当前位置:   article > 正文

存在链接注入漏洞_信息安全漏洞周报(2020年第50期)

loopback漏洞

公开漏洞情况

    本周CNNVD采集安全漏洞188个,与上周(369个)相比减少了49.05%。

接报漏洞情况

    本周CNNVD接报漏洞21331个,其中信息技术产品漏洞(通用型漏洞)52个,网络信息系统漏洞(事件型漏洞)21279个。

一、公开漏洞情况

根据国家信息安全漏洞库(CNNVD)统计,本周新增安全漏洞188个,漏洞新增数量有所下降。从厂商分布来看ABB公司新增漏洞最多,有9个;从漏洞类型来看,跨站脚本类的安全漏洞占比最大,达到15.96%。新增漏洞中,超危漏洞24个,高危漏洞76个,中危漏洞87个,低危漏洞1个。相应修复率分别为87.50%、73.68%、64.37%和100.00%。根据补丁信息统计,合计134个漏洞已有修复补丁发布,整体修复率为71.28%。

(一)安全漏洞增长数量情况

    本周CNNVD采集安全漏洞188与上周(369个)相比减少了49.05%。

f3b70c4b832b06fb4711870dd78aaa5b.png

图1 近五周漏洞新增数量统计图

(二)安全漏洞分布情况

从厂商分布来看,ABB公司新增漏洞最多,有9个。各厂商漏洞数量分布如表1所示。

表1 新增安全漏洞排名前五厂商统计表

序号

厂商名称

漏洞数量(个)

所占比例

1

ABB

9

4.79%

2

IBM

6

3.19%

3

D-Link

4

2.13%

4

Belkin

4

2.13%

5

Huawei

3

1.60%

    本周国内厂商漏洞24个,图美电子技术公司漏洞数量最多,有8个。国内厂商漏洞整体修复率为87.50%。请受影响用户关注厂商修复情况,及时下载补丁修复漏洞。

   从漏洞类型来看, 跨站脚本类的安全漏洞占比最大,达到15.96%。漏洞类型统计如表2所示。

    表2 漏洞类型统计表

序号

漏洞类型

漏洞数量(个)

所占比例

1

跨站脚本

30

15.96%

2

缓冲区错误

13

6.91%

3

SQL注入

13

6.91%

4

输入验证错误

12

6.38%

5

注入

12

6.38%

6

代码问题

11

5.85%

7

访问控制错误

9

4.79%

8

授权问题

9

4.79%

9

信息泄露

7

3.72%

10

权限许可和访问控制问题

7

3.72%

11

跨站请求伪造

6

3.19%

12

资源管理错误

6

3.19%

13

路径遍历

6

3.19%

14

操作系统命令注入

3

1.60%

15

加密问题

3

1.60%

16

信任管理问题

2

1.06%

17

命令注入

2

1.06%

18

后置链接

2

1.06%

19

代码注入

1

0.53%

20

默认配置问题

1

0.53%

21

数据伪造问题

1

0.53%

22

环境问题

1

0.53%

23

其他

31

16.49%

(三)安全漏洞危害等级与修复情况

    本周共发布超危漏洞24个,高危漏洞76个,中危漏洞87个,低危漏洞1个。相应修复率分别为87.50%、73.68%、64.37%和100.00%。根据补丁信息统计,合计134个漏洞已有修复补丁发布,整体修复率为71.28%。详细情况如表3所示。

表3 漏洞危害等级与修复情况

序号

危害等级

漏洞数量(个)

修复数量(个)

修复率

1

超危

24

21

87.50%

2

高危

76

56

73.68%

3

中危

87

56

64.37%

4

低危

1

1

100.00%

合计

188

134

71.28%

(四)本周重要漏洞实例

本期重要漏洞实例如表4所示。

表4 本期重要漏洞实例

序号

漏洞

漏洞编号

厂商

漏洞实例

是否修复

危害等级

类型

1

其他

CNNVD-202012-1434

IBM

IBM Loopback 安全漏洞

超危

2

其他

CNNVD-202012-1419

MediaWiki基金会

MediaWiki 安全漏洞

高危

3

注入

CNNVD-202012-1492

Microsoft

Microsoft Azure Sphere 注入漏洞

高危

1. IBM Loopback 安全漏洞(CNNVD-202012-1434)

IBM Loopback是美国IBM公司的一个基于NodeJs的API框架。该框架可支持NodeJs应用与大部分主流数据库、IOS、Android等设备、数据源、配置源进行交互。

Loopback 8.0.0版本存在安全漏洞,该漏洞允许攻击者操纵或污染Javascript值,并导致拒绝服务或执行代码。

目前厂商已发布升级补丁以修复漏洞,补丁获取链接:

https://exchange.xforce.ibmcloud.com/vulnerabilities/192706

2. MediaWiki 安全漏洞(CNNVD-202012-1419)

    MediaWiki是美国MediaWiki(维基媒体)基金会的一套自由免费的基于网络的Wiki引擎。该产品可用于部署内部的知识管理和内容管理系统。

MediaWiki 1.35.1版本及之前版本存在安全漏洞,该漏洞源于Widgets extension任何有能力在小部件命名空间中编辑页面的用户,都可以通过一个与Smarty模板相关的HTML注释,调用任何类(在PHP或MediaWiki中定义)中的任何静态函数。

目前厂商已发布升级补丁以修复漏洞,补丁获取链接:

https://phabricator.wikimedia.org/T269718

3. Microsoft Azure Sphere 注入漏洞(CNNVD-202012-1492)

Microsoft Azure Sphere是美国微软(Microsoft)公司的一个应用于云环境提供安全防护的设备。

Microsoft Azure Sphere 20.07版本存在安全漏洞,该漏洞源于常规签名代码执行功能允许任意代码执行。攻击者可利用该漏洞可以执行使用PACKET_MMAP触发此漏洞的shellcode。

目前厂商已发布升级补丁以修复漏洞,详情请关注厂商主页:

https://azure.microsoft.com/en-us/services/azure-sphere/

二、接报漏洞情况

本周CNNVD接报漏洞21331个,其中信息技术产品漏洞(通用型漏洞)52个,网络信息系统漏洞(事件型漏洞)21279个。

表5 本周漏洞报送情况

序号

报送单位

漏洞总量

1     

上海斗象信息科技有限公司

10553

2     

网神信息技术(北京)股份有限公司

9799

3     

北京山石网科信息技术有限公司

318

4     

北京奇虎科技有限公司

214

5     

河南听潮盛世信息科技有限公司

149

6     

北京天地和兴科技有限公司

64

7     

西安四叶草信息技术有限公司

60

8     

山东华鲁科技发展股份有限公司

35

9     

内蒙古奥创科技有限公司

24

10    

广州锦行网络科技有限公司

20

11    

北京数字观星科技有限公司

19

12    

博智安全科技股份有限公司

18

13    

广州竞远安全技术股份有限公司

14

14    

山东云天安全技术有限公司

10

15

中兴通讯

8

16    

广东东福信息技术有限公司

8

17    

恒安嘉新(北京)科技股份公司

5

18    

北京天融信网络安全技术有限公司

4

19

安徽长泰信息安全服务有限公司

3

20    

浪潮电子信息产业股份有限公司

2

21    

博智安全科技股份有限公司

1

22    

亚信科技(成都)有限公司

1

23    

北京智游网安科技有限公司

1

24    

长扬科技(北京)有限公司

1

报送总计

12509

三、接报漏洞预警情况

    本周CNNVD接报漏洞预警35份。

报送单位

预警总量

1      

深信服科技股份有限公司

16

2      

杭州迪普科技股份有限公司

14

3      

北京知道创宇信息技术股份有限公司

3

4      

北京启明星辰信息安全技术有限公司

1

5      

北京华云安信息技术有限公司

1

报送总计

35

声明:本文内容由网友自发贡献,不代表【wpsshop博客】立场,版权归原作者所有,本站不承担相应法律责任。如您发现有侵权的内容,请联系我们。转载请注明出处:https://www.wpsshop.cn/w/码创造者/article/detail/959996
推荐阅读
相关标签
  

闽ICP备14008679号