CAC-2018年第17期网络安全信息与动态周报-4月23日-4月29日-_10页_802kb
报告摘要
国家信息安全漏洞共享平台(CNVD)2018年第17期周报总结
核心内容概览
2018年4月23日至4月29日期间,国家信息安全漏洞共享平台(CNVD)共收录信息安全漏洞400个,其中高危漏洞136个、中危漏洞239个、低危漏洞25个。漏洞平均分值为6.12,整体威胁评价为中。本周收录的Oday漏洞共94个,占总漏洞数的24%。
漏洞报送情况
本周CNVD共收到1939个漏洞报送,其中564个为事件型漏洞,主要来源包括:
- 漏洞盒子:283个(均为原创)
- 360网神(补天平台):94个(均为原创)
- 个人白帽子:88个(均为原创)
其他企业报送数量如下:
| 报送单位或个人 | 漏洞报送数量 | 原创漏洞数量 |
|---|---|---|
| 北京天融信网络安全技术有限公司 | 305 | 3 |
| 哈尔滨安天科技股份有限公司 | 249 | 0 |
| 沈阳东软系统集成工程有限公司 | 225 | 0 |
| 北京神州绿盟科技有限公司 | 161 | 0 |
| 新华三技术有限公司 | 137 | 0 |
| 华为技术有限公司 | 98 | 0 |
| 山石网科通信技术有限公司 | 22 | 22 |
| 中新网络信息安全股份有限公司 | 16 | 16 |
| 四川虹微技术有限公司(子午攻防实验室) | 11 | 11 |
| 福建省海峡信息技术有限公司 | 7 | 7 |
| 河北网信智安信息技术有限公司 | 1 | 1 |
| CNCERT山西分中心 | 15 | 15 |
| CNCERT河北分中心 | 11 | 11 |
| CNCERT上海分中心 | 7 | 7 |
| CNCERT天津分中心 | 4 | 4 |
| CNCERT浙江分中心 | 1 | 1 |
| CNCERT广东分中心 | 1 | 1 |
漏洞按类型和厂商统计
本周漏洞按影响类型分布如下:
- 应用程序漏洞:159个
- WEB应用漏洞:103个
- 操作系统漏洞:62个
- 网络设备漏洞:45个
- 数据库漏洞:30个
- 安全产品漏洞:1个
按厂商统计,主要涉及以下产品:
| 厂商(产品) | 漏洞数量 | 所占比例 |
|---|---|---|
| Oracle | 46 | 12% |
| Apple | 35 | 9% |
| IBM | 19 | 5% |
| Microsoft | 16 | 4% |
| Cisco | 15 | 3% |
| Rockwell Automation | 12 | 3% |
| 10 | 2% | |
| WordPress | 10 | 2% |
| Frog CMS | 6 | 2% |
| 其他 | 231 | 58% |
本周重要漏洞安全告警
1. Drupal Core 远程代码执行漏洞
- 漏洞描述:攻击者可利用该漏洞远程执行代码。
- 综合评级:高危
- 修复方式:厂商已发布修复程序,建议用户及时更新。
- 参考链接:CNVD-2018-08523
2. Apple产品安全漏洞
- 漏洞描述:涉及Kernel内存破坏、WebKit内存破坏、Security缓冲区溢出等漏洞,攻击者可执行任意代码或发起拒绝服务攻击。
- 综合评级:高危
- 修复方式:厂商已发布修补程序,建议用户下载补丁更新。
- 参考链接:CNVD-2018-08234、CNVD-2018-08242、CNVD-2018-08247、CNVD-2018-08298
3. Rockwell Automation产品安全漏洞
- 漏洞描述:Allen Bradley Micrologix 1400 Series B FRN 存在访问控制漏洞,攻击者可利用漏洞执行任意代码。
- 综合评级:高危
- 修复方式:厂商尚未发布修补程序,建议用户持续关注厂商官网。
- 参考链接:CNVD-2018-08279 到 CNVD-2018-08286
4. Microsoft产品安全漏洞
- 漏洞描述:涉及Excel、Jet Database Engine、Windows kernel等产品,存在远程代码执行和权限提升漏洞。
- 综合评级:高危
- 修复方式:厂商已发布修补程序,建议用户及时更新。
- 参考链接:CNVD-2018-08416、CNVD-2018-08342、CNVD-2018-08190 等
5. Moxa AWK-3131A Wireless Access Point硬编码管理员证书漏洞
- 漏洞描述:攻击者可利用该漏洞完全控制设备。
- 综合评级:高危
- 修复方式:厂商尚未发布修补程序,建议用户持续关注厂商官网。
- 参考链接:CNVD-2018-08325
本周漏洞要闻速递
1. 多品牌工业控制器存在拒绝服务(DoS)漏洞
- 漏洞描述:CVE-2017-9312漏洞可能被利用发送以NOP选项开始的TCP数据包,导致控制器进入拒绝服务状态。
- 涉及厂商:西门子、ABB、罗克韦尔、Allen Bradley、皮尔兹、菲尼克斯
- 参考链接:CVE-2017-9312
关于CNVD和CNCERT
- CNVD:国家信息安全漏洞共享平台,由CNCERT联合多家单位建立,致力于漏洞信息共享与应急处理。
- CNCERT:国家计算机网络应急技术处理协调中心,成立于2002年,是我国网络安全应急体系的核心协调机构。
- 联系方式:
- 网址:www.cert.org.cn
- 邮箱:vreport@cert.org.cn
- 电话:010-82991537
总结
本周CNVD收录的漏洞数量较上周有所下降,但仍存在多个高危漏洞,涉及多个知名厂商的产品。建议相关用户密切关注厂商发布的补丁信息,及时进行系统更新,以防范潜在的安全风险。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载