CNVD漏洞周报2021年第31期

0收藏

0点赞

浏览量:1605

2021-08-11

举报

本周漏洞态势研判情况


本周信息安全漏洞威胁整体评价级别为
国家信息安全漏洞共享平台(以下简称CNVD)本周共收集、整理信息安全漏洞413个,其中高危漏洞106个、中危漏洞247个、低危漏洞60个。漏洞平均分值为5.58。本周收录的漏洞中,涉及0day漏洞248个(占60%),其中互联网上出现“MetInfoSQL注入漏洞(CNVD-2021-59068)、HuCart跨站脚本漏洞”等零日代码攻击漏洞。本周CNVD接到的涉及党政机关和企事业单位的事件型漏洞总数3796个,与上周(4935个)环比减少23%。


图1 CNVD收录漏洞近10周平均分值分布图


图2 CNVD 0day漏洞总数按周统计


本周漏洞事件处置情况

本周,CNVD向银行、保险、能源等重要行业单位通报漏洞事件24起,向基础电信企业通报漏洞事件33起,协调CNCERT各分中心验证和处置涉及地方重要部门漏洞事件357起,协调教育行业应急组织验证和处置高校科研院所系统漏洞事件49起,向国家上级信息安全协调机构上报涉及部委门户、子站或直属单位信息系统漏洞事件42起。


图3 CNVD各行业漏洞处置情况按周统计


图4 CNCERT各分中心处置情况按周统计


图5 CNVD教育行业应急组织处置情况按周统计


此外,CNVD通过已建立的联系机制或涉事单位公开联系渠道向以下单位通报了其信息系统或软硬件产品存在的漏洞,具体处置单位情况如下所示:

紫光软件系统有限公司、淄博闪灵网络科技有限公司、珠海新华通软件股份有限公司、珠海玖时光科技有限公司、众勤通信设备贸易(上海)有限公司、中兴通讯股份有限公司、中建一局集团第一建筑有限公司、中海地产集团有限公司、中国建筑第八工程局有限公司、中国大唐集团公司、中国船舶集团有限公司、郑州明网信息技术有限公司、浙江宇视科技有限公司、张家港鼎力科技有限公司、友讯电子设备(上海)有限公司、用友网络科技股份有限公司、研华科技(中国)有限公司、徐州亿优网架钢结构工程有限公司、西安捷达测控有限公司、武汉爱码农网络科技有限公司、微软(中国)有限公司、天信仪表集团有限公司、天津创享信息科技有限公司、宿迁鑫潮信息技术有限公司、苏州科达科技股份有限公司、松下电器(中国)有限公司、四创科技有限公司、思科系统(中国)网络技术有限公司、世邦通信股份有限公司、施耐德电气(中国)有限公司、深圳市微控一指通科技有限公司、深圳市吉祥腾达科技有限公司、深圳警翼智能科技股份有限公司、上海纵之格科技有限公司、上海卓卓网络科技有限公司、上海旋荣科技股份有限公司、上海建文软件科技有限公司、上海鸿仕网络科技有限公司、上海碧海网络科技有限公司、厦门亿联网络技术股份有限公司、厦门四信通信科技有限公司、润申信息科技(上海)有限公司、青岛通软网络科技有限公司、迈普通信技术股份有限公司、乐山全新媒体科技发展有限公司、江西铭软科技有限公司、江苏固德威电源科技股份有限公司、嘉兴想天信息科技有限公司、吉翁电子(深圳)有限公司、惠普贸易(上海)有限公司、华信数安(深圳)技术有限公司、华特数字科技有限公司、湖南随心所想网络科技有限公司、湖南建研信息技术股份有限公司、合肥启凡网络科技有限公司、杭州雄迈信息技术有限公司、杭州吉拉科技有限公司、桂林崇胜网络科技有限公司、广州众米信息科技有限公司、广州天呈网络技术有限公司、广州市溢信科技股份有限公司、广州齐博网络科技有限公司、富士胶片商业创新(中国)有限公司、福建福昕软件开发股份有限公司、大唐电信科技股份有限公司、成都星锐蓝海网络科技有限公司、成都飞鱼星科技股份有限公司、郴州帝云网络科技有限公司、北京中体联合数据科技有限公司、北京中创视讯科技有限公司、北京云帆互联科技有限公司、北京夜猫天诚网络科技有限公司、北京星网锐捷网络技术有限公司、北京新盛阳光科技有限公司、北京小象智慧科技有限公司、北京万讯博通科技发展有限公司、北京万维盈创科技发展有限公司、北京通达信科科技有限公司、北京市商汤科技开发有限公司、北京神州数码云科信息技术有限公司、北京恰维网络科技有限公司、北京米尔伟业科技有限公司、北京猎鹰安全科技有限公司、北京酷我科技有限公司、北京金和网络股份有限公司、北京火木科技有限公司、北京邦永科技有限公司、北京百卓网络技术有限公司、包头市助友科技有限公司、安徽建工集团控股有限公司、爱普生(中国)有限公司、阿帕数字技术有限公司、阿里巴巴集团安全应急响应中心、百度安全应急响应中心、中保科技集團、智睿软件、成都零起飞网络、海洋CMS、YzmCMS、Victor Alagwu、TOTOLINK、SEMCMS、santesoft、OneBlog、Nitro、NETGEAR、malun、HuCart、FINECMS、CourseSEL、BEESCMS、Axis Communications AB、AKCMS和115CMS。


本周漏洞报送情况统计

本周报送情况如表1所示。其中,北京神州绿盟科技有限公司、哈尔滨安天科技集团股份有限公司、厦门服云信息科技有限公司、新华三技术有限公司、北京启明星辰信息安全技术有限公司等单位报送公开收集的漏洞数量较多。北京信联科汇科技有限公司、山东云天安全技术有限公司、北京山石网科信息技术有限公司、京东云安全、北京华云安信息技术有限公司、杭州海康威视数字技术股份有限公司、浙江木链物联网科技有限公司、南京众智维信息科技有限公司、山东新潮信息技术有限公司、山东泽鹿安全技术有限公司、河南灵创电子科技有限公司、广东蓝爵网络安全技术股份有限公司、安徽长泰信息安全服务有限公司、北京安帝科技有限公司、北京天地和兴科技有限公司、重庆都会信息科技、河南信安世纪科技有限公司、杭州迪普科技股份有限公司、上海纽盾科技股份有限公司、广西等保安全测评有限公司、北京云科安信科技有限公司(Seraph安全实验室)、南京树安信息技术有限公司、北京远禾科技有限公司、广州安亿信软件科技有限公司、北京云弈科技有限公司、上海市信息安全测评认证中心、武汉明嘉信信息安全检测评估有限公司、西藏熙安信息技术有限责任公司、广州乐轩玄彩电子科技有限公司、江苏快页信息技术有限公司、南方电网数字电网研究院有限公司、星云博创科技有限公司、四川赛虎科技有限公司、浙江乾冠信息安全研究院、浙江御安信息技术有限公司、阿里巴巴网络技术有限公司及其他个人白帽子向CNVD提交了3796个以事件型漏洞为主的原创漏洞,其中包括斗象科技(漏洞盒子)、上海交大和奇安信网神(补天平台)向CNVD共享的白帽子报送的1265条原创漏洞信息。


表1 漏洞报送情况统计表



本周漏洞按类型和厂商统计

 

本周,CNVD收录了413个漏洞。WEB应用166个,应用程序155个,网络设备(交换机、路由器等网络端设备)56个,操作系统15个,智能设备(物联网终端设备)10个,安全产品10个,数据库1个。


表2 漏洞按影响类型统计表


图6 本周漏洞按影响类型分布


CNVD整理和发布的漏洞涉及Oracle、NETGEAR、Foxit等多家厂商的产品,部分漏洞数量按厂商统计如表3所示。


表3 漏洞产品涉及厂商分布统计表


本周行业漏洞收录情况

本周,CNVD收录了31个电信行业漏洞,20个移动互联网行业漏洞,12个工控行业漏洞(如下图所示)。其中,“Advantech WebAccess/SCADA缓冲区溢出漏洞(CNVD-2021-59234)、AdvantechWebAccess/SCADA路径遍历漏洞(CNVD-2021-59235)”漏洞的综合评级为“高危”。相关厂商已经发布了漏洞的修补程序,请参照CNVD相关行业漏洞库链接。

电信行业漏洞链接:http://telecom.cnvd.org.cn/

移动互联网行业漏洞链接:http://mi.cnvd.org.cn/

工控系统行业漏洞链接:http://ics.cnvd.org.cn/


图7 电信行业漏洞统计


图8 移动互联网行业漏洞统计


图9 工控系统行业漏洞统计

本周重要漏洞安全告警

本周,CNVD整理和发布以下重要安全漏洞信息。


1、NETGEAR产品安全漏洞

NETGEAR WNR3500L等都是美国网件(NETGEAR)公司的产品。WNR3500L是一款无线路由器。NETGEAR D6220是一款无线调制解调器。WN2500RP是一款无线网络信号扩展器。NETGEAR WAC505等都是美国网件(NETGEAR)公司的一款无线接入点(AP)。NETGEAR R6700等都是美国网件(NETGEAR)公司的一款无线路由器。NETGEAR R7800等都是美国网件(NETGEAR)公司的一款无线路由器。NETGEAR R8000是美国网件(NETGEAR)公司的一款无线路由器。NETGEAR JNR1010等都是美国网件(NETGEAR)公司的一款无线路由器。NETGEAR D7000是一款无线调制解调器。NETGEAR WNR2020是一款无线路由器。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞通过受影响客户端向服务器发送非预期的请求,导致缓冲区溢出或堆溢出等。

CNVD收录的相关漏洞包括:多款NETGEAR产品缓冲区溢出漏洞(CNVD-2021-59154、CNVD-2021-59157、CNVD-2021-59166)、多款NETGEAR产品跨站请求伪造漏洞(CNVD-2021-59156、CNVD-2021-59162、CNVD-2021-59165)、NETGEAR R8000缓冲区溢出漏洞、NETGEAR R6700v2、R6800和R6900v2缓冲区溢出漏洞。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2021-59154

https://www.cnvd.org.cn/flaw/show/CNVD-2021-59157

https://www.cnvd.org.cn/flaw/show/CNVD-2021-59156

https://www.cnvd.org.cn/flaw/show/CNVD-2021-59158

https://www.cnvd.org.cn/flaw/show/CNVD-2021-59164

https://www.cnvd.org.cn/flaw/show/CNVD-2021-59162

https://www.cnvd.org.cn/flaw/show/CNVD-2021-59166

https://www.cnvd.org.cn/flaw/show/CNVD-2021-59165


2、Oracle产品安全漏洞

Oracle E-Business Suite是在原来Application(ERP)基础上的扩展,包括ERP(企业资源计划管理)、HR(人力资源管理)、CRM(客户关系管理)等等多种管理软件的集合,是无缝集成的一个管理套件。Oracle Workflow是其中的可帮助交付一个完整的工作流管理系统的一系列工具。Oracle Marketing是其中的营销软件。Oracle Public Sector Financials (International)扩展了Oracle Financials功能,并为公共部门机构的集成财务管理解决方案提供了基础。Oracle CollaborativePlanning是一个基于Internet的协作解决方案,通过提供跨虚拟供应链的协作需求、供应和库存计划的高级功能来快速显著提高供应链绩效。Oracle Outside InTechnology是一套软件开发工具包 (SDK),为开发人员提供了一个提取、规范化、清理、转换和查看600多种非结构化文件格式的内容的综合解决方案。Oracle Database Server是一个对象一关系数据库管理系统,提供开放的、全面的、集成的信息管理方法。本周,上述产品被披露存在未授权访问漏洞,攻击者可利用漏洞可能导致对关键数据或所有Oracle Web ApplicationsDesktop Integrator可访问数据的未授权创建、删除或修改访问,以及对关键数据的未授权访问或对所有Oracle Web ApplicationsDesktop Integrator可访问数据的完全访问等。

CNVD收录的相关漏洞包括:Oracle Outside InTechnology存在未授权访问漏洞、Oracle E-Business Suite未授权访问漏洞(CNVD-2021-57454、CNVD-2021-57446、CNVD-2021-57443、CNVD-2021-57442、CNVD-2021-57441、CNVD-2021-57440)、Oracle Database Server未授权访问漏洞(CNVD-2021-57455)。其中“Oracle E-Business Suite未授权访问漏洞(CNVD-2021-57445、CNVD-2021-57444)”的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2021-57440

https://www.cnvd.org.cn/flaw/show/CNVD-2021-57439

https://www.cnvd.org.cn/flaw/show/CNVD-2021-57443

https://www.cnvd.org.cn/flaw/show/CNVD-2021-57442

https://www.cnvd.org.cn/flaw/show/CNVD-2021-57441

https://www.cnvd.org.cn/flaw/show/CNVD-2021-57446

https://www.cnvd.org.cn/flaw/show/CNVD-2021-57455

https://www.cnvd.org.cn/flaw/show/CNVD-2021-57454


3、Microsoft产品安全漏洞

Microsoft Windows和Microsoft Windows Server都是美国微软(Microsoft)公司的产品。Microsoft Windows是一套个人设备使用的操作系统。Microsoft Windows Server是一套服务器操作系统。本周,上述产品被披露存在远程代码执行漏洞,攻击者可利用漏洞实现远程代码执行。

CNVD收录的相关漏洞包括:Microsoft Windows和Windows Server远程代码执行漏洞(CNVD-2021-58239、CNVD-2021-58238、CNVD-2021-58244、CNVD-2021-58243、CNVD-2021-58242、CNVD-2021-58241、CNVD-2021-58246、CNVD-2021-58245)。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2021-58239

https://www.cnvd.org.cn/flaw/show/CNVD-2021-58238

https://www.cnvd.org.cn/flaw/show/CNVD-2021-58244

https://www.cnvd.org.cn/flaw/show/CNVD-2021-58243

https://www.cnvd.org.cn/flaw/show/CNVD-2021-58242

https://www.cnvd.org.cn/flaw/show/CNVD-2021-58241

https://www.cnvd.org.cn/flaw/show/CNVD-2021-58246

https://www.cnvd.org.cn/flaw/show/CNVD-2021-58245


4、Foxit产品安全漏洞

Foxit PDF Reader是中国福昕(Foxit)公司的一款PDF阅读器。本周,上述产品被披露存在远程代码执行漏洞,攻击者可利用漏洞在当前进程的上下文中执行代码。

CNVD收录的相关漏洞包括:Foxit PDF Reader远程代码执行漏洞(CNVD-2021-59167、CNVD-2021-59171、CNVD-2021-59170、CNVD-2021-59169、CNVD-2021-59168)、Foxit PDF ReaderAnnotation远程代码执行漏洞(CNVD-2021-59175、CNVD-2021-59174、CNVD-2021-59173)。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2021-59167

https://www.cnvd.org.cn/flaw/show/CNVD-2021-59171

https://www.cnvd.org.cn/flaw/show/CNVD-2021-59170

https://www.cnvd.org.cn/flaw/show/CNVD-2021-59169

https://www.cnvd.org.cn/flaw/show/CNVD-2021-59168

https://www.cnvd.org.cn/flaw/show/CNVD-2021-59175

https://www.cnvd.org.cn/flaw/show/CNVD-2021-59174

https://www.cnvd.org.cn/flaw/show/CNVD-2021-59173


5、QSAN多款产品访问控制错误漏洞

QSAN SANOS等都是中国QSAN公司的产品。QSANSANOS是SAN存储管理操作系统。QSAN XEVO是一款闪存数据管理系统。QSAN Storage Manager是一个NAS操作系统。本周,QSAN多款产品被披露存在访问控制错误漏洞。攻击者可利用该漏洞发现用户凭据并通过暴力破解获得访问权限。目前,厂商尚未发布上述漏洞的修补程序。CNVD提醒广大用户随时关注厂商主页,以获取最新版本。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2021-59058

小结:本周,NETGEAR产品被披露存在多个漏洞,攻击者可利用漏洞通过受影响客户端向服务器发送非预期的请求,导致缓冲区溢出或堆溢出等。此外,Oracle、Microsoft、Foxit等多款产品被披露存在多个漏洞,攻击者可利用漏洞可能导致对关键数据或所有Oracle Web Applications Desktop Integrator可访问数据的未授权创建、删除或修改访问,以及对关键数据的未授权访问或对所有Oracle Web Applications Desktop Integrator可访问数据的完全访问,实现远程代码执行。另外,QSAN多款产品被披露存在访问控制错误漏洞。攻击者可利用该漏洞发现用户凭据并通过暴力破解获得访问权限。建议相关用户随时关注上述厂商主页,及时获取修复补丁或解决方案。


本周重要漏洞攻击验证情况


本周,CNVD建议注意防范以下已公开漏洞攻击验证情况。


1、MetInfo SQL注入漏洞(CNVD-2021-59068)

验证描述

MetInfo是中国米拓(Metinfo)公司的一套使用PHP和Mysql开发的内容管理系统(CMS)。

Metinfo 7.0存在SQL注入漏洞,攻击者可利用该漏洞访问数据库敏感信息。

验证信息

POC链接:

https://github.com/Q1ngShan/PHP_Learning/issues/3

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2021-59068

信息提供者

恒安嘉新(北京)科技股份公司



注:以上验证信息(方法)可能带有攻击性,仅供安全研究之用。请广大用户加强对漏洞的防范工作,尽快下载相关补丁。


关于CNVD

国家信息安全漏洞共享平台(China National Vulnerability Database,简称CNVD)是CNCERT联合国内重要信息系统单位、基础电信运营商、网络安全厂商、软件厂商和互联网企业建立的信息安全漏洞信息共享知识库,致力于建立国家统一的信息安全漏洞收集、发布、验证、分析等应急处理体系。

关于CNCERT

国家计算机网络应急技术处理协调中心(简称“国家互联网应急中心”,英文简称是CNCERT或CNCERT/CC),成立于2002年9月,为非政府非盈利的网络安全技术中心,是我国网络安全应急体系的核心协调机构。

作为国家级应急中心,CNCERT的主要职责是:按照“积极预防、及时发现、快速响应、力保恢复”的方针,开展互联网网络安全事件的预防、发现、预警和协调处置等工作,维护国家公共互联网安全,保障基础信息网络和重要信息系统的安全运行。

网址:www.cert.org.cn

邮箱:vreport@cert.org.cn

电话:010-82991537


关注CNVD漏洞平台




(来源:国家互联网应急中心CNCERT

(原文链接:https://mp.weixin.qq.com/s/uCLyv7OOWL3mVAkfu5466w

发表评论

点击排行

每周高级威胁情报解读(2021.07.22~07.29)

2021.07.22~07.29攻击团伙情报Kimsuky利用blogspot分发恶意载荷的攻击活动分析艾叶豹组织:针对巴基斯坦用...

物联网安全威胁情报(2021年6月)

1、总体概述根据CNCERT监测数据,自2021年6月1日至30日,共监测到物联网(IoT)设备攻击行为4亿2370万次,捕...

2021年最恶劣的八大恶意软件

【导语】2021年是网络威胁占据新闻头条的一年,勒索软件勒索已从一种趋势演变为一种新常态。近日Webroot发...

能源行业再成攻击重灾区:世界最大石油公司1TB数据遭泄露,被勒索5000万美金

 这一两年,黑客对能源行业的攻击尤其频繁。最新的受害者,是世界最大的石油生产公司沙特阿美。就在半...

疑似南亚APT组织Donot利用阿富汗撤军影响为诱饵的攻击活动分析

#Donot 2#APT 23#南亚地区 10概述南亚地区一直以来都是APT 组织攻击活动的活跃区域之一。自...

Xray捡洞中的高频漏洞

用 X-Ray 刷洞发现一些出现频率高的漏洞,把漏洞原理和利用方式稍作整理,按照危害排名,低危漏洞可以收集...

全球财富500强咨询公司埃森哲遭遇勒索攻击

据称,全球IT咨询巨头财富500强公司埃森哲已成为勒索软件攻击的受害者,埃森哲遭到LockBit勒索软件团伙的勒...

CDN故障再致美欧多网站瘫痪 第三方服务商成可靠性之踵

7月22日午后,东京奥运会和残奥会组织委员会以及美国Capital One银行、美国运通公司、英国航空公司等日美欧...

扫描二维码下载APP