CAC-2018年第19期网络安全信息与动态周报-5月7日-5月13日-_10页_916kb
报告摘要
国家信息安全漏洞共享平台(CNVD) 2018年第19期周报总结
核心内容概述
2018年5月7日至5月13日,国家信息安全漏洞共享平台(CNVD)共收录信息安全漏洞260个,其中高危漏洞62个,中危漏洞184个,低危漏洞14个。漏洞平均分值为5.70,整体威胁评价为中。本周收录的Oday漏洞有59个,占23%。同时,CNVD接到的事件型漏洞总数为614个,环比增长15%。
漏洞报送情况
- 主要报送单位:蓝盾信息安全技术有限公司、北京天融信网络安全技术有限公司、漏洞盒子、360网神(补天平台)等单位报送的漏洞数量较多。
- 原创漏洞:四川虹微技术有限公司(子午攻防实验室)、南京联成科技发展股份有限公司、中新网络信息安全股份有限公司等单位及个人白帽子提交了614条原创漏洞信息。
- 总计报送:本周漏洞报送总数为3391条,其中原创漏洞614条。
漏洞类型与厂商分布
漏洞类型分布
- 应用程序漏洞:188个
- 网络设备漏洞:26个
- WEB应用漏洞:22个
- 操作系统漏洞:17个
- 安全产品漏洞:4个
- 数据库漏洞:3个
厂商分布
- Oracle:72个(28%)
- IBM:18个(7%)
- Google:16个(6%)
- Cisco:13个(5%)
- Adobe:10个(4%)
- D-Link:7个(3%)
- Flexense:6个(2%)
- Cms made simple:5个(2%)
- Red Hat:5个(2%)
- 其他:108个(41%)
本周重要漏洞安全告警
1. Google产品安全漏洞
- 漏洞类型:内存错误引用、权限提升、竞争条件、类型混淆、整数溢出、设计漏洞等。
- 影响:攻击者可利用漏洞提升权限、执行任意代码或造成拒绝服务。
- 评级:除“Google Chrome V8整数溢出漏洞”和“Google Chrome设计漏洞”外,其余漏洞为高危。
- 修复情况:厂商已发布修补程序,建议用户及时更新。
2. Adobe产品安全漏洞
- 漏洞类型:权限提升、缓冲区溢出、代码执行、内存破坏、类型混淆、插件漏洞等。
- 影响:攻击者可利用漏洞执行任意代码或提升权限。
- 评级:所有漏洞均为高危。
- 修复情况:厂商已发布修补程序,建议用户及时更新。
3. Oracle产品安全漏洞
- 漏洞类型:未明漏洞。
- 影响:攻击者可利用漏洞影响机密性、完整性及可用性。
- 评级:部分漏洞为高危。
- 修复情况:厂商已发布修补程序,建议用户及时更新。
4. D-Link产品安全漏洞
- 漏洞类型:信息泄露、代码执行、缓冲区溢出。
- 影响:攻击者可利用漏洞泄露敏感信息或执行任意代码。
- 评级:除“D-Link DIR-601存在信息泄露漏洞”外,其余为高危。
- 修复情况:厂商尚未发布修补程序,建议用户关注厂商主页获取最新版本。
5. Apache Derby 外部控制输入漏洞
- 漏洞类型:外部控制输入漏洞。
- 影响:远程攻击者可通过发送特制数据包启动用户控制的数据库。
- 评级:高危。
- 修复情况:厂商尚未发布修补程序,建议用户关注厂商主页获取最新版本。
本周漏洞要闻速递
1. OpenFlow 交换机协议身份验证漏洞
- 漏洞描述:OpenFlow协议中存在身份验证漏洞,可被利用为交换机提供唯一TLS证书以进入白名单。
- 影响:协议本身及众多第三方软件均受影响。
- 参考链接:https://www.easyaq.com/news/573388844.shtml
2. Windows、macOS 和 Linux 系统重大安全漏洞
- 漏洞描述:由于对英特尔和AMD调试文档的误解,导致操作系统和管理程序处理CPU特定调试功能方式存在重大漏洞。
- 影响:可能导致系统崩溃或黑客提升“访客”账户权限。
- 参考链接:https://www.easyaq.com/news/721010656.shtml
关于CNVD与CNCERT
- CNVD:国家信息安全漏洞共享平台,致力于建立国家统一的信息安全漏洞收集、发布、验证、分析等应急处理体系。
- CNCERT:国家计算机网络应急技术处理协调中心,成立于2002年9月,是我国网络安全应急体系的核心协调机构,负责互联网网络安全事件的预防、发现、预警和协调处置。
总结建议
- 用户应密切关注厂商发布的安全补丁,及时更新受影响产品。
- 对于尚未发布修补程序的漏洞,建议用户持续关注厂商动态,采取临时防护措施。
- 各单位应加强漏洞管理,提高系统安全性,避免因漏洞引发网络安全事件。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载