国家信息安全漏洞共享平台上周共收集、整理信息安全漏洞504个,互联网上出现“YzmCMS 'url'跨站脚本漏洞、Sumavision Enhanced Multimedia Router跨站请求伪造漏洞”等零日代码攻击漏洞,上周信息安全漏洞威胁整体评价级别为中。中国电子银行网为您梳理过去一周的信息安全行业要闻并告警重要漏洞,深入探讨信息安全知识。
一周行业要闻速览
支付产品中身份验证、风险提示、账户安全管控功能、转账信息核验、赔付保证等安全措施持续优化,获得消费者的感知与认可。>>详细
工信部:加强5G网络基础设施安全保障,强化5G网络数据安全保护,培育5G网络安全产业生态
建立5G典型场景数据安全风险动态评估评测机制,强化评估结果运用。>>详细
漫话网站安全应用系列一:证书黑名单机制差异及影响
证书“黑名单”就像我们常见的“不诚信企业名单”、“失信名单”一样,可为第三方应用提供证书状态查询。>>详细
区块链基础设施安全风险及评估探索
区块链基础设施作为对上承载各类区块链应用、对下衔接网络基础设施的核心枢纽,为区块链应用落地提供必需的存储、传输、计算、开发和测试等底层核心能力、资源和服务。>>详细
深圳市商用密码行业协会发布团体标准《区块链密码检测规范》
按照《深圳市商用密码行业协会团体标准修制定与管理办法》的规定,由深圳市商用密码行业协会组织编制的《区块链密码检测规范》标准。>>详细
全国首创!今天起,上海电子执照、电子印章实现同步发放
下一步,上海将大力拓展电子执照和电子印章应用,电子执照和电子印章将全面覆盖本市政务服务领域,推动政务服务事项由线下窗口向线上网办转变。>>详细
万豪再次报告数据泄露,事件影响多达520万客人
在这次事件中可能会泄露信息的Marriott Bonvoy会员已禁用密码,并要求其在下次登录时更改密码,并提示客户启用多因素身份验证。>>详细
支付宝要求“二次实名认证”?实为钓鱼链接!已有人上当
近日,广东警方接到报警电话,当事人谢某在支付宝上二次实名认证被骗,导致银行卡迅速损失近5000元,网络安全问题再次引发社会关注。>>详细
安全威胁播报
上周漏洞基本情况
上周(3月23日-29日)信息安全漏洞威胁整体评价级别为中。国家信息安全漏洞共享平台(以下简称CNVD)上周共收集、整理信息安全漏洞504个,其中高危漏洞215个、中危漏洞242个、低危漏洞47个。漏洞平均分值为6.36。上周收录的漏洞中,涉及0day漏洞188个(占37%),其中互联网上出现“YzmCMS 'url'跨站脚本漏洞、Sumavision Enhanced Multimedia Router跨站请求伪造漏洞”等零日代码攻击漏洞。
上周重要漏洞安全告警
Microsoft产品安全漏洞
Microsoft Windows是一套个人设备使用的操作系统。Microsoft Windows Server是一套服务器操作系统。Microsoft Application Inspector是一款软件源代码分析工具。Microsoft Word是一套Office套件中的文字处理软件。上周,上述产品被披露存在多个漏洞,攻击者可利用漏洞提升权限,执行任意代码。
CNVD收录的相关漏洞包括:Microsoft Windows和Windows Server权限提升漏洞(CNVD-2020-19010)、Microsoft DirectX权限提升漏洞(CNVD-2020-19009)、Microsoft Windows Network Connections Service权限提升漏洞(CNVD-2020-19012)、Microsoft Windows GraphicsDevice Interface远程代码执行漏洞(CNVD-2020-19247)、Microsoft Word远程代码执行漏洞(CNVD-2020-19248)、Microsoft Windows Win32k权限提升漏洞(CNVD-2020-19894)、Microsoft ApplicationInspector远程代码执行漏洞、Microsoft Word远程执行代码漏洞(CNVD-2020-19916)。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。
IBM产品安全漏洞
IBMContent Navigator是一款Web客户机。IBM DataPower Gateway是一套专门为移动、云、应用编程接口(API)、网络、面向服务架构(SOA)、B2B和云工作负载而设计的安全和集成平台。IBM DB2是一套关系型数据库管理系统。IBM Watson IoT Message Gateway是物联网解决方案。IBM WebSphere Application Server(WAS)是一款应用服务器产品。IBM Cloud Orchestrator是一套为云管理解决方案。IBM Power System S922等都是美国IBM公司的一款基于Power处理器的服务器设备。上周,上述产品被披露存在多个漏洞,攻击者可利用漏洞获取敏感信息,伪造系统上的用户,执行任意代码等。
CNVD收录的相关漏洞包括:IBM Content Navigator会话固定漏洞、IBM Content Navigator信息泄露漏洞(CNVD-2020-19221)、IBM DataPower Gateway信息泄露漏洞(CNVD-2020-19261)、IBM DB2缓冲区溢出漏洞(CNVD-2020-19263)、IBM Watson IoT Message Gateway代码执行漏洞、IBM WebSphere Application Server权限提升漏洞(CNVD-2020-19862)、IBM Cloud Orchestrator安全绕过漏洞、多款IBM产品缓冲区溢出漏洞。其中,除“IBM Content Navigator信息泄露漏洞(CNVD-2020-19221)、IBM DataPower Gateway信息泄露漏洞(CNVD-2020-19261)、多款IBM产品缓冲区溢出漏洞”外,其余漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。
Cisco产品安全漏洞
CiscoNX-OS Software是一套交换机使用的数据中心级操作系统软件。Cisco FXOS Software是一套运行在思科安全设备中的防火墙软件。Cisco IOS XR是一套为其网络设备开发的操作系统。Cisco Webex Network Recording Player是一款用于播放视频会议记录的播放器。Cisco SD-WAN Solution是一套网络扩展解决方案。Cisco Data Center Network Manager(DCNM)是一套数据中心管理系统。上周,上述产品被披露存在多个漏洞,攻击者可利用漏洞获取root权限,执行任意代码,造成拒绝服务等。
CNVD收录的相关漏洞包括:Cisco FXOS, IOS XR和NX-OS Software中Cisco Discovery协议拒绝服务漏洞、Cisco Webex Network Recording Player和Webex Player输入验证错误漏洞、Cisco SD-WAN Solutionsoftware权限许可和访问控制问题漏洞、Cisco SD-WAN Solution缓冲区溢出漏洞(CNVD-2020-19235)、Cisco Data Center Network Manager路径遍历漏洞、Cisco SD-WAN Solution vManage跨站脚本漏洞、Cisco SD-WAN Solution vManage命令注入漏洞、Cisco SD-WAN Solution命令注入漏洞(CNVD-2020-19236)。其中“Cisco FXOS, IOS XR和NX-OS Software中Cisco Discovery协议拒绝服务漏洞、Cisco Webex Network Recording Player和Webex Player输入验证错误漏洞、Cisco Data Center NetworkManager路径遍历漏洞、Cisco SD-WAN SolutionvManage命令注入漏洞”的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。
Intel产品安全漏洞
Intel(R) Graphics Driver是英特尔公司的一款显卡驱动程序。上周,上述产品被披露存在多个漏洞,攻击者可利用漏洞获取敏感信息,提升权限或导致拒绝服务。
CNVD收录的相关漏洞包括:Intel(R) Graphics Driver越界写入漏洞、Intel(R) Graphics Driver不正确默认权限漏洞(CNVD-2020-18645、CNVD-2020-18647)、Intel(R) Graphics Driver不正确访问控制漏洞(CNVD-2020-18643)、Intel(R) Graphics Driver不受控制搜索路径漏洞(CNVD-2020-18646、CNVD-2020-18650)、Intel(R) Graphics Driver不当条件检查漏洞、Intel(R) Graphics Driver访问控制不当漏洞。目前,厂商已经发布了上述漏洞的修补程序。
Artica Pandora FMS代码执行漏洞
Artica Pandora FMS是一套监控系统。上周,Artica Pandora FMS被披露存在代码执行漏洞。攻击者可通过文件存储库组件上载.php文件利用该漏洞执行任意代码。目前,厂商尚未发布上述漏洞的修补程序。
小结
上周,Microsoft产品被披露存在多个漏洞,攻击者可利用漏洞提升权限,执行任意代码。此外IBM、Cisco、Intel等多款产品被披露存在多个漏洞,攻击者可利用漏洞获取敏感信息,伪造系统上的用户,执行任意代码,造成拒绝服务等。另外,Artica Pandora FMS被披露存在代码执行漏洞。攻击者可通过文件存储库组件上载.php文件利用该漏洞执行任意代码。
中国电子银行网综合CNVD、工业和信息化部、中国银联、深圳市商业密码行业协会、信息通信技术与政策、上海发布、FreeBuf.COM、时光谈科技报道
责任编辑:韩希宇
免责声明:
中国电子银行网发布的专栏、投稿以及征文相关文章,其文字、图片、视频均来源于作者投稿或转载自相关作品方;如涉及未经许可使用作品的问题,请您优先联系我们(联系邮箱:cebnet@cfca.com.cn,电话:400-880-9888),我们会第一时间核实,谢谢配合。