CAC-2018年第18期网络安全信息与动态周报-4月30日-5月6日-_10页_911kb
报告摘要
国家信息安全漏洞共享平台(CNVD)2018年第18期周报总结
核心内容概述
2018年第18期CNVD周报总结了2018年4月30日至5月6日期间的信息安全漏洞情况。整体漏洞威胁等级为中危,共收录244个漏洞,其中高危漏洞79个,中危漏洞140个,低危漏洞25个。平均分值为5.78,显示漏洞风险整体偏中等。本周期间,CNVD收到了来自多个单位和个人的漏洞报送,其中部分单位报送了大量公开收集的漏洞信息,而部分单位和个人则提交了原创漏洞。
漏洞报送情况
- 漏洞盒子:报送240个漏洞,均为原创。
- 360网神(补天平台):报送199个漏洞,均为原创。
- 中新网络信息安全股份有限公司:报送5个漏洞,均为原创。
- 山石网科通信技术有限公司:报送5个漏洞,均为原创。
- 四川虹微技术有限公司(子午攻防实验室):报送3个漏洞,均为原创。
- 安徽锋刃信息科技有限公司:报送2个漏洞,均为原创。
- 福建省海峡信息技术有限公司:报送1个漏洞,均为原创。
- CNCERT 新疆分中心:报送3个漏洞,均为原创。
- CNCERT 河北分中心:报送2个漏洞,均为原创。
- 个人白帽子:报送74个漏洞,均为原创。
总计报送漏洞数量为1376个,其中原创漏洞534个。
漏洞类型与厂商分布
漏洞类型统计
- 应用程序漏洞:116个
- WEB应用漏洞:68个
- 操作系统漏洞:35个
- 网络设备漏洞:24个
- 安全产品漏洞:1个
厂商分布统计
- Microsoft:25个漏洞(10%)
- Google:24个漏洞(10%)
- Cms made simple:15个漏洞(6%)
- IBM:14个漏洞(6%)
- SAP:8个漏洞(3%)
- Cisco:7个漏洞(3%)
- Computerinsel:7个漏洞(3%)
- Cybozu:5个漏洞(2%)
- iScripts:5个漏洞(2%)
- 其他厂商:134个漏洞(55%)
本周重要漏洞安全告警
1. Google产品安全漏洞
- 漏洞类型:缓冲区溢出漏洞
- 影响产品:Google Android
- 漏洞描述:攻击者可利用漏洞执行任意代码或造成拒绝服务。
- 漏洞编号:CNVD-2018-08825至CNVD-2018-08832
- 综合评级:高危
- 修复方式:厂商已发布修补程序,建议用户及时下载补丁更新。
2. Microsoft产品安全漏洞
- 漏洞类型:远程代码执行、权限提升
- 影响产品:Microsoft Excel、Microsoft Office、Microsoft SharePoint、Microsoft ChakraCore和Edge
- 漏洞描述:攻击者可利用漏洞执行任意代码或提升权限。
- 漏洞编号:CNVD-2018-08796、CNVD-2018-08797、CNVD-2018-08761、CNVD-2018-08937、CNVD-2018-08793等
- 综合评级:高危
- 修复方式:厂商已发布修补程序,建议用户及时下载补丁更新。
3. IBM产品安全漏洞
- 漏洞类型:SQL注入、远程代码执行、跨站脚本
- 影响产品:IBM QRadar SIEM、IBM BigFix Platform、IBM Campaign等
- 漏洞描述:攻击者可利用漏洞泄露敏感信息、执行任意代码或进行跨站脚本攻击。
- 漏洞编号:CNVD-2018-08915、CNVD-2018-08916、CNVD-2018-08913等
- 综合评级:高危
- 修复方式:厂商已发布修补程序,建议用户及时下载补丁更新。
4. SAP产品安全漏洞
- 漏洞类型:文件上传、权限提升、未授权访问、会话固定
- 影响产品:SAP Disclosure Management、SAP Crystal Reports Server OEM Edition等
- 漏洞描述:攻击者可利用漏洞上传任意文件、提升权限或进行跨站脚本攻击。
- 漏洞编号:CNVD-2018-08878、CNVD-2018-08887、CNVD-2018-08888等
- 综合评级:高危
- 修复方式:厂商已发布修补程序,建议用户及时下载补丁更新。
5. SIMATIC S7-400 PLC拒绝服务漏洞
- 漏洞类型:拒绝服务
- 影响产品:SIMATIC S7-400 PLC
- 漏洞描述:攻击者可利用特定的标签变量写操作(WriteVar)导致系统宕机。
- 漏洞编号:CNVD-2018-08790
- 综合评级:高危
- 修复方式:厂商尚未发布修补程序,建议用户关注厂商主页获取最新版本。
本周漏洞要闻速递
1. 英特尔 CPU 再曝 8 个 “幽灵+” 漏洞
- 漏洞名称:Spectre-NG
- 漏洞类型:硬件漏洞
- 影响范围:云服务提供商(如亚马逊)
- 漏洞描述:允许攻击者在虚拟机中执行恶意代码,进而攻击宿主机数据,影响同一服务器上的其他客户虚拟机。
- 漏洞状态:厂商正在准备补丁,Google Project Zero预计下周发布技术细节。
2. 施耐德电气软件被曝远程代码执行漏洞
- 漏洞类型:远程代码执行
- 影响产品:施耐德电气软件
- 漏洞描述:可能被黑客利用干扰或破坏发电厂、供水系统和太阳能设施等基础设施。
- 漏洞状态:目前尚不清楚有多少系统已打补丁,Tenable未发现攻击利用该漏洞。
关于CNVD与CNCERT
- CNVD:国家信息安全漏洞共享平台,致力于建立国家统一的信息安全漏洞应急处理体系。
- CNCERT:国家计算机网络应急技术处理协调中心,负责互联网网络安全事件的预防、发现、预警和协调处置工作,是国家网络安全应急体系的核心协调机构。
总结
本周CNVD收录的漏洞主要集中在应用程序、WEB应用、操作系统、网络设备及安全产品,其中高危漏洞占较大比例。Google、Microsoft、IBM、SAP等知名厂商的产品均被披露存在严重漏洞,部分漏洞已被厂商修复,但仍需用户及时更新。此外,SIMATIC S7-400 PLC的拒绝服务漏洞尚未修复,需持续关注厂商动态。CNVD提醒用户关注厂商发布的修补程序,以降低网络安全风险。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载