信息安全漏洞周报(2025年第1期 )
2025-1-10 02:8:0 Author: mp.weixin.qq.com(查看原文) 阅读量:1 收藏

点击蓝字 关注我们

漏洞情况

根据国家信息安全漏洞库(CNNVD)统计,本周(2024年12月30日至2025年1月5日)安全漏洞情况如下:
公开漏洞情况
本周CNNVD采集安全漏洞519个。
接报漏洞情况
本周CNNVD接报漏洞40389个,其中信息技术产品漏洞(通用型漏洞)239个,网络信息系统漏洞(事件型漏洞)111个,漏洞平台推送漏洞40039个。

公开漏洞情况

根据国家信息安全漏洞库(CNNVD)统计,本周新增安全漏洞519个,漏洞新增数量有所下降。从厂商分布来看WordPress基金会新增漏洞最多,有272个;从漏洞类型来看,跨站请求伪造和跨站脚本类的安全漏洞占比最大,均达到13.87%。新增漏洞中,超危漏洞3个,高危漏洞14个,中危漏洞495个,低危漏洞7个。

(一) 安全漏洞增长数量情况

本周CNNVD采集安全漏洞519个。

图1 近五周漏洞新增数量统计图

(二) 安全漏洞分布情况

从厂商分布来看,WordPress基金会新增漏洞最多,有272个。各厂商漏洞数量分布如表1所示。

表1 新增安全漏洞排名前五厂商统计表
序号
厂商名称
漏洞数量(个)
所占比例
1
WordPress基金会
272
52.41%
2
Code-Projects
24
4.62%
3
谷歌
19
3.66%
4
PHPGurukul
12
2.31%
5
IBM
10
1.93%

本周国内厂商漏洞36个,友讯公司漏洞数量最多,有8个。国内厂商漏洞整体修复率为38.89%。请受影响用户关注厂商修复情况,及时下载补丁修复漏洞。

从漏洞类型来看,跨站请求伪造和跨站脚本类的安全漏洞占比最大,均达到13.87%。漏洞类型统计如表2所示。

表2 漏洞类型统计表

序号
漏洞类型
漏洞数量(个)
所占比例
1
跨站请求伪造
72
13.87%
2
跨站脚本
72
13.87%
3
注入
29
5.59%
4
代码问题
22
4.24%
5
代码注入
16
3.08%
6
SQL注入
11
2.12%
7
访问控制错误
10
1.93%
8
缓冲区错误
6
1.16%
9
路径遍历
6
1.16%
10
操作系统命令注入
5
0.96%
11
后置链接
3
0.58%
12
授权问题
3
0.58%
13
加密问题
2
0.39%
14
信息泄露
2
0.39%
15
输入验证错误
1
0.19%
16
其他
259
49.90%

(三) 安全漏洞危害等级与修复情况

本周共发布超危漏洞3个,高危漏洞14个,中危漏洞495个,低危漏洞7个。相应修复率分别为100.00%、71.43%、79.60%和28.57%。根据补丁信息统计,合计409个漏洞已有修复补丁发布,整体修复率为78.81%。详细情况如表3所示。

表3 漏洞危害等级与修复情况

序号
危害等级
漏洞数量(个)
修复数量(个)
修复率
1
超危
3
3
100.00%
2
高危
14
10
71.43%
3
中危
495
394
79.60%
4
低危
7
2
28.57%
合计
519
409
78.81%

(四) 本周重要漏洞实例

本周重要漏洞实例如表4所示。

表4 本期重要漏洞实例

序号
漏洞编号
危害等级
1
CNNVD-202412-3272
超危
2
CNNVD-202412-3232
高危
3
CNNVD-202412-3344
高危

1. WordPress plugin Hunk Companion 安全漏洞(CNNVD-202412-3272)

WordPress和WordPress plugin都是WordPress基金会的产品。WordPress是一套使用PHP语言开发的博客平台。该平台支持在PHP和MySQL的服务器上架设个人博客网站。WordPress plugin是一个应用插件。

WordPress plugin Hunk Companion 1.9.0之前版本存在安全漏洞,该漏洞源于未正确授权某些REST API端点。攻击者利用该漏洞可以通过特制的请求从WordPress.org repo安装并激活任意插件。

目前厂商已发布升级补丁以修复漏洞,参考链接:

https://wpscan.com/vulnerability/4963560b-e4ae-451d-8f94-482779c415e4/

2. IBM WebSphere Automation 操作系统命令注入漏洞(CNNVD-202412-3232)

IBM WebSphere Automation是美国国际商业机器(IBM)公司的一个运营平台。自动化运营活动以主动降低安全风险并加速威胁修复。

IBM WebSphere Automation 1.7.5版本存在操作系统命令注入漏洞,该漏洞源于对特殊元素中和不当。攻击者利用该漏洞可以通过使用特制的输入在系统上执行任意代码。

目前厂商已发布升级补丁以修复漏洞,参考链接:

https://www.ibm.com/support/pages/node/7179994

3. Red Hat OpenShift 访问控制错误漏洞(CNNVD-202412-3344)

Red Hat OpenShift是美国红帽(Red Hat)公司的一款平台即服务(PaaS)云计算平台,它支持构建、测试、部署和运行应用程序。

Red Hat OpenShift存在访问控制错误漏洞,该漏洞源于允许通过hive/hive-controllers pod进行远程代码执行。攻击者利用该漏洞可以提升权限。

目前厂商已发布升级补丁以修复漏洞,参考链接:

https://github.com/openshift/hive/pull/2306

漏洞平台推送情况

本周CNNVD接收漏洞平台推送漏洞40039个。

表5 本周漏洞平台推送情况

序号
漏洞平台
漏洞总量
1
补天平台
34699
2
漏洞盒子
3783
3
360漏洞云
1557
推送总计
40039

接报漏洞情况

本周CNNVD接报漏洞350个,其中信息技术产品漏洞(通用型漏洞)239个,网络信息系统漏洞(事件型漏洞)111个。

表6 本周漏洞报送情况

序号
报送单位
漏洞总量
1
内蒙古数字安全科技有限公司
82
2
个人
38
3
广州纬安科技有限公司
37
4
内蒙古旌云科技有限公司
18
5
成都创信华通信息技术有限公司
17
6
华为技术有限公司
13
7
奇安信网神信息技术(北京)股份有限公司
8
8
亚信科技(成都)有限公司
6
9
北京雪诺科技有限公司
6
10
北京艾阿无限科技有限公司
6
11
厦门服云信息科技有限公司
5
12
杭州迪普科技股份有限公司
5
13
北京智游网安科技有限公司
4
14
浙江宇视科技有限公司
4
15
西安安迈信科科技有限公司
4
16
杭州安恒信息技术股份有限公司
4
17
河南灵创电子科技有限公司
4
18
途耀信息技术(上海)有限公司
4
19
广州竞远安全技术股份有限公司
4
20
江苏百达智慧网络科技有限公司
4
21
山东维平信息安全测评技术有限公司
3
22
塞讯信息技术(上海)有限公司
3
23
苏州棱镜七彩信息科技有限公司
3
24
北京长亭科技有限公司
3
25
广州非凡信息安全技术有限公司
3
26
北京天下信安技术有限公司
3
27
浪潮电子信息产业股份有限公司
3
28
上海矢安科技有限公司
2
29
北京安帝科技有限公司
2
30
北京世纪超星信息技术发展有限责任公司
2
31
道普信息技术有限公司
2
32
浙江极安信息科技有限公司
2
33
天津市兴先道科技有限公司
2
34
永信至诚科技集团股份有限公司
2
35
贵州多彩网安科技有限公司
2
36
北京山石网科信息技术有限公司
2
37
中资网络信息安全科技有限公司
2
38
南京赛宁信息技术有限公司
2
39
丽水市宏志数码科技有限公司
2
40
华易数安科技(吉林省)有限公司
2
41
上海谋乐网络科技有限公司
2
42
北京安信天行科技有限公司
2
43
安恒愿景(成都)信息科技有限公司
2
44
内蒙古网智科技服务有限责任公司
2
45
西安交大捷普网络科技有限公司
2
46
新华三技术有限公司
1
47
江苏网擎安全技术有限公司
1
48
重庆梦之想科技有限责任公司
1
49
中电智安科技有限公司
1
50
郑州埃文科技有限公司
1
51
万宗网络科技(上海)有限公司
1
52
北京数智久安科技有限公司
1
53
京东科技信息技术有限公司
1
54
北方实验室(沈阳)股份有限公司
1
55
内蒙古信息系统安全等级测评中心
1
56
中电信数智科技有限公司
1
57
烽台科技(北京)有限公司
1
58
内蒙古中叶信息技术有限责任公司
1
59
内蒙古思沃科技有限公司
1
60
北京天融信网络安全技术有限公司
1
61
西安四叶草信息技术有限公司
1
62
北京安博通科技股份有限公司
1
63
杭州美创科技股份有限公司
1
64
南京众智维信息科技有限公司
1
65
江苏君立华域信息安全技术股份有限公司
1
报送总计
350

收录漏洞通报情况

本周CNNVD收录漏洞通报29份。

表7 本周漏洞通报情况

序号
报送单位
通报总量
1
奇安信网神信息技术(北京)股份有限公司
5
2
中孚安全技术有限公司
5
3
华为技术有限公司
4
4
南京禾盾信息科技有限公司
3
5
杭州迪普科技股份有限公司
3
6
华易数安科技(吉林省)有限公司
2
7
成都安美勤信息技术股份有限公司
1
8
成都创信华通信息技术有限公司
1
9
内蒙古旌云科技有限公司
1
10
长扬科技(北京)股份有限公司
1
11
深信服科技股份有限公司
1
12
江苏正信信息安全测试有限公司
1
13
浙江齐安信息科技有限公司
1
收录总计
29

文章来源: https://mp.weixin.qq.com/s?__biz=MzAxODY1OTM5OQ==&mid=2651462550&idx=1&sn=14197e04f863684b1613f3c69429b623&chksm=802c5abeb75bd3a8592adb68b35b9c85e4b54ff1b1bfedf2ed7c38b981931a379cb51ccfb6ae&scene=58&subscene=0#rd
如有侵权请联系:admin#unsafe.sh