CAC-2018年第20期网络安全信息与动态周报-5月14日-5月20日-_10页_917kb
报告摘要
国家信息安全漏洞共享平台(CNVD)2018年第20期周报总结
核心内容概述
2018年第20期CNVD周报统计了2018年5月14日至20日期间收录的353个信息安全漏洞,其中高危漏洞149个,中危漏洞189个,低危漏洞15个。漏洞平均分值为6.37,0day漏洞数量为83个,占总漏洞数的24%。本周CNVD共收到540个事件型漏洞,环比上周下降12%。漏洞主要涉及应用程序、WEB应用、操作系统、网络设备和安全产品。
主要观点与关键信息
漏洞态势研判
- 本周信息安全漏洞威胁整体评价为中。
- 0day漏洞占比24%,表明存在较高未公开漏洞风险。
- 事件型漏洞数量下降,但仍有大量漏洞需关注。
漏洞报送情况
- 本周CNVD共收到2292个漏洞报送,其中540个为原创漏洞。
- 主要报送单位包括:蓝盾信息安全技术有限公司、北京天融信网络安全技术有限公司、华为技术有限公司、360网神(补天平台)、漏洞盒子等。
- 个人白帽子也贡献了116个原创漏洞。
漏洞类型分布
- 应用程序漏洞:183个
- WEB应用漏洞:60个
- 操作系统漏洞:54个
- 网络设备漏洞:41个
- 安全产品漏洞:15个
厂商漏洞分布
- Google:31个(9%)
- Apple:18个(5%)
- Cisco:17个(5%)
- Microsoft:15个(4%)
- 其他厂商:235个(67%)
重要漏洞安全告警
1. Google产品安全漏洞
- 涉及Android操作系统,存在权限提升、拒绝服务和缓冲区溢出漏洞。
- CNVD收录的高危漏洞包括:Google Android mnh驱动程序提权漏洞、Google Android pci sysfs权限提升漏洞等。
- 厂商已发布修补程序,建议用户及时更新。
2. Microsoft产品安全漏洞
- 涉及Windows 7、Windows Server 2012、Internet Explorer、SharePoint、Office等产品。
- 存在权限提升和远程代码执行漏洞,攻击者可利用漏洞执行任意代码。
- 厂商已发布修补程序,建议用户及时更新。
3. Apple产品安全漏洞
- 涉及macOS High Sierra、iOS、tvOS、watchOS等产品。
- 存在内存破坏和安全绕过漏洞,攻击者可绕过安全限制或执行任意代码。
- 厂商已发布修补程序,建议用户及时更新。
4. Cisco产品安全漏洞
- 涉及DNA Center、Identity Services Engine、Industrial Ethernet交换机、Adaptive Security Appliance等产品。
- 存在多个漏洞,如权限提升、信息泄露、拒绝服务等。
- 厂商已发布修补程序,建议用户及时更新。
5. Foscam C1 Indoor HD Camera 固件恢复未签名图像漏洞
- 存在固件恢复未签名图像漏洞,攻击者可通过自定义图像恢复固件完全控制设备。
- 厂商尚未发布修补程序,建议用户关注厂商主页获取最新版本。
本周漏洞要闻速递
1. 西门子 SIMATIC-S7-400 拒绝服务漏洞
- 漏洞编号:CVE-2018-4850,CVSS评分7.5分。
- 漏洞原因:S7通信数据包未正确验证。
- 影响:攻击者可触发拒绝服务,导致系统进入DEFECT模式,需手动重启。
- 修复建议:用户应关注厂商公告,及时更新固件。
2. PGP 和 S/MIME 邮件加密工具严重漏洞
- 漏洞名称:EFAIL
- 影响:20多个邮件客户端受影响。
- 攻击方式:攻击者可利用受害者自己的邮件客户端解密加密信息。
- 修复建议:用户应及时关注邮件客户端更新。
关于CNVD与CNCERT
CNVD简介
- 国家信息安全漏洞共享平台(CNVD)是CNCERT联合国内重要信息系统单位、基础电信运营商、网络安全厂商、软件厂商和互联网企业建立的信息安全漏洞信息共享知识库。
- 目标是建立国家统一的信息安全漏洞收集、发布、验证、分析等应急处理体系。
CNCERT简介
- 国家计算机网络应急技术处理协调中心,成立于2002年9月。
- 是我国网络安全应急体系的核心协调机构,职责包括预防、发现、预警和协调处置网络安全事件。
- 联系方式:
- 网址:www.cert.org.cn
- 邮箱:vreport@cert.org.cn
- 电话:010-82991537
总结
本周CNVD收录的漏洞涉及多个知名厂商,如Google、Apple、Microsoft、Cisco等,且部分漏洞为0day漏洞,需特别关注。建议相关用户及时关注厂商公告,下载修复补丁,以降低潜在安全风险。同时,CNVD与CNCERT在漏洞信息共享和应急响应方面发挥着重要作用,为保障网络安全提供了有力支持。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载