教育数字化知识图谱
打开微信扫一扫
根据 国家信息安全漏洞库(CNNVD) 统计, 本周(2024 年 5 月 27 日 至 2024 年 6 月 2 日)安全漏洞情况如下:
|
公 开漏洞情况 本周 CNNV D 采集安全漏洞 537 个。
接报漏 洞情况 本周 CNNVD 接报漏洞 4590 个,其中信息技术产品漏洞(通用型 漏洞 ) 244 个, 网络信息系统漏洞(事件型漏洞) 20 个, 漏洞平台推 送 漏洞 4326 个。 |
一 、 公开漏洞情况
根据国家信息安全漏洞库 (CNNVD) 统计,本周新增安全漏洞 537 个 ,漏洞新增数量有所下降。从厂商分布来看 Linux 基金会新增漏洞 最 多,有 102 个;从漏洞类型来看,跨站脚本类的安全漏洞占比最大, 达 到 5.59%。新增漏洞中,超危漏洞 34 个,高危漏洞 92 个,中危漏 洞 403 个,低危漏洞8 个。
( 一 ) 安全漏洞增长数量情况
本 周 CNNVD 采集安全漏洞 537 个。
( 二) 安全漏洞分布情况
从 厂 商分布来看, Linux 基金会新增漏洞最多,有 102 个。各厂 商 漏洞数量分布如表 1 所示。
表 1 新增安全漏洞排名前五厂商统计表
|
序 号 |
厂 商名称 |
漏 洞数量 (个) |
所占比 例 |
|
1 |
Linux 基金会 |
1 02 |
18.99% |
|
2 |
WordPress 基 金会 |
7 9 |
1 4 .71% |
|
3 |
JetBrain s |
1 8 |
3.35% |
|
4 |
l ibigl |
1 7 |
3 .17% |
|
5 |
I vanti |
1 7 |
3 .17% |
本周国内厂商漏洞 49 个, 宏正自动科技公司漏洞数量最多, 有 9 个。国内厂商漏洞整体修复率为 38.78%。请受影响用户关注厂商 修 复 情况, 及时下载补丁修复漏洞。
从漏洞类型来看 , 跨站脚本类的安全漏洞占比最大,达到5.59% 。
漏 洞类型统计如表 2 所示。
表 2 漏洞类型统计表
|
序 号 |
漏洞类 型 |
漏洞数量 (个 ) |
所占比 例 |
|
1 |
跨站脚本 |
3 0 |
5.59% |
|
2 |
SQL 注入 |
2 8 |
5 .21% |
|
3 |
缓冲区错误 |
1 6 |
2.98 % |
|
4 |
路 径遍历 |
3 |
0. 56% |
|
5 |
操作系统命令注入 |
3 |
0. 56% |
|
6 |
跨站 请求伪造 |
3 |
0. 56% |
|
7 |
输入 验证错误 |
3 |
0. 56% |
|
8 |
访 问控制错误 |
2 |
0. 37% |
|
9 |
加密问题 |
2 |
0. 37% |
|
1 0 |
信任 管理问题 |
2 |
0. 37% |
|
1 1 |
代码注 入 |
1 |
0.1 9% |
|
1 2 |
代码问 题 |
1 |
0.1 9% |
|
1 3 |
安全特征问题 |
1 |
0.1 9% |
|
1 4 |
资源 管 理错误 |
1 |
0.1 9% |
|
1 5 |
权限许可和访问控 制问题 |
1 |
0.1 9% |
|
1 6 |
信息泄露 |
1 |
0.1 9% |
|
1 7 |
其 他 |
439 |
81.75% |
( 三 ) 安全漏洞危害等级与修复情况
本 周 共发布超危漏洞 34 个,高危漏洞 92 个,中危漏洞 403 个, 低危漏洞 8 个。相应修复率分别为 73.53%、70.65%、75.43%和 75.00% 。 根 据 补丁信息统计,合计 400 个漏洞已有修复补丁发布,整体修复率
为 74.49%。详细情况如表 3 所示。
表 3 漏洞危害等级与修复情况
|
序号 |
危害等级 |
漏 洞数量 (个) |
修 复数量 (个) |
修 复率 |
|
1 |
超 危 |
3 4 |
2 5 |
73.53 % |
|
2 |
高危 |
9 2 |
65 |
70.65% |
|
3 |
中危 |
403 |
3 04 |
75 .43% |
|
4 |
低 危 |
8 |
6 |
75.00% |
|
合计 |
5 37 |
400 |
74 .49% |
|
( 四 ) 本周重要漏洞实例
本 周 重要漏洞实例如表 4 所示。
表 4 本期重要漏洞实例
|
序 号 |
漏 洞 |
漏洞编 号 |
厂 商 |
漏洞实 例 |
是 否 修 复 |
危 害 等级 |
|
类 型 |
||||||
|
1 |
其 他 |
CNNVD -202405 -4744 |
Wo rdPress 基 金会 |
Wo rdPress plugi n WP ST AGING Wo rdPress Ba ckup Plugin – Migratio n Backup Restore 安 全 漏洞 |
是 |
超 危 |
|
2 |
其 他 |
CNNVD -202405 -4979 |
谷歌 |
Google Chrome 安 全 漏洞 |
是 |
高危 |
|
3 |
信 任管 理 问题 |
CNNVD -202 405-5015 |
I BM |
IBM Securi ty Ver ify Access Docker 信 任管 理问题漏洞 |
是 |
高危 |
1 . WordPress plugin WP STAGING WordPress Backup Plugin – Migration Backup Restore 安全漏洞 ( CNNVD -202405-4744)
WordPress 和 WordPress plugin 都是 WordPress 基金会的产品。 WordPress 是一套使用 PHP 语言开发的博客平台。该平台支持在 PH P 和 MySQL 的 服务器上架设个人博客网站。 WordPress plugin 是一个 应用插件。
WordPress plugin WP STAGING WordPress Backup Plugin – Migration Backup Restore 3.4.3 版本及之前版本存在安全漏 洞 , 该漏 洞源于缺少对文件类型的验证。攻击者利用该漏洞可以上传任意 文件从 而 远程执行代码。
目 前 厂商已发布升级补丁以修复漏洞,参考链接:
https :// www . wordfence . com / threat-intel/vulnerabilities/ id /8 ebb 1072- ea 05-4914-961 d -0 d 8 f 2024807 8?source=cve
2 . Google Chrome 安全漏洞 ( CNNVD -202405-4979)
Google Chrome 是美国谷歌 ( Google ) 公司的一款 Web 浏览器。
Google Chrome 125.0. 6422.141 之前版本存在安全漏洞,该漏 洞源于允许越界访 问内存。远程攻击者利用该漏洞通过特制的 HTML 页面 可导致堆损坏。
目 前 厂商已发布升级补丁以修复漏洞,参考链接:
https :// chromereleases . googleblog.com/2024/05/stable-ch ann el - update - for - desktop _30. html
3. IBM Security Verify Access Docker 信任管理 问题漏洞
( CNNVD -202405-5015)
IBM Security Verify Access Docker 是美 国国际商业机器 (IBM) 公 司的一款可用于为 Docker 配置 Security Verify Access 环境的服 务 。
IBM Security Verify Access Docker 10.0. 0 版本至 10.0.6 版 本存在信任管理问题漏洞, 该漏洞源于对证书验证不当。攻击者利 用 该漏洞 可以提升权限。
目 前 厂商已发布升级补丁以修复漏洞,参考链接:
https :// www . ibm . com / support / pages / node/7155356
二 、漏洞平台推送情况
本 周 CNNVD 接收漏洞平台推送漏洞 4326 个。
表 5 本周漏洞平台推送情况
|
序号 |
漏洞 平台 |
漏洞 总量 |
|
1 |
补天平台 |
408 5 |
|
2 |
3 60 漏洞云 |
2 4 1 |
|
推送总计 |
432 6 |
|
三 、接报漏洞情况
本周 CNNVD 接报漏洞 264 个, 其中信息技术产品漏洞(通用型漏
洞 ) 244 个,网络信息系统漏洞(事件型漏洞) 20 个。
表 6 本周漏洞报送情况
|
序号 |
报送单位 |
漏洞 总量 |
|
1 |
成都创信华通信息技术有 限公司 |
3 8 |
|
2 |
个 人 |
2 7 |
|
3 |
北京天融信网络安全技术有限 公司 |
2 1 |
|
4 |
河南东方云盾信息 技术有限公司 |
1 2 |
|
5 |
北 京容辉智信科技有限公司 |
1 1 |
|
6 |
杭州默安科技有限 公司 |
1 0 |
|
7 |
中 资网络信息安全科技有限公司 |
1 0 |
|
8 |
奇安信网神信息技术 (北京)股份有限公司 |
9 |
|
9 |
北京安博通科技股份有限公司 |
8 |
|
1 0 |
三六零数字安全科技 集团有限公司 |
8 |
|
1 1 |
零 日信安 (武汉市)技术有限责任公司 |
7 |
|
1 2 |
北 京赛博昆仑科技有限公司 |
6 |
|
1 3 |
华为 技术有限公司 |
6 |
|
1 4 |
南京 共美科技有限公司 |
6 |
|
1 5 |
西 安交大捷普网络科技有限公司 |
6 |
|
1 6 |
北 京安信天行科技有限公司 |
5 |
|
1 7 |
西 安四叶草信息技术有限公司 |
5 |
|
1 8 |
北 京天地和兴科技有限公司 |
4 |
|
1 9 |
广州竞远安全技术股 份有限公司 |
4 |
|
2 0 |
北 京天防安全科技有限公司 |
3 |
|
2 1 |
成 都数默科技有限公司 |
3 |
|
2 2 |
河南灵创电子科技 有限公司 |
3 |
|
2 3 |
江苏嘉恩网络安全科技 有限公司 |
3 |
|
2 4 |
内 蒙古服安科技有限公司 |
3 |
|
2 5 |
山 西轩辕信息安全技术有限公司 |
3 |
|
2 6 |
上海匡创信息技术有限公 司 |
3 |
|
2 7 |
途 耀信息技术 (上海)有限公司 |
3 |
|
2 8 |
北京 雪诺科技有限公司 |
2 |
|
2 9 |
国 网宁夏电科院 |
2 |
|
3 0 |
江西神舟信息安全评估 中心有限公司 |
2 |
|
3 1 |
赛尔 网络有限公司 |
2 |
|
3 2 |
上海安般信息科技有限公 司 |
2 |
|
3 3 |
四川溯 蓉信创科技有限公司 |
2 |
|
3 4 |
苏州棱镜七彩信息科技有限公司 |
2 |
|
3 5 |
浙江同济科技职业学院 |
2 |
|
3 6 |
北京安天网络安全技术有限公 司 |
1 |
|
3 7 |
北京华云安信息技术有限公司 |
1 |
|
3 8 |
北 京威努特技术有限公司 |
1 |
|
3 9 |
北 京有略安全技术有限公司 |
1 |
|
4 0 |
北京 长亭科技有限公司 |
1 |
|
4 1 |
福建银数信息技术 有限公司 |
1 |
|
4 2 |
杭州海康威视数字 技术股份有限公司 |
1 |
|
4 3 |
恒安嘉新 (北京 )科技股份公司 |
1 |
|
4 4 |
淮安易云科技有限公 司 |
1 |
|
4 5 |
江苏嘉玖信息科技有限 公司 |
1 |
|
4 6 |
京东 科技信息技术有限公司 |
1 |
|
4 7 |
马鞍山 书拓安全科技有限公司 |
1 |
|
4 8 |
南京聚铭网络科技有限公司 |
1 |
|
4 9 |
内蒙古数字 安全科技有限公司 |
1 |
|
5 0 |
山东 云 天安全技术有限公司 |
1 |
|
5 1 |
上海谋乐网络科技有限公 司 |
1 |
|
5 2 |
深信服科技股份有限 公司 |
1 |
|
5 3 |
天 津市兴先道科技有限公司 |
1 |
|
5 4 |
云上广济 (贵州)信息技术有限公司 |
1 |
|
5 5 |
中电信数 智科技有限公司 |
1 |
|
5 6 |
中科信息安全共性技术国家 工程研究中心有限 公 司 |
1 |
|
报送 总计 |
2 6 4 |
|
四 、 收录漏洞通报情况
本 周 CNNVD 收录漏洞通报 68 份。
表 7 本周漏洞通报情况
|
序号 |
报送单位 |
通报 总量 |
|
1 |
中孚安全技术有限公 司 |
1 1 |
|
2 |
南京禾盾信息科技有限公司 |
1 0 |
|
3 |
安全邦 (北京)信息技术有限公司 |
5 |
|
4 |
内蒙古数字 安全科技有限公司 |
5 |
|
5 |
浙江大华技术股份有限 公司 |
5 |
|
6 |
河南东方云盾信息 技术有限公司 |
4 |
|
7 |
北京安天网络安全技术有限公 司 |
3 |
|
8 |
河南天祺信息安全 技术有限公司 |
3 |
|
9 |
江西和尔惠信息技术有 限公司 |
3 |
|
1 0 |
马鞍山 书拓安全科技有限公司 |
3 |
|
1 1 |
内蒙古御网 科技有限责任公司 |
3 |
|
1 2 |
北京触点互动信息技术有限公 司 |
2 |
|
1 3 |
奇安信网神信息技术 (北京)股份有限公司 |
2 |
|
1 4 |
安 徽三实软件科技有限公司 |
1 |
|
1 5 |
北京 网藤科技有限公司 |
1 |
|
1 6 |
北京 长亭科技有限公司 |
1 |
|
1 7 |
超聚变数字技术有 限公司 |
1 |
|
1 8 |
华为 技术有限公司 |
1 |
|
1 9 |
天 津市兴先道科技有限公司 |
1 |
|
2 0 |
永信至诚科技集团股份有 限公司 |
1 |
|
2 1 |
浙江极安信息科技有限 公司 |
1 |
|
2 2 |
中国信息安全测评中心华中测评中心 (湖南 省 信 息 安全测评中心 ) |
1 |
|
收 录总计 |
68 |
|