<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    CNNVD:信息安全漏洞周報(2021年第38期)

    VSole2021-09-30 12:48:54

      公開漏洞情況

    本周CNNVD采集安全漏洞427個。

    接報漏洞情況

    本周CNNVD接報漏洞1666個,其中信息技術產品漏洞(通用型漏洞)44個,網絡信息系統漏洞(事件型漏洞)429個,漏洞平臺推送漏洞1193個。

       大漏洞預警

    VMware多個安全漏洞:包括VMware vCenter Server 授權問題漏洞(CNNVD-202109-1479、CVE-2021-22017)、VMware vCenter Server 權限許可和訪問控制問題漏洞(CNNVD-202109-1482、CVE-2021-21991)等9個漏洞。VMware vCenter Server 6.5、VMware vCenter Server 6.7、VMware vCenter Server7.0版本均受漏洞影響。目前,VMware官方已經發布漏洞修復補丁,建議用戶及時確認是否受到漏洞影響,盡快采取修補措施。

     

    公開漏洞情況

      根據國家信息安全漏洞庫(CNNVD)統計,本周新增安全漏洞427個,漏洞新增數量有所下降。從廠商分布來看WordPress基金會新增漏洞最多,有42個;從漏洞類型來看,代碼問題類的安全漏洞占比最大,達到11.71%。新增漏洞中,超危漏洞16個,高危漏洞144個,中危漏洞255個,低危漏洞12個。相應修復率分別為93.75%、98.61%、95.29%和100%。根據補丁信息統計,合計412個漏洞已有修復補丁發布,整體修復率為96.49%。

    (一)安全漏洞增長數量情況

      本周CNNVD采集安全漏洞427個。

    圖1 近五周漏洞新增數量統計圖

    (二)安全漏洞分布情況

    從廠商分布來看,WordPress基金會新增漏洞最多,有42個。各廠商漏洞數量分布如表1所示。

    表1 新增安全漏洞排名前五廠商統計表

     

    本周國內廠商漏洞9個,友訊公司漏洞數量最多,有5個。國內廠商漏洞整體修復率為100%。請受影響用戶關注廠商修復情況,及時下載補丁修復漏洞。

    從漏洞類型來看, 代碼問題類的安全漏洞占比最大,達到11.71%。漏洞類型統計如表2所示。

    表2 漏洞類型統計表

    (三)安全漏洞危害等級與修復情況

      本周共發布超危漏洞16個,高危漏洞144個,中危漏洞255個,低危漏洞12個。相應修復率分別為93.75%、98.61%、95.29%和100%。根據補丁信息統計,合計412個漏洞已有修復補丁發布,整體修復率為96.49%。詳細情況如表3所示。

    表3 漏洞危害等級與修復情況

    (四)本周重要漏洞實例

      本期重要洞實例如表4所示。

    表4 本期重要漏洞實例

    1. VMware vCenter Server 代碼問題漏洞(CNNVD-202109-1486)

    Vmware VMware vCenter Server是美國威睿(Vmware)公司的一套服務器和虛擬化管理軟件。該軟件提供了一個用于管理VMware vSphere環境的集中式平臺,可自動實施和交付虛擬基礎架構。

    VMware vCenter Server 存在代碼問題漏洞,該漏洞源于在Analytics服務中上傳文件時文件驗證不足導致。未經身份驗證的攻擊者可以通過網絡訪問443端口,在目標系統上傳和執行任意文件。

    目前廠商已發布升級補丁以修復漏洞,補丁獲取鏈接:

    https://www.vmware.com/security/advisories/VMSA-2021-0020.html

    2. Google Chrome 資源管理錯誤漏洞(CNNVD-202109-1506)

    Google Chrome是美國谷歌(Google)公司的一款Web瀏覽器。

    Google Chrome 存在資源管理錯誤漏洞,該漏洞源于網絡系統或產品對系統資源(如內存、磁盤空間、文件等)的管理不當。目前廠商已發布升級補丁以修復漏洞,補丁獲取鏈接:

    https://chromereleases.googleblog.com/2021/09/stable-channel-update-for-desktop_21.html

    3. Amazon WorkSpaces 注入漏洞(CNNVD-202109-1598)

    Amazon WorkSpaces是美國亞馬遜(Amazon)公司的一種完全托管的持久桌面虛擬化服務,可讓您的用戶隨時隨地通過任何受支持的設備訪問他們需要的數據、應用程序和資源。

    Amazon WorkSpaces client 存在注入漏洞,該漏洞源于在3.1.9 版本之前的 Amazon AWS WorkSpaces 客戶端中,workspaces URL處理程序中的參數注入可能會導致遠程代碼執行。

    目前廠商已發布升級補丁以修復漏洞,補丁獲取鏈接:

    https://docs.aws.amazon.com/workspaces/latest/userguide/amazon-workspaces-windows-client.html#windows-release-notes

    二、漏洞平臺推送情況

       本周漏洞平臺推送漏洞1193個。

    三、接報漏洞情況

    本周CNNVD接報漏洞473個,其中信息技術產品漏洞(通用型漏洞)44個,網絡信息系統漏洞(事件型漏洞)429個。

    表5 本周漏洞報送情況

    四、接報漏洞預警情況

        本周CNNVD接報漏洞預警55份

    五、重大漏洞預警

    VMware vCenter Server多個安全漏洞的預警

        近日,VMware 官方發布了多個安全漏洞公告,包括VMware vCenter Server 授權問題漏洞(CNNVD-202109-1479、CVE-2021-22017)、VMware vCenter Server 權限許可和訪問控制問題漏洞(CNNVD-202109-1482、CVE-2021-21991)等9個漏洞。VMware vCenter Server 6.5、VMware vCenter Server 6.7、VMware vCenter Server 7.0版本均受漏洞影響。成功利用上述漏洞的攻擊者可實現遠程代碼攻擊、未授權訪問等操作,最終完全控制相關設備。目前,VMware官方已經發布漏洞修復補丁,建議用戶及時確認是否受到漏洞影響,盡快采取修補措施。

    .漏洞介紹

    VMware vCenter Server是美國威睿(Vmware)公司的一套服務器和虛擬化管理軟件。該軟件提供了一個用于管理VMware vSphere環境的集中式平臺,可自動實施和交付虛擬基礎架構。

    1、VMware vCenter Server 授權問題漏洞(CNNVD-202109-1479、CVE-2021-22017)

    VMware vCenter Server 存在授權問題漏洞,該漏洞源于對URL規范化存在缺陷。遠程攻擊者可利用該漏洞發送一個特制的URL,繞過認證并訪問內部端點。

    2、VMware vCenter Server 權限許可和訪問控制問題漏洞(CNNVD-202109-1482、CVE-2021-21991)

    VMware vCenter Server 存在權限許可和訪問控制問題漏洞,該漏洞源于vCenter Server處理會話令牌的方式存在問題。本地用戶可以通過vSphere Client(HTML5)或vCenter Server vSphere Web Client (FLEX Flash)將用戶權限升級為管理員權限。

    3、VMware vCenter Server 安全漏洞(CNNVD-202109-1483、CVE-2021-22015)

    VMware vCenter Server 存在安全漏洞,該漏洞源于系統設置的文件和文件夾默認權限不正確。本地用戶在vCenter Server一體機中可以將訪問權限提升為root權限。

    4、VMware vCenter Server 代碼問題漏洞(CNNVD-202109-1484、CVE-2021-21993)

    VMware vCenter Server 存在代碼問題漏洞,該漏洞源于對用戶提供的輸入驗證不足導致。遠程用戶可以發送一個特別設計的HTTP請求,進而上傳文件。

    5、VMware vCenter Server 代碼問題漏洞(CNNVD-202109-1486、CVE-2021-22005)

    VMware vCenter Server 存在代碼問題漏洞,該漏洞源于在Analytics服務中上傳文件時文件驗證不足導致。未經身份驗證的攻擊者可以通過網絡訪問443端口,在目標系統上傳和執行任意文件。

    6、VMware vCenter Server 代碼注入漏洞(CNNVD-202109-1487、CVE-2021-22014)

    VMware vCenter Server 存在代碼注入漏洞,該漏洞源于VAMI(虛擬設備管理基礎設施)中的輸入驗證不正確。通過身份驗證的遠程VAMI用戶可以向5480端口發送一個特別設計的請求,并在目標系統上執行任意代碼。

    7、VMware vCenter Server 授權問題漏洞(CNNVD-202109-1489、CVE-2021-22006)

    VMware vCenter Server 存在授權問題漏洞,利用該漏洞遠程攻擊者可以在未經授權的情況下訪問系統。

    8、VMware vCenter Server 授權問題漏洞(CNNVD-202109-1492、CVE-2021-22011)

    VMware vCenter Server 存在授權問題漏洞,該漏洞源于vCenter Server Content Library中API端點缺少認證。未經身份驗證的攻擊可以通過網絡訪問443端口,利用漏洞獲得對系統的訪問權限,并執行虛擬機網絡設置操作。

    9、VMware vCenter Server 授權問題漏洞(CNNVD-202109-1493、CVE-2021-22012)

    VMware vCenter Server 存在授權問題漏洞,該漏洞源于缺少對設備管理API的身份驗證。遠程未經身份驗證的攻擊者可利用該漏洞訪問443端口,從而訪問系統上的敏感信息。

    .危害影響

    VMware vCenter Server 6.5、VMware vCenter Server 6.7、VMware vCenter Server 7.0均受漏洞影響。具體影響范圍可訪問下列鏈接進行查看:

    https://www.vmware.com/security/advisories/VMSA-2021-0020.html

    .修復建議

    目前,VMware官方已經發布漏洞修復補丁,建議用戶及時確認是否受到漏洞影響,采取修補措施。官方鏈接如下:

    https://www.vmware.com/security/advisories/VMSA-2021-0020.html

    信息安全網絡安全
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    中國信息產業商會秘書長張安安為此次總決賽致開幕詞。大賽經預賽、復賽,全國80所高校隊伍、450名師生會師本次總決賽。活動最后,出席本次大會的沈昌祥院士、黃殿中院士以及來自福州新區管委會、中國信息安全測評中心、西普科技和神州數碼的專家領導,為本屆大賽中表現優異的院校代表隊進行了頒獎。
    盡管如此,Combs和其他專家預測,未來一年對網絡安全崗位的招聘需求仍將保持穩定。雖然不一定大幅增長,但Combs表示,招聘重點將轉向更具戰略價值、更關鍵的職位。Combs和其他職業戰略師建議網絡安全工作的申請人花更多時間準備面試,抓住機會使自己脫穎而出。如今開源學習機會和職業發展資源之多前所未有,Combs建議行業新人充分利用所有這些資源,但要遠離那些聲稱保證就業的訓練營。
    SANS Institute遭受數據泄露,包含個人身份信息(PII)的28,000個用戶記錄被曝光。 8月6日,在審查電子郵件配置和規則時,SANS Institute的工作人員發現了一個安全漏洞。28,000條個人身份信息(PII)記錄已轉發至未知...
    標準規范是對法律法規的支撐,細化具體行業或領域要求,量化具體行為,確保其活動和結果能夠符合需要。自2020年以來,我國有關電信運營商、航空公司等單位的內網和信息系統先后多次出現越權登錄、數據外傳等異常網絡行為,疑似遭受網絡攻擊。通過進一步深入調查證實,相關攻擊活動是由某境外間諜情報機關精心策劃、秘密實施的。在此階段需防止無授權入侵以及數據泄露。
    近日,全國信息安全標準化技術委員會秘書處發布了《信息安全技術 網絡安全產品互聯互通 告警信息格式》《信息安全技術 信息安全風險管理指導》《信息安全技術 信息安全管理體系 要求》《信息安全技術 網絡安全產品互聯互通 資產信息格式》四項國家標準征求意見稿。
    全國信息安全標準化技術委員會歸口的國家標準《信息安全技術網絡安全信息共享指南》現已形成標準征求意見稿。 根據《全國信息安全標準化技術委員會標準制修訂工作程序》要求,現將該標準征求意見稿面向社會公開征求意見。標準相關材料已發布在信安標委網站,如有意見或建議請于2022年2月15日24:00前反饋秘書處。
    2023年9月13日,全國信息安全標準化技術委員會秘書處發布《信息安全技術 網絡安全保險應用指南》(以下簡稱《應用指南》)征求意見稿。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类