10.30)CNNVD接报漏洞240个,信息技术产品漏洞(通用型漏洞)127个,网络信息系统漏洞(事件型漏洞)113个;CNNVD接报漏洞预警202份,其中华云安报送预警18份;预警报送数量均持续位居前列!
本周重点关注漏洞包括:CVE-2022-34870-Apache Geode 跨站脚本漏洞、CVE-2022-3437-Samba 缓冲区溢出漏洞。漏洞影响范围较广,华云安建议相关用户做好资产自查与预防工作、CVE-2022-42827-Apple iOS/iPadOS 任意代码执行漏洞、CVE-2022-35737-SQLite 拒绝服务漏洞、CVE-2022-3723-Google Chrome 远程代码执行漏洞。漏洞影响范围较广,华云安建议相关用户做好资产自查与预防工作。
01
CVE-2022-34870-Apache Geode 跨站脚本漏洞
威胁等级:中危
漏洞描述:
2022年10月25日,华云安思境安全团队发现 Apache 官方发布安全更新,披露了 Apache Geode 组件中存在一处跨站脚本漏洞。Apache Geode 是一个数据管理平台,可在广泛分布的云架构中提供对数据密集型应用程序的实时、一致的访问。该漏洞是由于在使用 Pulse web 应用程序查看区域条目时引起,成功利用此漏洞的攻击者可执行跨站脚本攻击。
情报来源:
https://issues.apache.org/jira/browse/GEODE-10411
02
CVE-2022-3437-Samba 缓冲区溢出漏洞
威胁等级:中危
漏洞描述:
2022年10月25日,华云安思境安全团队发现 Samba 官方发布安全更新,披露了 Samba 组件中存在一处缓冲区溢出漏洞。Samba 是用于 Linux 和 Unix 的标准 Windows 互操作性程序套件,旨在提供安全、稳定和快速的文件和打印服务。该漏洞是由于 Heimdal(包含在Samba中)GSSAPI 库中的 unwrap_des()和 unwrap_des3()例程中,成功利用此漏洞的攻击者会导致缓冲区溢出。
情报来源:
https://www.samba.org/samba/security/CVE-2022-3437.html
03
CVE-2022-42827-Apple iOS/iPadOS 任意代码执行漏洞
威胁等级:超危
漏洞描述:
2022年10月26日,华云安思境安全团队发现 Apple 官方发布安全更新,披露了 Apple iOS/iPadOS 组件中存在一处任意代码执行漏洞。Apple iOS 是一套为移动设备所开发的操作系统。Apple iPadOS 是一套用于 iPad 平板电脑的操作系统。该漏洞是由于 iOS、iPadOS 内核中的一处内存越界写入问题造成的,成功利用此漏洞的攻击者可以以内核权限在设备上执行任意代码。
情报来源:
https://support.apple.com/en-us/HT213489
04
CVE-2022-35737-SQLite 拒绝服务漏洞
威胁等级:高危
漏洞描述:
2022年10月28日,华云安思境安全团队发现 SQLite 官方发布安全更新,披露了 SQLite 组件中存在一处拒绝服务漏洞。SQLite 是部署最广泛的数据库引擎,由 C 语言编写,默认包含在 Android、iOS、Windows 和 macOS 以及主流的 Web 浏览器。该漏洞由于攻击者向 SQLite 的某些函数传递大量字符串输入且格式字符串包含 %Q、%q 或 %w 格式替换类型时,可能会造成缓冲区溢出,从而导致拒绝服务。
情报来源:
https://sqlite.org/releaselog/3_39_2.html
05
CVE-2022-3723-Google Chrome 远程代码执行漏洞
威胁等级:高危
漏洞描述:
2022年10月28日,华云安思境安全团队发现 Google 官方发布安全更新,披露了 Google Chrome 组件中存在一处拒绝服务漏洞。Google Chrome 是由 Google 开发的免费网页浏览器。该漏洞为Chrome V8 JavaScript 引擎中的类型混淆漏洞,成功利用此漏洞的攻击者会在成功读取或写入超出缓冲区边界的内存后导致浏览器崩溃或执行任意代码。
情报来源:
https://chromereleases.googleblog.com/2022/10/stable-channel-update-for-desktop_27.html
华云安
华云安是一家深耕于网络空间安全领域的高新技术企业,专注于漏洞研究、攻防对抗、产品研发、安全服务;致力于对主动防御、情报协同、溯源反制能力进行融合创新,以攻击者视角构建攻击面管理安全能力平台,提供新一代网络安全对抗防御解决方案。公司服务于国家网络安全监管部门及金融、能源、教育、医疗等关键信息基础设施行业。
公司持续构建的原子化安全能力平台,秉承数据驱动、AI引领的理念,通过基于知识图谱的安全风险库和场景化人工智能引擎两大核心技术,结合不同的业务需求灵活组合安全能力,实现一个平台覆盖所有安全能力。
进入“华云安漏洞情报平台”查阅详情

推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...