本周漏洞态势研判情况

本周信息安全漏洞威胁整体评价级别

国家信息安全漏洞共享平台(以下简称CNVD)本周共收集、整理信息安全漏 洞413个,其中高危漏洞106个、中危漏洞247个、低危漏洞60个。漏洞平均分值为5.58。本周收录的漏洞中,涉及0day漏洞248个(占60%),其中互联网上出现“MetInfoSQL注入漏洞(CNVD-2021-59068)、HuCart跨站脚本漏洞”等零日代码攻击漏洞。本周CNVD接到的涉及党政机关和企事业单位的事件型漏洞总数3796个,与上周(4935个)环比减少23%。

图1 CNVD收录漏洞近10周平均分值分布图

图2 CNVD 0day漏洞总数按周统计

本周漏洞事件处置情况

本周, CNVD向银行、保险、能源等重要行业单位通报漏洞事件24起,向基础电信企业通报漏洞事件33起,协调CNCERT各分中心验证和处置涉及地方重要部门漏洞事件357起,协调教育行业应急组织验证和处置高校科研院所系统漏洞事件49起,向国家上级信息安全协调机构上报涉及部委门户、子站或直属单位信息系统漏洞事件42起。

图3 CNVD各行业漏洞处置情况按周统计

图4 CNCERT各分中心处置情况按周统计

图5 CNVD教育行业应急组织处置情况按周统计

此外,CNVD通过已建立的联系机制或涉事单位公开联系渠道向以下单位通报了其信息系统或软硬件产品存在的漏洞,具体处置单位情况如下所示:

紫光软件系统有限公司、淄博闪灵网络科技有限公司、珠海新华通软件股份有限公司、珠海玖时光科技有限公司、众勤通信设备贸易(上海)有限公司、中兴通讯股份有限公司、中建一局集团第一建筑有限公司、中海地产集团有限公司、中国建筑第八工程局有限公司、中国大唐集团公司、中国船舶集团有限公司、郑州明网信息技术有限公司、浙江宇视科技有限公司、张家港鼎力科技有限公司、友讯电子设备(上海)有限公司、用友网络科技股份有限公司、研华科技(中国)有限公司、徐州亿优网架钢结构工程有限公司、西安捷达测控有限公司、武汉爱码农网络科技有限公司、微软(中国)有限公司、天信仪表集团有限公司、天津创享信息科技有限公司、宿迁鑫潮信息技术有限公司、苏州科达科技股份有限公司、松下电器(中国)有限公司、四创科技有限公司、思科系统(中国)网络技术有限公司、世邦通信股份有限公司、施耐德电气(中国)有限公司、深圳市微控一指通科技有限公司、深圳市吉祥腾达科技有限公司、深圳警翼智能科技股份有限公司、上海纵之格科技有限公司、上海卓卓网络科技有限公司、上海旋荣科技股份有限公司、上海建文软件科技有限公司、上海鸿仕网络科技有限公司、上海碧海网络科技有限公司、厦门亿联网络技术股份有限公司、厦门四信通信科技有限公司、润申信息科技(上海)有限公司、青岛通软网络科技有限公司、迈普通信技术股份有限公司、乐山全新媒体科技发展有限公司、江西铭软科技有限公司、江苏固德威电源科技股份有限公司、嘉兴想天信息科技有限公司、吉翁电子(深圳)有限公司、惠普贸易(上海)有限公司、华信数安(深圳)技术有限公司、华特数字科技有限公司、湖南随心所想网络科技有限公司、湖南建研信息技术股份有限公司、合肥启凡网络科技有限公司、杭州雄迈信息技术有限公司、杭州吉拉科技有限公司、桂林崇胜网络科技有限公司、广州众米信息科技有限公司、广州天呈网络技术有限公司、广州市溢信科技股份有限公司、广州齐博网络科技有限公司、富士胶片商业创新(中国)有限公司、福建福昕软件开发股份有限公司、大唐电信科技股份有限公司、成都星锐蓝海网络科技有限公司、成都飞鱼星科技股份有限公司、郴州帝云网络科技有限公司、北京中体联合数据科技有限公司、北京中创视讯科技有限公司、北京云帆互联科技有限公司、北京夜猫天诚网络科技有限公司、北京星网锐捷网络技术有限公司、北京新盛阳光科技有限公司、北京小象智慧科技有限公司、北京万讯博通科技发展有限公司、北京万维盈创科技发展有限公司、北京通达信科科技有限公司、北京市商汤科技开发有限公司、北京神州数码云科信息技术有限公司、北京恰维网络科技有限公司、北京米尔伟业科技有限公司、北京猎鹰安全科技有限公司、北京酷我科技有限公司、北京金和网络股份有限公司、北京火木科技有限公司、北京邦永科技有限公司、北京百卓网络技术有限公司、包头市助友科技有限公司、安徽建工集团控股有限公司、爱普生(中国)有限公司、阿帕数字技术有限公司、阿里巴巴集团安全应急响应中心、百度安全应急响应中心、中保科技集團、智睿软件、成都零起飞网络、海洋CMS、YzmCMS、Victor Alagwu、TOTOLINK、SEMCMS、santesoft、OneBlog、Nitro、NETGEAR、malun、HuCart、FINECMS、CourseSEL、BEESCMS、Axis Communications AB、AKCMS和115CMS。

本周漏洞报送情况统计

本周报送情况如表1所示。 其中,北京神州绿盟科技有限公司、哈尔滨安天科技集团股份有限公司、厦门服云信息科技有限公司、新华三技术有限公司、北京启明星辰信息安全技术有限公司等单位报送公开收集的漏洞数量较多。北京信联科汇科技有限公司、山东云天安全技术有限公司、北京山石网科信息技术有限公司、京东云安全、北京华云安信息技术有限公司、杭州海康威视数字技术股份有限公司、浙江木链物联网科技有限公司、南京众智维信息科技有限公司、山东新潮信息技术有限公司、山东泽鹿安全技术有限公司、河南灵创电子科技有限公司、广东蓝爵网络安全技术股份有限公司、安徽长泰信息安全服务有限公司、北京安帝科技有限公司、北京天地和兴科技有限公司、重庆都会信息科技、河南信安世纪科技有限公司、杭州迪普科技股份有限公司、上海纽盾科技股份有限公司、广西等保安全测评有限公司、北京云科安信科技有限公司(Seraph安全实验室)、南京树安信息技术有限公司、北京远禾科技有限公司、广州安亿信软件科技有限公司、北京云弈科技有限公司、上海市信息安全测评认证中心、武汉明嘉信信息安全检测评估有限公司、西藏熙安信息技术有限责任公司、广州乐轩玄彩电子科技有限公司、江苏快页信息技术有限公司、南方电网数字电网研究院有限公司、星云博创科技有限公司 、四川赛虎科技有限公司、浙 江乾冠信息安全研究院、浙江御安信息技术有限公司、阿里巴巴网络技术有限公司及其他个人白帽子向CNVD提交了3796个以事件型漏洞为主的原创漏洞,其中包括斗象科技(漏洞盒子)、上海交大和奇安信网神(补天平台)向CNVD共享的白帽子报送的1265条原创漏洞信息。

表1 漏洞报 送情况统计表

本周漏洞按类型和厂商统计

本周,CNVD收录了 413个漏洞。WEB应用166个,应用程序155个,网络设备(交换机、路由器等网络端设备)56个,操作系统15个,智能设备(物联网终端设备)10个,安全产品10个,数据库1个。

表2 漏洞按影响类型统计表

图6 本周漏洞按影响类型分布

CNVD整理和发布的漏洞涉及 Oracle、NETGEAR、Foxit等多家 厂商的产品,部分漏洞数量按厂商统计如表3所示。

表3 漏洞产品涉及厂商分布统计表

本周行业漏洞收录情况

本周, CNVD收录了 31个电信行业漏洞,20个移动互联网行业漏洞,12个工控行业漏洞(如下图所示)。其中,“Advantech WebAccess/SCADA缓冲区溢出漏洞(CNVD-2021-59234)、AdvantechWebAccess/SCADA路径遍历漏洞(CNVD-2021-59235)”漏洞的综合评级为“高危”。相关厂商已经发布了漏洞的修补程序,请参照CNVD相关行业漏洞库链接。

电信行业漏洞链接:http://telecom.cnvd.org.cn/

移动互联网行业漏洞链接:http://mi.cnvd.org.cn/

工控系统行业漏洞链接:http://ics.cnvd.org.cn/

图7 电信行业漏洞统计

图8 移动互联网行业漏洞统计

图9 工控系统行业漏洞统计

本周重要漏洞安全告警

本周,CNVD整理和发布以下重要安全漏洞信息。

1、NETGEAR产品安全漏洞

NETGEAR WNR3500L等都是美国网件(NETGEAR)公司的产品。WNR3500L是一款无线路由器。NETGEAR D6220是一款无线调制解调器。WN2500RP是一款无线网络信号扩展器。NETGEAR WAC505等都是美国网件(NETGEAR)公司的一款无线接入点(AP)。NETGEAR R6700等都是美国网件(NETGEAR)公司的一款无线路由器。NETGEAR R7800等都是美国网件(NETGEAR)公司的一款无线路由器。NETGEAR R8000是美国网件(NETGEAR)公司的一款无线路由器。NETGEAR JNR1010等都是美国网件(NETGEAR)公司的一款无线路由器。NETGEAR D7000是一款无线调制解调器。NETGEAR WNR2020是一款无线路由器。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞通过受影响客户端向服务器发送非预期的请求,导致缓冲区溢出或堆溢出等。

CNVD收录的相关漏洞包括:多款NETGEAR产品缓冲区溢出漏洞(CNVD-2021-59154、CNVD-2021-59157、CNVD-2021-59166)、多款NETGEAR产品跨站请求伪造漏洞(CNVD-2021-59156、CNVD-2021-59162、CNVD-2021-59165)、NETGEAR R8000缓冲区溢出漏洞、NETGEAR R6700v2、R6800和R6900v2缓冲区溢出漏洞。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。