信息安全漏洞周报(2022年第12期)

根据国家信息安全漏洞库(CNNVD)统计,本周(2022年314日至2022年320日)安全漏洞情况如下

公开漏洞情况

本周CNNVD采集安全漏洞470个。

接报漏洞情况

本周CNNVD接报漏洞1962个,其中信息技术产品漏洞(通用型漏洞)132个,网络信息系统漏洞(事件型漏洞)66个,漏洞平台推送漏洞1764个。

 

 

 

一、公开漏洞情况

  根据国家信息安全漏洞库(CNNVD)统计,本周新增安全漏洞470个,漏洞新增数量有所下降。从厂商分布来看苹果公司新增漏洞最多,有67个;从漏洞类型来看,跨站脚本类的安全漏洞占比最大,达到11.49%。新增漏洞中,超危漏洞38个,高危漏洞132个,中危漏洞266个,低危漏洞34个。相应修复率分别为39.47%、78.03%、76.32%和91.18%。根据补丁信息统计,合计352个漏洞已有修复补丁发布,整体修复率为74.89%。

(一)安全漏洞增长数量情况

  本周CNNVD采集安全漏洞470

图片

图1 近五周漏洞新增数量统计图

 

(二)安全漏洞分布情况

从厂商分布来看,苹果公司新增漏洞最多,有67个。各厂商漏洞数量分布如表1所示。

表1 新增安全漏洞排名前五厂商统计表

序号

厂商名称

漏洞数量(个)

所占比例

1

苹果

67

14.26%

2

WordPress基金会

48

10.21%

3

腾达

29

6.17%

4

ARRIS

13

2.77%

5

IBM

12

2.55%

  本周国内厂商漏洞53个,腾达公司漏洞数量最多,有29个。国内厂商漏洞整体修复率为73.58%。请受影响用户关注厂商修复情况,及时下载补丁修复漏洞。

从漏洞类型来看, 跨站脚本类的安全漏洞占比最大,达到11.49%。漏洞类型统计如表2所示。

表2 漏洞类型统计表

序号

漏洞类型

漏洞数量(个)

所占比例

1

跨站脚本

54

11.49%

2

缓冲区错误

37

7.87%

3

资源管理错误

19

4.04%

4

SQL注入

16

3.40%

5

信息泄露

14

2.98%

6

代码问题

14

2.98%

7

权限许可和访问控制问题

10

2.13%

8

访问控制错误

8

1.70%

9

输入验证错误

7

1.49%

10

授权问题

7

1.49%

11

命令注入

6

1.28%

12

代码注入

5

1.06%

13

跨站请求伪造

5

1.06%

14

数据伪造问题

5

1.06%

15

路径遍历

4

0.85%

16

注入

3

0.64%

17

数字错误

3

0.64%

18

环境问题

2

0.43%

19

竞争条件问题

1

0.21%

20

其他

250

53.19%

(三)安全漏洞危害等级与修复情况

本周共发布超危漏洞38个,高危漏洞132个,中危漏洞266个,低危漏洞34个。相应修复率分别为39.47%、78.03%、76.32%和91.18%。根据补丁信息统计,合计352个漏洞已有修复补丁发布,整体修复率为74.89%。详细情况如表3所示。

表3 漏洞危害等级与修复情况

序号

危害等级

漏洞数量(个)

修复数量(个)

修复率

1

超危

38

15

39.47%

2

高危

132

103

78.03%

3

中危

266

203

76.32%

4

低危

34

31

91.18%

合计

470

352

74.89%

 

(四)本周重要漏洞实例

  本周重要漏洞实例如表4所示。

表4 本期重要漏洞实例

 

序号

漏洞

漏洞编号

厂商

漏洞实例

是否修复

危害等级

类型

1

缓冲区错误

CNNVD-202203-1270

Apache基金会

Apache HTTP Server 缓冲区错误漏洞

超危

2

缓冲区错误

CNNVD-202203-1248

苹果

Apple macOS Monterey 缓冲区错误漏洞

高危

3

访问控制错误

CNNVD-202203-1870

IBM

IBM Spectrum Protect Server 访问控制错误漏洞

高危

 

1. Apache HTTP Server缓冲区错误漏洞(CNNVD-202203-1270)

Apache HTTP Server是美国阿帕奇(Apache)基金会的一款开源网页服务器。该服务器具有快速、可靠且可通过简单的API进行扩充的特点。

Apache HTTP Server 2.4.0至2.4.52版本的 mod_sed 中存在缓冲区错误漏洞,攻击者可利用该漏洞使用自己提供的数据覆盖堆内存。

目前厂商已发布升级补丁以修复漏洞,补丁获取链接:

https://httpd.apache.org/security/vulnerabilities_24.html

2.  Apple macOS Monterey 缓冲区错误漏洞(CNNVD-202203-1248)

Apple macOSMonterey是美国苹果(Apple)公司的用于麦金塔桌面操作系统macOS的第18个主要版本。

Apple macOSMonterey 12.3之前版本存在缓冲区错误漏洞,该漏洞源于系统SMB守护程序中处理不受信任的输入时出现边界错误。远程攻击者可以利用该漏洞向系统发送特制数据包,触发越界写入并在目标系统上执行任意代码。

目前厂商已发布升级补丁以修复漏洞,补丁获取链接:

https://support.apple.com/en-us/HT213183

3.  IBM Spectrum Protect Server 访问控制错误漏洞(CNNVD-202203-1870)

IBM Spectrum Protect Server是美国IBM公司的一种频谱保护系统。为物理文件服务器、虚拟环境和广泛的应用程序提供全面的数据弹性技术。

IBM Spectrum Protect Server 存在访问控制错误漏洞,攻击者可利用此漏洞绕过安全性检查,在未经授权的情况下访问存在漏洞的服务器。

目前厂商已发布升级补丁以修复漏洞,补丁获取链接:

https://www.ibm.com/support/pages/node/6564745

 

二、漏洞平台推送情况

     本周漏洞平台推送漏洞1764个。

序号

漏洞平台

漏洞总量

1

漏洞盒子

1469

2

补天平台

295

推送总计

1764

三、接报漏洞情况

本周CNNVD接报漏洞198个,其中信息技术产品漏洞(通用型漏洞)132个,网络信息系统漏洞(事件型漏洞)66个。

表5 本周漏洞报送情况

序号

报送单位

漏洞总量

1

杭州默安科技有限公司

50

2

中电信数智科技有限公司

20

3

新华三技术有限公司

15

4

北京华胜久安科技有限公司

13

5

杭州立思辰安科科技有限公司

9

6

上海斗象信息科技有限公司

9

7

北京世纪先承信息安全科技有限公司

8

8

上海安识网络科技有限公司

6

9

成都尺物科技有限公司

5

10

成都忆享科技有限公司

5

11

烽台科技(北京)有限公司

5

12

广州竞远安全技术股份有限公司

5

13

湖南省金盾信息安全等级保护评估中心有限公司

5

14

深圳海云安网络安全技术有限公司

5

15

北京时代新威信息技术有限公司

4

16

北京神州绿盟科技有限公司

3

17

个人

3

18

杭州安恒信息技术股份有限公司

3

19

北京机沃科技有限公司

3

20

南京禾盾信息科技有限公司

3

21

北京优炫软件股份有限公司

2

22

北京智游网安科技有限公司

2

23

天津市兴先道科技有限公司

2

24

北京安全共识科技有限公司

1

25

北京安信天行科技有限公司

1

26

北京华云安信息技术有限公司

1

27

北京水木羽林科技有限公司

1

28

北京天融信网络安全技术有限公司

1

29

北京威努特技术有限公司

1

30

博智安全科技股份有限公司

1

31

道普信息技术有限公司

1

32

海南神州希望网络有限公司

1

33

江苏中新赛克工业互联网安全技术创新中心有限公司

1

34

马上消费金融股份有限公司

1

35

厦门服云信息科技有限公司

1

36

浙江大学,贵州大学

1

报送总计

198

四、接报漏洞预警情况

  本周CNNVD接报漏洞预警77份。

序号

报送单位

预警总量

1

深信服科技股份有限公司

16

2

杭州迪普科技股份有限公司

14

3

北京华云安信息技术有限公司

13

4

北京启明星辰信息安全技术有限公司

7

5

北京永信至诚科技股份有限公司

6

6

深圳海云安网络安全技术有限公司

3

7

长春嘉诚信息技术股份有限公司

3

8

北京山石网科信息技术有限公司

2

9

北京知道创宇信息技术股份有限公司

2

10

杭州安恒信息技术股份有限公司

2

11

新华三技术有限公司

2

12

浙江大华技术股份有限公司

2

13

南京禾盾信息科技有限公司

1

14

内蒙古洞明科技有限公司

1

15

奇安信网神信息技术(北京)股份有限公司

1

16

上海安识网络科技有限公司

1

17

远江盛邦(北京)网络安全科技股份有限公司

1

报送总计

77

 


上一篇:

下一篇:

相关文章

留言反馈

请填写验证码

联系我们

18888888888

在线咨询:点击这里给我发消息

邮件:admin@example.com

地址:四川省成都市双流区物流大道1080号

QR code