2024年09月23日-2024年09月29日
本周漏洞按类型和厂商统计
本周,CNVD整理和发布以下重要安全漏洞信息。
1、Microsoft产品安全漏洞
Microsoft SQL Server是美国微软(Microsoft)公司的一套应用在Microsoft Windows系统下的大型商业数据库系统。Microsoft SharePoint Server是美国微软(Microsoft)公司的一套企业业务协作平台。该平台用于对业务信息进行整合,并能够共享工作、与他人协同工作、组织项目和工作组、搜索人员和信息。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞在系统上执行任意代码。
CNVD收录的相关漏洞包括:Microsoft SQL Server远程代码执行漏洞(CNVD-2024-38791、CNVD-2024-38793、CNVD-2024-38797、CNVD-2024-38795)、Microsoft SharePoint Server远程代码执行漏洞(CNVD-2024-39521、CNVD-2024-39523、CNVD-2024-39524、CNVD-2024-39525)。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2024-38791
https://www.cnvd.org.cn/flaw/show/CNVD-2024-38793
https://www.cnvd.org.cn/flaw/show/CNVD-2024-38797
https://www.cnvd.org.cn/flaw/show/CNVD-2024-38795
https://www.cnvd.org.cn/flaw/show/CNVD-2024-39521
https://www.cnvd.org.cn/flaw/show/CNVD-2024-39523
https://www.cnvd.org.cn/flaw/show/CNVD-2024-39524
https://www.cnvd.org.cn/flaw/show/CNVD-2024-39525
2、Google产品安全漏洞
Google Chrome是美国谷歌(Google)公司的一款Web浏览器。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞绕过安全限制,通过精心制作的HTML页面进行越界内存访问,在系统上执行任意代码等。
CNVD收录的相关漏洞包括:Google Chrome跨站脚本漏洞(CNVD-2024-38800)、Google Chrome越界读取漏洞(CNVD-2024-38801)、Google Chrome越界写入漏洞(CNVD-2024-38803)、Google Chrome内存错误引用漏洞(CNVD-2024-38802、CNVD-2024-38804)、Google Chrome代码执行漏洞(CNVD-2024-38799、CNVD-2024-38808)、Google Chrome安全绕过漏洞(CNVD-2024-38807)。其中,除“Google Chrome跨站脚本漏洞(CNVD-2024-38800)、Google Chrome安全绕过漏洞(CNVD-2024-38807)”外其余漏洞的综合评价为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2024-38800
https://www.cnvd.org.cn/flaw/show/CNVD-2024-38799
https://www.cnvd.org.cn/flaw/show/CNVD-2024-38801
https://www.cnvd.org.cn/flaw/show/CNVD-2024-38803
https://www.cnvd.org.cn/flaw/show/CNVD-2024-38802
https://www.cnvd.org.cn/flaw/show/CNVD-2024-3880
https://www.cnvd.org.cn/flaw/show/CNVD-2024-38808
https://www.cnvd.org.cn/flaw/show/CNVD-2024-38807
3、Apache产品安全漏洞
Apache HertzBeat是美国阿帕奇(Apache)公司的一个可以监控各种组件的工具。Apache OFBiz是美国阿帕奇(Apache)基金会的一套企业资源计划(ERP)系统。该系统提供了一整套基于Java的Web应用程序组件和工具。Apache Allura是美国阿帕奇(Apache)基金会的一套开源项目托管平台。该平台支持管理源代码存储库、错误报告、维基页面和博客等。Apache StreamPipes是美国阿帕奇(Apache)基金会的一个自助式(工业)物联网工具箱,使非技术用户能够连接、分析和探索IIoT数据流。Apache IoTDB是美国阿帕奇(Apache)基金会的一款为时间序列数据设计的集成数据管理引擎,它能够提供数据收集、存储和分析服务等。Apache NiFi是一款用于构建可靠、安全的数据管道的开源工具。它支持从各种来源收集、聚合和传输数据,并提供了强大的数据处理和转换功能。Apache DolphinScheduler是美国阿帕奇(Apache)基金会的一个分布式的基于DAG可视化的工作流任务调度系统。Apache Camel是美国阿帕奇(Apache)基金会的一套开源的基于Enterprise Integration Pattern(企业整合模式,简称EIP)的集成框架。该框架提供企业集成模式的Java对象(POJO)的实现,且通过应用程序接口来配置路由和中介的规则。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞获取在受害者的浏览器中执行javascript并获取有关受害者的一些敏感信息,探测服务器内网资源,通过发送恶意构造的XML数据来执行远程代码,执行任意代码,从而导致拒绝服务、获取敏感信息等恶意行为等。
CNVD收录的相关漏洞包括:Apache HertzBeat反序列化漏洞、Apache OFBiz代码执行漏洞(CNVD-2024-39150)、Apache Allura跨站脚本漏洞(CNVD-2024-39155)、Apache StreamPipes服务器端请求伪造漏洞、Apache IoTDB服务器端请求伪造漏洞、Apache NiFi远程代码执行漏洞、Apache DolphinScheduler输入验证错误漏洞(CNVD-2024-39158)、Apache Camel反序列化漏洞。其中,除“Apache Allura跨站脚本漏洞(CNVD-2024-39155)、Apache StreamPipes服务器端请求伪造漏洞”外其余漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2024-39149
https://www.cnvd.org.cn/flaw/show/CNVD-2024-39150
https://www.cnvd.org.cn/flaw/show/CNVD-2024-39155
https://www.cnvd.org.cn/flaw/show/CNVD-2024-39154
https://www.cnvd.org.cn/flaw/show/CNVD-2024-39153
https://www.cnvd.org.cn/flaw/show/CNVD-2024-39160
https://www.cnvd.org.cn/flaw/show/CNVD-2024-39158
https://www.cnvd.org.cn/flaw/show/CNVD-2024-39157
4、DELL产品安全漏洞
Dell SmartFabric OS10是戴尔公司推出的一款用于其交换机产品的操作系统。Dell InsightIQ是美国戴尔(Dell)公司的一个性能监控和报告工具。Dell OpenManage Server Administrator(Dell OMSA)是美国戴尔(Dell)公司的一种软件代理。以两种方式提供全面的一对一系统管理解决方案。Dell PowerScale OneFS是美国戴尔(Dell)公司的一个操作系统。提供横向扩展NAS的PowerScale OneFS操作系统。Dell BIOS是美国戴尔(Dell)公司的一个计算机主板上小型内存芯片上的嵌入式软件。Dell NetWorker是美国戴尔(Dell)公司的一个应用程序。提供戴尔公司的论坛讨论功能。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞造成信息泄露,导致拒绝服务,在应用程序的底层操作系统上执行任意操作系统命令,并获得特权等。
CNVD收录的相关漏洞包括:Dell SmartFabric OS10命令执行漏洞、Dell InsightIQ授权问题漏洞、Dell InsightIQ加密问题漏洞(CNVD-2024-38774)、Dell InsightIQ访问控制错误漏洞(CNVD-2024-38773)、Dell OpenManage Server Administrator访问控制错误漏洞、Dell PowerScale OneFS授权问题漏洞(CNVD-2024-38779)、Dell BIOS授权问题漏洞(CNVD-2024-38786)、Dell NetWorker命令注入漏洞。其中,“Dell SmartFabric OS10命令执行漏洞、Dell InsightIQ加密问题漏洞(CNVD-2024-38774)、Dell BIOS授权问题漏洞(CNVD-2024-38786)、Dell NetWorker命令注入漏洞”漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2024-38776
https://www.cnvd.org.cn/flaw/show/CNVD-2024-38775
https://www.cnvd.org.cn/flaw/show/CNVD-2024-38774
https://www.cnvd.org.cn/flaw/show/CNVD-2024-38773
https://www.cnvd.org.cn/flaw/show/CNVD-2024-38780
https://www.cnvd.org.cn/flaw/show/CNVD-2024-38779
https://www.cnvd.org.cn/flaw/show/CNVD-2024-38786
https://www.cnvd.org.cn/flaw/show/CNVD-2024-38785
5、Tenda AC8缓冲区溢出漏洞(CNVD-2024-39363)
Tenda AC8是中国腾达(Tenda)公司的一款无线路由器。本周,Tenda AC8被披露存在缓冲区溢出漏洞。攻击者可利用该漏洞在系统上执行任意代码或者导致拒绝服务。目前,厂商尚未发布上述漏洞的修补程序。CNVD提醒广大用户随时关注厂商主页,以获取最新版本。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2024-39363
小结:本周,Microsoft产品被披露存在多个漏洞,攻击者可利用漏洞在系统上执行任意代码。此外,Google、Apache、DELL等多款产品被披露存在多个漏洞,攻击者可利用漏洞绕过安全限制,通过精心制作的HTML页面进行越界内存访问,在系统上执行任意代码等。另外,Tenda AC8被披露存在缓冲区溢出漏洞。攻击者可利用漏洞在系统上执行任意代码或者导致拒绝服务。建议相关用户随时关注上述厂商主页,及时获取修复补丁或解决方案。
本周重要漏洞攻击验证情况
Hertzbeat是一个开源的实时监控系统。
Hertzbeat 1.6.0之前版本存在SQL注入漏洞,该漏洞源于应用缺少对外部输入SQL语句的验证。攻击者可利用该漏洞执行非法SQL命令窃取数据库敏感数据。