查看原文
其他

信息安全漏洞周报(2022年第47期)

CNNVD CNNVD安全动态 2022-11-25


  根据国家信息安全漏洞库(CNNVD)统计,本周(2022年1114日至2022年1120日)安全漏洞情况如下:

公开漏洞情况

  本周CNNVD采集安全漏洞484个。

接报漏洞情况

  本周CNNVD接报漏洞14392个,其中信息技术产品漏洞(通用型漏洞)144个,网络信息系统漏洞(事件型漏洞)173个,漏洞平台推送漏洞14075个。

重大漏洞通报

  F5 BIG-IP 安全漏洞(CNNVD-202211-2929CVE-2022-41622):攻击者可以发送特制的 HTTP 请求以执行未经授权的操作。F5 BIG-IP 13.1.0,13.1.5,14.1.0等,F5 BIG-IP 15.1.8,16.1.0等,F5 BIG-IQ Centralized Management 7.1.0,F5 BIG-IQ Centralized Management 8.0.0,F5 BIG-IQ Centralized Management 8.2.0等多个版本均受此漏洞影响。目前,F5官方已经发布了修复漏洞的升级版本,建议用户及时确认是否受到漏洞影响,尽快采取修补措施。

一、公开漏洞情况

  根据国家信息安全漏洞库(CNNVD)统计,本周新增安全漏洞484个,漏洞新增数量有所下降。从厂商分布来看WordPress基金会新增漏洞最多,有76个;从漏洞类型来看,跨站脚本类的安全漏洞占比最大,达到14.46%。新增漏洞中,超危漏洞51个,高危漏洞122个,中危漏洞303个,低危漏洞8个。相应修复率分别为76.47%、72.95%、86.47%和87.50%。根据补丁信息统计,合计397个漏洞已有修复补丁发布,整体修复率为82.02%。

(一) 安全漏洞增长数量情况

  本周CNNVD采集安全漏洞484

1 近五周漏洞新增数量统计图

(二) 安全漏洞分布情况

  从厂商分布来看,WordPress基金会新增漏洞最多,有76个。各厂商漏洞数量分布如表1所示。

表1 新增安全漏洞排名前五厂商统计表

序号

厂商名称

漏洞数量(个)

所占比例

1

WordPress基金会

76

15.70%

2

谷歌

26

5.37%

3

Jenkins

24

4.96%

4

系微

24

4.13%

5

Mozilla

18

3.72%

  本周国内厂商漏洞46个,系微公司漏洞数量最多,有24个。国内厂商漏洞整体修复率为66.04%。请受影响用户关注厂商修复情况,及时下载补丁修复漏洞。

  从漏洞类型来看, 跨站脚本类的安全漏洞占比最大,达到14.46%。漏洞类型统计如表3所示。

表2 漏洞类型统计表

序号

漏洞类型

漏洞数量(个)

所占比例

1

跨站脚本

70

14.46%

2

SQL注入

34

7.02%

3

代码问题

22

4.55%

4

缓冲区错误

19

3.93%

5

跨站请求伪造

13

2.69%

6

输入验证错误

12

2.48%

7

路径遍历

12

2.48%

8

信息泄露

11

2.27%

9

授权问题

9

1.86%

10

命令注入

6

1.24%

11

资源管理错误

4

0.83%

12

信任管理问题

4

0.83%

13

操作系统命令注入

4

0.83%

14

访问控制错误

3

0.62%

15

日志信息泄露

3

0.62%

16

加密问题

3

0.62%

17

代码注入

1

0.21%

18

数字错误

1

0.21%

19

其他

253

52.27%

(三) 安全漏洞危害等级与修复情况

  本周共发布超危漏洞51个,高危漏洞122个,中危漏洞303个,低危漏洞8个。相应修复率分别为76.47%、72.95%、86.47%和87.50%。根据补丁信息统计,合计397个漏洞已有修复补丁发布,整体修复率为82.02%。详细情况如表3所示。

表3 漏洞危害等级与修复情况

序号

危害等级

漏洞数量(个)

修复数量(个)

修复率

1

超危

51

39

76.47%

2

高危

122

89

72.95%

3

中危

303

262

86.47%

4

低危

8

7

87.50%

合计

484

397

82.02%

(四) 本周重要漏洞实例

  本周重要漏洞实例如表4所示。

表4 本期重要漏洞实例

序号

漏洞

漏洞编号

厂商

漏洞实例

是否修复

危害等级

类型

1

其他

CNNVD-202211-2696

WordPress基金会

WordPress plugin WPForms Pro 安全漏洞

超危

2

其他

CNNVD-202211-3038

谷歌

Google Android 安全漏洞

高危

3

输入验证错误

CNNVD-202211-2884

IBM

IBM Cloud Pak for Security 输入验证错误漏洞

高危

1.WordPress plugin WPForms Pro 安全漏洞(CNNVD-202211-2696)

  WordPress和WordPress plugin都是WordPress基金会的产品。WordPress是一套使用PHP语言开发的博客平台。该平台支持在PHP和MySQL的服务器上架设个人博客网站。WordPress plugin是一个应用插件。

  WordPress plugin WPForms Pro 1.7.7 之前版本存在安全漏洞,该漏洞源于生成 CSV 文件时不验证其表单数据。攻击者可利用该漏洞执行 CSV 注入攻击

  目前厂商已发布升级补丁以修复漏洞,补丁获取链接:

https://wpscan.com/vulnerability/0eae5189-81af-4344-9e96-dd1f4e223d41

2. Google Android 安全漏洞(CNNVD-202211-3038)

  Google Android是美国谷歌(Google)公司的一套以Linux为基础的开源操作系统。

 Google Android 存在安全漏洞,该漏洞源于在SharedMetadata.cpp的shared_metadata_init函数中存在整数溢出问题从而导致越界写入。攻击者利用该漏洞可以升级权限。

  目前厂商已发布升级补丁以修复漏洞,补丁获取链接:

https://source.android.com/docs/security/bulletin/pixel/2022-11-01

3. IBM Cloud Pak for Security 输入验证错误漏洞(CNNVD-202211-2884)

  IBM Cloud Pak for Security是美国国际商业机器(IBM)公司的一款应用软件。

  IBM Cloud Pak for Security(CP4S) 1.10.0.0版本至1.10.2.0版本存在输入验证错误漏洞,该漏洞源于对用户的输入验证不当。攻击者利用该漏洞可获取用户敏感信息或执行未经授权的操作。

  目前厂商已发布升级补丁以修复漏洞,补丁获取链接:

https://www.ibm.com/support/pages/node/6833586

二、漏洞平台推送情况

    本周漏洞平台推送漏洞14075个。

序号

漏洞平台

漏洞总量

1

漏洞盒子

9782

2

补天平台

3974

3

360漏洞云

319

推送总计

14075

三、接报漏洞情况

  本周CNNVD接报漏洞317个,其中信息技术产品漏洞(通用型漏洞)144个,网络信息系统漏洞(事件型漏洞)173个。

序号

报送单位

漏洞总量

1

北京山石网科信息技术有限公司

77

2

杭州海康威视数字技术股份有限公司

27

3

浙江国利网安科技有限公司

25

4

个人

24

5

浙江大华技术股份有限公司

18

6

奇安信网神信息技术(北京)股份有限公司

10

7

深信服科技股份有限公司

10

8

内蒙古信元网络安全技术股份有限公司

9

9

北京国舜科技股份有限公司

8

10

北京水木羽林科技有限公司

8

11

杭州迪普科技股份有限公司

8

12

北京智游网安科技有限公司

7

13

上海安识网络科技有限公司

6

14

北京华顺信安信息技术有限公司

5

15

北京神州绿盟科技有限公司

5

16

华为技术有限公司

5

17

深圳市魔方安全科技有限公司

5

18

北京锐服信科技有限公司

4

19

北京中测安华科技有限公司

4

20

博智安全科技股份有限公司

4

21

广州竞远安全技术股份有限公司

4

22

杭州中电安科现代科技有限公司

4

23

河南听潮盛世信息技术有限公司

4

24

三六零数字安全科技集团有限公司

4

25

中电信数智科技有限公司

4

26

中兴通讯股份有限公司

4

27

江苏通付盾科技有限公司

3

28

京东科技信息技术有限公司

3

29

北京微步在线科技有限公司

2

30

上海上讯信息技术股份有限公司

2

31

安徽长泰科技有限公司

1

32

北京华云安信息技术有限公司

1

33

北京京东尚科信息技术有限公司

1

34

北京赛克艾威科技有限公司

1

35

北京五一嘉峪科技有限公司

1

36

北京优炫软件股份有限公司

1

37

南京众智维信息科技有限公司

1

38

山东泽鹿安全技术有限公司

1

39

统信软件技术有限公司

1

40

西安四叶草信息技术有限公司

1

41

新华三技术有限公司

1

42

长春嘉诚信息技术股份有限公司

1

43

浙江木链物联网科技有限公司

1

44

中国电信股份有限公司网络安全产品运营中心

1

报送总计

317

四、收录漏洞通报情况

  本周CNNVD收录漏洞通报69份。

序号

报送单位

通报总量

1

北京华云安信息技术有限公司

10

2

浙江国利网安科技有限公司

8

3

浙江大华技术股份有限公司

6

4

安徽华云安科技有限公司

5

5

北京威努特技术有限公司

5

6

中瑞创信息技术(北京)有限公司

5

7

南京禾盾信息科技有限公司

4

8

深圳市魔方安全科技有限公司

4

9

北京华顺信安信息技术有限公司

3

10

北京安帝科技有限公司

2

11

河南悦海数安科技有限公司

2

12

江苏通付盾科技有限公司

2

13

内蒙古信元网络安全技术股份有限公司

2

14

上海斗象信息科技有限公司

2

15

深圳市深信服信息安全有限公司

2

16

重庆梦之想科技有限责任公司

2

17

北京赛宁网安科技有限公司

1

18

北京知道创宇信息技术股份有限公司

1

19

广东网安科技有限公司

1

20

深信服科技股份有限公司

1

21

新华三技术有限公司

1

收录总计

69

五、重大漏洞通报

CNNVD 关于F5 BIG-IP 安全漏洞的通报

  近日,国家信息安全漏洞库(CNNVD)收到关于F5 BIG-IP 安全漏洞(CNNVD-202211-2929、CVE-2022-41622)情况的报送。攻击者可以发送特制的 HTTP 请求以执行未经授权的操作。F5 BIG-IP 13.1.0,13.1.5,14.1.0,14.1.5,15.1.0,F5 BIG-IP 15.1.8,16.1.0,16.1.3,17.0.0,F5 BIG-IQ Centralized Management 7.1.0,F5 BIG-IQ Centralized Management 8.0.0,F5 BIG-IQ Centralized Management 8.2.0等多个版本均受此漏洞影响。目前,F5官方已经发布了修复漏洞的升级版本,建议用户及时确认是否受到漏洞影响,尽快采取修补措施。

.漏洞介绍

  F5 BIG-IP是美国F5公司的一款集成了网络流量管理、应用程序安全管理、负载均衡等功能的应用交付平台。F5 BIG-IP中存在安全漏洞,漏洞源于对用户输入验证不当导致,远程攻击者可以发送特制的 HTTP 请求以执行未经授权的操作。

.危害影响

  F5 BIG-IP 13.1.0,13.1.5,14.1.0,14.1.5,15.1.0,F5 BIG-IP 15.1.8,16.1.0,16.1.3,17.0.0,F5 BIG-IQ Centralized Management 7.1.0,F5 BIG-IQ Centralized Management 8.0.0,F5 BIG-IQ Centralized Management 8.2.0等多个版本均受此漏洞影响。

.修复建议

  目前,F5官方已经发布了修复漏洞的升级版本,建议用户及时确认是否受到漏洞影响,尽快采取修补措施。官方链接如下:

https://support.f5.com/csp/article/K94221585


您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存