CAC-2018年第16期网络安全信息与动态周报-4月16日-4月22日-_10页_836kb
报告摘要
CNVD 2018年4月16日-2018年4月22日周报总结
核心内容概览
2018年第16期CNVD周报指出,本周信息安全漏洞威胁整体评价为高危,共收录248个漏洞,涵盖多个行业和产品类型。其中,高危漏洞80个,中危漏洞151个,低危漏洞17个,漏洞平均分值为5.85。本周CNVD共收到695个事件型漏洞,较上周增长20%。
漏洞报送情况
- 报送单位或个人:包括多家企业、实验室及个人白帽子。
- 报送总数:1704个漏洞,其中原创漏洞695个。
- 主要报送单位:
- 漏洞盒子:360个
- 360网神(补天平台):149个
- 北京天融信网络安全技术有限公司:219个
- 哈尔滨安天科技股份有限公司:202个
- 华为技术有限公司:157个
- 新华三技术有限公司:117个
- 其他单位及个人:如四川虹微技术有限公司、山石网科通信技术有限公司、CNCERT各分中心等,均报送了数量不等的漏洞。
漏洞类型与厂商分布
-
漏洞类型分布:
- 应用程序漏洞:139个
- 操作系统漏洞:40个
- WEB应用漏洞:36个
- 网络设备漏洞:26个
- 安全产品漏洞:7个
-
涉及厂商分布:
- Microsoft:18个(7%)
- Google:15个(6%)
- Wireshark:14个(6%)
- Huawei:12个(5%)
- Apple:10个(4%)
- 其他厂商:153个(62%)
本周重要漏洞汇总
1. WebLogic Server WLS 核心组件反序列化漏洞
- 影响产品:Oracle WebLogic Server
- 漏洞等级:高危
- 风险描述:攻击者可利用该漏洞在未授权的情况下远程执行代码。
- 修复建议:厂商已发布修补程序,用户应尽快更新。
2. Apple产品WebKit内存破坏漏洞
- 影响产品:Apple iOS、Safari、iCloud for Windows
- 漏洞等级:高危
- 风险描述:攻击者可利用漏洞执行任意代码或发起拒绝服务攻击。
- 修复建议:厂商已发布修补程序,用户应尽快更新。
3. Google Android本地权限提升漏洞
- 影响产品:Google Android系统及Qualcomm闭源组件
- 漏洞等级:高危
- 风险描述:攻击者可利用漏洞提升权限或执行任意代码。
- 修复建议:厂商已发布修补程序,用户应尽快更新。
4. Microsoft Windows 10及Windows Server 2016远程代码执行漏洞
- 影响产品:Microsoft Windows 10、Windows Server 2016、Edge、Internet Explorer
- 漏洞等级:高危
- 风险描述:攻击者可利用漏洞执行任意代码。
- 修复建议:厂商已发布修补程序,用户应尽快更新。
5. MikroTik RouterOS权限提升漏洞
- 影响产品:MikroTik RouterOS
- 漏洞等级:高危
- 风险描述:远程攻击者可利用该漏洞获取客户端内部网络的访问权限。
- 修复建议:厂商尚未发布修补程序,用户应关注厂商主页以获取最新补丁。
高危漏洞列表(部分)
| CNVD编号 | 漏洞名称 | 综合评级 | 修复方式 |
|---|---|---|---|
| CNVD-2018-07712 | Mozilla Firefox 代码执行漏洞 | 高 | 厂商已发布修复程序 |
| CNVD-2018-07715 | Dell EMC Isilon OneFS 不正确授权漏洞 | 高 | 厂商已发布修复程序 |
| CNVD-2018-07716 | Jolokia agent JNDI 注入漏洞 | 高 | 厂商已发布升级补丁 |
| CNVD-2018-07745 | LCDS LAquis SCADA 任意代码执行漏洞 | 高 | 厂商已发布升级补丁 |
| CNVD-2018-07756 | textpattern 拒绝服务漏洞 | 高 | 厂商已发布升级补丁 |
| CNVD-2018-07865 | Moxa EDR-810 命令注入漏洞 | 高 | 用户可联系供应商获取补丁 |
| CNVD-2018-07880 | Heimdal PRO 权限提升漏洞 | 高 | 厂商已发布升级补丁 |
| CNVD-2018-07879 | Heimdal PRO 文件执行漏洞 | 高 | 厂商已发布升级补丁 |
| CNVD-2018-07893 | Mitel Connect ONSITE 和 Mitel ST conferencing 组件 PHP 漏洞 | 高 | 厂商已发布升级补丁 |
本周漏洞要闻速递
1. Moxa 工业路由器曝 17 项漏洞
- 漏洞来源:思科Talos情报与研究小组
- 影响设备:Moxa EDR-810 工业路由器
- 漏洞类型:命令注入、拒绝服务(DoS)
- 修复情况:Moxa在2018年4月12日发布的v4.1版本中已修复。
2. LG网络存储设备曝严重RCE漏洞
- 漏洞来源:VPN Mentor研究人员
- 影响设备:LG NAS设备
- 漏洞类型:远程命令注入(RCE)
- 风险描述:允许攻击者通过密码字段发送任意系统命令。
- 修复建议:厂商尚未发布修复程序,建议用户限制设备的公共互联网访问,并启用防火墙保护。
平台与机构简介
CNVD(国家信息安全漏洞共享平台)
- 性质:国家统一的信息安全漏洞收集、发布、验证、分析等应急处理体系。
- 建立单位:CNCERT联合国内重要信息系统单位、基础电信运营商、网络安全厂商、软件厂商和互联网企业。
CNCERT(国家计算机网络应急技术处理协调中心)
- 成立时间:2002年9月
- 职责:负责互联网网络安全事件的预防、发现、预警和协调处置。
- 联系方式:
- 网址:www.cert.org.cn
- 邮箱:vreport@cert.org.cn
- 电话:010-82991537
总结
本周CNVD收录的漏洞中,高危漏洞占比显著,涉及多个主流厂商和行业。其中,Oracle、Apple、Google、Microsoft、MikroTik等产品的漏洞尤为突出,部分漏洞已发布修复程序,部分尚未修复,需用户密切关注。建议相关单位和用户及时查看CNVD官网及厂商公告,下载补丁以确保系统安全。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载