网络信息安全
漏洞信息月度通报2023年第9期
时间: 2023-11-10 10:52      点击:

漏洞信息月度通报2023年第9期

                   转自国家信息安全漏洞共享平台

情况综述

本月国家信息安全漏洞共享平台(以下简称CNVD)收集整理信息安全漏洞的基本情况如下:

收集整理信息安全漏洞1567个,其中高危漏洞639个,中危漏洞843个,低危漏洞85个。上述漏洞中,可被利用来实施远程网络攻击的漏洞有1391个。


1. 本月漏洞信息

1.1重要漏洞信息

本月CNVD收集和整理的漏洞信息中,对国内用户广泛使用的信息系统和应用程序影响较大的重要漏洞列表如表1所示。

序号

漏洞名称

编号及影响产品信息

影响描述


1

Apache多款产品存在安全漏洞

CNVD编号

CNVD-2023-67067CNVD-2023-67071CNVD-2023-67070CNVD-2023-67069CNVD-2023-67072CNVD-2023-67080CNVD-2023-67079CNVD-2023-70279CNVD-2023-70278CNVD-2023-70281

本月,Apache多款产品存在安全漏洞。攻击者可利用该漏洞获取敏感信息,通过无效的Range标头导致崩溃和执行任意代码等。本月漏洞包括:Apache Airflow输入验证错误漏洞(CNVD-2023-67067CNVD-2023-70278)、Apache Airflow访问控制错误漏洞(CNVD-2023-70279)、Apache ShardingSphere反序列化漏洞、Apache Airflow授权问题漏洞(CNVD-2023-67070)、Apache Traffic Server输入验证错误漏洞(CNVD-2023-67069)、Apache EventMesh反序列化漏洞、Apache Tomcat信息泄露漏洞(CNVD-2023-67080)、Apache Accumulo授权问题漏洞、Apache Shiro路径遍历漏洞等。






其他编号

CVE-2023-39553CVE-2023-28754

CVE-2023-39508CVE-2022-47185

CVE-2023-26512CVE-2023-34981

CVE-2023-34340CVE-2023-40273

CVE-2023-27604CVE-2023-34478






发布时间

2023-09-20


影响产品

Apache Shiro

Apache Tomcat

Apache ccumulo

Apache Airflow

Apache EventMesh

Apache ShardingSphere

Apache Traffic Server
























2

Mozilla多款产品存在安全漏洞

CNVD编号

CNVD-2023-68217CNVD-2023-68439CNVD-2023-68438CNVD-2023-68441CNVD-2023-68440CNVD-2023-68478CNVD-2023-68482CNVD-2023-68481CNVD-2023-68480CNVD-2023-68479

本月,Mozilla多款产品存在安全漏洞。攻击者可利用该漏洞获取敏感信息,在系统上执行任意代码或导致拒绝服务等。本月漏洞包括:Mozilla Firefox访问控制错误漏洞(CNVD-2023-68217)、Mozilla Firefox信息泄露漏洞(CNVD-2023-68439CNVD-2023-68481CNVD-2023-68479)、Mozilla Firefox代码执行漏洞(CNVD-2023-68438CNVD-2023-68441CNVD-2023-68478)、Mozilla Firefox拒绝服务漏洞(CNVD-2023-68440)、Mozilla Firefox安全绕过漏洞(CNVD-2023-68482CNVD-2023-68480)等。






其他编号

CVE-2022-26386CVE-2023-25741

CVE-2023-25745CVE-2023-25731

CVE-2023-25733CVE-2023-37212

CVE-2023-25740CVE-2023-23597

CVE-2023-23604CVE-2023-3482






发布时间

2023-09-11


影响产品

Mozilla Firefox

Mozilla Firefox ESR

Mozilla Thunderbird























3

IBM多款产品存在安全漏洞

CNVD编号

CNVD-2023-66731CNVD-2023-66735CNVD-2023-66734CNVD-2023-66733CNVD-2023-66738CNVD-2023-66737CNVD-2023-66736CNVD-2023-68777CNVD-2023-68776CNVD-2023-70071

本月,IBM多款产品存在安全漏洞。攻击者可利用该漏洞在Web UI中嵌入任意JavaScript代码,执行非法SQL命令获取数据库敏感数据,通过发送特制请求在系统上执行任意命令,造成拒绝服务等。本月漏洞包括:IBM Security Guardium SQL注入漏洞(CNVD-2023-66731)、IBM Security Guardium跨站脚本漏洞(CNVD-2023-66735CNVD-2023-66734CNVD-2023-66733)、IBM Security Guardium命令执行漏洞(CNVD-2023-66738CNVD-2023-66736)、IBM Security Guardium身份验证错误漏洞、IBM Sterling Connect:Direct加密问题漏洞、IBM TXSeries for Multiplatforms拒绝服务漏洞、IBM Security Directory Server目录遍历漏洞等。






其他编号

CVE-2023-33852CVE-2023-30435

CVE-2023-30436CVE-2022-43909

CVE-2023-35893CVE-2022-43904

CVE-2022-43907CVE-2021-38933

CVE-2023-38741CVE-2022-33164






发布时间

2023-09-04


影响产品

IBM Security Guardium

IBM Sterling Connect:Direct

IBM Security Directory Server

IBM TXSeries for Multiplatforms























4

Huawei多款产品存在安全漏洞

CNVD编号

CNVD-2023-70285CNVD-2023-70288CNVD-2023-70287CNVD-2023-70286CNVD-2023-70291CNVD-2023-70290CNVD-2023-70289CNVD-2023-70294CNVD-2023-70293CNVD-2023-70292

本月,Huawei多款产品存在安全漏洞。攻击者可利用该漏洞绕过授权并获得访问权限,通过发送特制的请求,导致拒绝服务等。本月漏洞包括:Huawei HarmonyOS安全限制绕过漏洞(CNVD-2023-70289CNVD-2023-70288CNVD-2023-70287CNVD-2023-70286)、CNVD-2023-70291)、Huawei HarmonyOS权限提升漏洞(CNVD-2023-70290)、Huawei HarmonyOS拒绝服务漏洞(CNVD-2023-70294CNVD-2023-70293CNVD-2023-70292CNVD-2023-70285)等。






其他编号

CVE-2023-39395CVE-2023-39392

CVE-2023-39401CVE-2023-39383

CVE-2023-39387CVE-2023-39394

CVE-2023-39393CVE-2023-39404

CVE-2023-39381CVE-2023-39390






发布时间

2023-09-19


影响产品

Huawei HarmonyOS























5

Google多款产品存在安全漏洞

CNVD编号

CNVD-2023-67083CNVD-2023-67086CNVD-2023-67087CNVD-2023-67088CNVD-2023-67089CNVD-2023-67090CNVD-2023-67091CNVD-2023-67092CNVD-2023-69036CNVD-2023-71680

本月,Google多款产品存在安全漏洞。攻击者可利用该漏洞获取敏感信息,绕过安全限制,在系统上执行任意代码或导致拒绝服务等。本月漏洞包括:Google Chrome代码执行漏洞(CNVD-2023-67083)、Google Chrome WebShare安全绕过漏洞、Google Chrome Accessibility信息泄露漏洞、Google Chrome Browser History缓冲区溢出漏洞、Google Chrome Vulkan代码执行漏洞、Google Chrome Intents安全绕过漏洞、Google Chrome Picture In Picture安全绕过漏洞、Google Chrome Networking APIs代码执行漏洞、Google Chrome MediaStream内存错误引用漏洞(CNVD-2023-69036)、Google Chrome缓冲区溢出漏洞(CNVD-2023-71680)等。






其他编号

CVE-2023-2134CVE-2023-1821

CVE-2023-1819CVE-2023-1820

CVE-2023-1818CVE-2023-1817

CVE-2023-1816CVE-2023-1815

CVE-2023-4572CVE-2023-4863






发布时间

2023-09-08


影响产品

Google Chrome























6

SIEMENS多款产品存在安全漏洞

CNVD编号

CNVD-2023-69804CNVD-2023-69806CNVD-2023-69805CNVD-2023-69807CNVD-2023-69809CNVD-2023-69808CNVD-2023-71218CNVD-2023-71217CNVD-2023-71222CNVD-2023-71221

本月,SIEMENS多款产品存在安全漏洞。攻击者可利用该漏洞直接访问数据库,上传恶意文件,从而可能导致代码篡改,在当前进程的上下文中执行代码等。本月漏洞包括:Siemens Teamcenter VisualizationJT2Go堆栈缓冲区溢出漏洞(CNVD-2023-69804)、Siemens Teamcenter VisualizationJT2Go堆缓冲区溢出漏洞(CNVD-2023-69809)、Siemens Teamcenter VisualizationJT2Go类型混淆漏洞(CNVD-2023-69806CNVD-2023-69807)、Siemens Teamcenter VisualizationJT2Go内存错误引用漏洞(CNVD-2023-69805)、Siemens Teamcenter VisualizationJT2Go越界写入漏洞(CNVD-2023-69808)、Siemens QMS Automotive访问控制错误漏洞、Siemens QMS Automotive代码问题漏洞、Siemens QMS Automotive信息泄露漏洞(CNVD-2023-71222)、Siemens QMS Automotive数据伪造问题漏洞等。






其他编号

CVE-2023-38076CVE-2023-38074

CVE-2023-38075CVE-2023-38073

CVE-2023-38071CVE-2023-38072

CVE-2023-40730CVE-2023-40731

CVE-2023-40726CVE-2023-40727






发布时间

2023-09-15


影响产品

Siemens JT2Go

Siemens QMS Automotive

Siemens Teamcenter Visualization V13.3

Siemens Teamcenter Visualization V14.0

Siemens Teamcenter Visualization V14.1

Siemens Teamcenter Visualization V14.2

Siemens Teamcenter Visualization V14.3























7

Linux多款产品存在安全漏洞

CNVD编号

CNVD-2023-70080CNVD-2023-70079CNVD-2023-70083CNVD-2023-70082CNVD-2023-70081CNVD-2023-70086CNVD-2023-72241CNVD-2023-72240CNVD-2023-72243CNVD-2023-72242

本月,Linux多款产品存在安全漏洞。攻击者可利用该漏洞获取系统上的高级权限,导致本地权限提升,越界读取,程序崩溃,任意代码执行等。本月漏洞包括:Linux kernel权限提升漏洞(CNVD-2023-70080CNVD-2023-70079CNVD-2023-70083CNVD-2023-70082CNVD-2023-70081CNVD-2023-70086)、Linux kernel smb2misc.c文件越界读取漏洞、Linux kernel connection.c文件越界读取漏洞、Linux kernel内存错误引用漏洞(CNVD-2023-72243)、Linux kernel smb2pdu.c文件越界读取漏洞等。






其他编号

CVE-2023-4622CVE-2023-4623

CVE-2023-4244CVE-2023-4206

CVE-2023-4208CVE-2023-3777

CVE-2023-38432CVE-2023-38431

CVE-2023-30772CVE-2023-38428






发布时间

2023-09-18


影响产品

Linux kernel























8

Adobe多款产品存在安全漏洞

CNVD编号

CNVD-2023-71746CNVD-2023-71744CNVD-2023-71752CNVD-2023-71754CNVD-2023-71753CNVD-2023-71757CNVD-2023-71756CNVD-2023-71755CNVD-2023-71759CNVD-2023-71758

本月,Adobe多款产品存在安全漏洞。攻击者可利用该漏洞导致敏感内存泄露,在当前用户的上下文中执行任意代码等。本月漏洞包括:Adobe Acrobat Reader越界读取漏洞(CNVD-2023-71746)、Adobe Acrobat Reader缓冲区溢出漏洞(CNVD-2023-71744)、Adobe Acrobat Reader释放后重用漏洞(CNVD-2023-71752CNVD-2023-71754CNVD-2023-71753CNVD-2023-71757CNVD-2023-71756CNVD-2023-71755CNVD-2023-71759CNVD-2023-71758)等。






其他编号

CVE-2023-38232CVE-2019-16470

CVE-2023-38224CVE-2023-38225

CVE-2023-38238CVE-2023-29303

CVE-2023-38227CVE-2023-38230

CVE-2023-38222CVE-2023-38243






发布时间

2023-09-25


影响产品

Adobe Acrobat DC

Adobe Acrobat 2020

Adobe Acrobat Reader DC

Adobe Acrobat Reader 2020

Adobe Acrobat DC (Continuous)

Adobe Acrobat 2017 (Classic 2017)

Adobe Acrobat 2015 (Classic 2015)

Adobe Acrobat Reader DC (Continuous)

Adobe Acrobat Reader 2017 (Classic 2017)

Adobe Acrobat Reader 2015 (Classic 2015)























表1 本月重要漏洞信息


1.2漏洞分类统计

根据漏洞影响对象的类型,漏洞可分为WEB应用、应用程序、操作系统、网络设备(交换机、路由器等网络端设备)、数据库、安全产品(如防火墙、入侵检测系统等)、智能设备(物联网终端设备)、区块链和车联网漏洞。不同类型漏洞的分布如图1所示,本月WEB应用占比例较大。与前12个月相比,本月应用程序、数据库、安全产品、车联网漏洞的数量处于高位,操作系统、WEB应用、网络设备(交换机、路由器等网络端设备)、智能设备(物联网终端设备)、区块链漏洞的数量处于低位。

图1 漏洞类型分布

1.3漏洞被关注情况

根据对用户查阅CNVD漏洞信息次数的统计,本月用户关注度最高的5个漏洞如表2所示。

关注度排名

漏洞名称

CNVD编号

发布时间

1

Oracle MySQL Server存在未明漏洞(CNVD-2023-65504)

CNVD-2023-65504

2023/9/1

2

Oracle MySQL Server存在未明漏洞(CNVD-2023-65502)

CNVD-2023-65502

2023/9/1

3

Oracle MySQL Server存在未明漏洞(CNVD-2023-65505)

CNVD-2023-65505

2023/9/1

4

Oracle MySQL Server存在未明漏洞(CNVD-2023-65503)

CNVD-2023-65503

2023/9/1

5

JFinalCMS目录遍历漏洞

CNVD-2023-71317

2023/9/22

表2 本月被关注漏洞TOP5

从表2可以看出,本月用户关注的主要是Oracle MySQL Server存在未明漏洞(CNVD-2023-65504),其访问量达到123次以上。

1.4漏洞趋势

本月,CNVD收集整理信息安全漏洞1567个,与前12个月平均收录数量1739个相比,处于低位;本月高危漏洞639个,与前12个月高危漏洞平均收录数量798个相比,处于低位。本月的总体漏洞趋势如图2所示。

图2 漏洞发布趋势

由图2所示,本月14日发布的安全漏洞数量最多,高达174个,主要是因为收录了D-Link、新华三技术有限公司等多款产品存在的多个漏洞。

2. 单位和个人上报漏洞统计

本月报送情况如表3所示。其中,北京启明星辰信息安全技术有限公司、北京神州绿盟科技有限公司、新华三技术有限公司、北京天融信网络安全技术有限公司、安天科技集团股份有限公司等单位报送公开收集的漏洞数量较多。亚信科技(成都)有限公司、联想集团、上海齐同信息科技有限公司、博智安全科技股份有限公司、奇安星城网络安全运营服务(长沙)有限公司、河南东方云盾信息技术有限公司、快页信息技术有限公司、安徽锋刃信息科技有限公司、中孚安全技术有限公司、中电智安科技有限公司、海南大学、江苏云天网络安全技术有限公司、中国电信股份有限公司上海研究院、西藏熙安信息技术有限责任公司、北京中关村实验室、工业和信息化部电子第五研究所-数据治理服务中心、杭州美创科技有限公司、河南信安世纪科技有限公司、汇安云(山东)信息科技有限公司、赛尔网络有限公司、山东云天安全技术有限公司、信息产业信息安全测评中心、河南悦海数安科技有限公司、合肥梆梆信息科技有限公司、河南灵创电子科技有限公司、江苏天竞云合数据技术有限公司、内蒙古洞明科技有限公司、深圳市魔方安全科技有限公司、北京网御星云信息技术有限公司、苏州棱镜七彩信息科技有限公司、北京众安天下科技有限公司、星云博创科技有限公司、北京六方云信息技术有限公司、江苏晟晖信息科技有限公司、奇安信-工控安全实验室、杭州默安科技有限公司、北京天防安全科技有限公司、北京山石网科信息技术有限公司、建信金科网络攻击实验室、雅信科技、湖南泛联新安信息科技有限公司、广州安亿信软件科技有限公司、北京水木羽林科技有限公司、超聚变数字技术有限公司、上海谋乐网络科技有限公司、南京师范大学常州创新发展研究院软件与信息安全测评中心、云南联创网安科技有限公司、信联科技(南京)有限公司、北京微步在线科技有限公司、宁夏凯信特信息科技有限公司、国网江西省电力有限公司电力科学研究院、北京君云天下科技有限公司、杭州飞致云信息科技有限公司、广东粤密技术服务有限公司、成都愚安科技有限公司、浙江中控技术股份有限公司、江苏金陵科技集团有限公司、深圳昂楷科技有限公司、国网安徽省电力有限公司、软通动力信息技术(集团)股份有限公司、南京聚铭网络科技有限公司、北京威努特技术有限公司、上海纽盾科技股份有限公司、江西和尔惠信息技术有限公司、上海观安信息技术股份有限公司、任子行网络技术股份有限公司、墨菲未来科技(北京)有限公司、杭州中正检测技术有限公司、江苏极元信息技术有限公司、北京远禾科技有限公司、湖南中恒世纪科技有限公司、交通运输部南海航海保障中心、智网安云(武汉)信息技术有限公司、平安银河实验室、中国工商银行、中国银行、陕西慧缘网络科技有限公司-安全服务部、西安安迈信科科技有限公司、北京时代新威信息技术有限公司、北京墨云科技有限公司、北京云弈科技有限公司、统信软件技术有限公司、南京深安科技有限公司、南京赛宁信息技术有限公司、北京安帝科技有限公司、北京华耀科技有限公司、郑州师范学院、国网湖北省电力有限公司恩施供电公司、湖南省电子信息产业研究院、上海直画科技有限公司、卫士通(广州)信息安全技术有限公司、成都安美勤信息技术股份有限公司及其他个人白帽子向CNVD提交了61419个以事件型漏洞为主的原创漏洞。其中包括奇安信网神(补天平台)、斗象科技(漏洞盒子)、上海交大和三六零数字安全科技集团有限公司向CNVD共享的白帽子报送的52114条原创漏洞信息。

报送单位或个人

漏洞报送数量

原创漏洞数

斗象科技(漏洞盒子)

32676

32676

奇安信网神(补天平台)

11983

11983

上海交大

5746

5746

北京启明星辰信息安全技术有限公司

2735

17

北京神州绿盟科技有限公司

1901

7

新华三技术有限公司

1774

0

三六零数字安全科技集团有限公司

1709

1709

北京天融信网络安全技术有限公司

1655

10

安天科技集团股份有限公司

1117

5

北京数字观星科技有限公司

905

0

阿里云计算有限公司

546

14

深信服科技股份有限公司

537

0

天津市国瑞数码安全系统股份有限公司

410

0

中国电信股份有限公司网络安全产品运营中心

365

365

北京长亭科技有限公司

323

2

北京知道创宇信息技术有限公司

283

0

杭州安恒信息技术股份有限公司

242

13

杭州迪普科技股份有限公司

111

0

远江盛邦(北京)网络安全科技股份有限公司

77

77

中国电信集团系统集成有限责任公司

31

4

南京联成科技发展股份有限公司

28

28

中电科网络安全科技股份有限公司

25

25

京东科技信息技术有限公司

10

10

深圳市腾讯计算机系统有限公司(玄武实验室)

9

9

浙江大华技术股份有限公司

9

9

华为技术有限公司

7

7

北京智游网安科技有限公司

6

6

西安四叶草信息技术有限公司

3

3

北京信联数安科技有限公司

1

1

中兴通讯股份有限公司

1

1

长春嘉诚信息技术股份有限公司

1

1

亚信科技(成都)有限公司

695

694

联想集团

382

382

上海齐同信息科技有限公司

338

338

博智安全科技股份有限公司

268

268

奇安星城网络安全运营服务(长沙)有限公司

121

121

河南东方云盾信息技术有限公司

120

120

快页信息技术有限公司

116

116

安徽锋刃信息科技有限公司

109

109

中孚安全技术有限公司

62

62

中电智安科技有限公司

29

29

海南大学

23

23

西门子(中国)有限公司

23

0

江苏云天网络安全技术有限公司

22

22

中国电信股份有限公司上海研究院

20

20

西藏熙安信息技术有限责任公司

20

20

北京中关村实验室

20

20

工业和信息化部电子第五研究所-数据治理服务中心

18

18

杭州美创科技有限公司

18

18

河南信安世纪科技有限公司

15

15

汇安云(山东)信息科技有限公司

14

14

赛尔网络有限公司

14

14

山东云天安全技术有限公司

13

13

信息产业信息安全测评中心

13

13

河南悦海数安科技有限公司

12

12

合肥梆梆信息科技有限公司

11

11

河南灵创电子科技有限公司

10

10

江苏天竞云合数据技术有限公司

10

10

内蒙古洞明科技有限公司

10

10

深圳市魔方安全科技有限公司

10

10

北京网御星云信息技术有限公司

10

10

苏州棱镜七彩信息科技有限公司

9

9

北京众安天下科技有限公司

8

8

星云博创科技有限公司

7

7

北京六方云信息技术有限公司

7

7

江苏晟晖信息科技有限公司

7

7

奇安信-工控安全实验室

7

7

杭州默安科技有限公司

7

7

北京天防安全科技有限公司

6

6

北京山石网科信息技术有限公司

6

6

建信金科网络攻击实验室

6

6

雅信科技

5

5

湖南泛联新安信息科技有限公司

5

5

广州安亿信软件科技有限公司

4

4

北京水木羽林科技有限公司

4

4

超聚变数字技术有限公司

4

4

上海谋乐网络科技有限公司

4

4

南京师范大学常州创新发展研究院软件与信息安全测评中心

4

4

云南联创网安科技有限公司

4

4

信联科技(南京)有限公司

3

3

北京微步在线科技有限公司

3

3

宁夏凯信特信息科技有限公司

3

3

国网江西省电力有限公司电力科学研究院

3

3

北京君云天下科技有限公司

3

3

杭州飞致云信息科技有限公司

2

2

广东粤密技术服务有限公司

2

2

成都愚安科技有限公司

2

2

浙江中控技术股份有限公司

2

2

江苏金陵科技集团有限公司

2

2

深圳昂楷科技有限公司

2

2

国网安徽省电力有限公司

2

2

软通动力信息技术(集团)股份有限公司

2

2

南京聚铭网络科技有限公司

2

2

北京威努特技术有限公司

2

2

上海纽盾科技股份有限公司

2

2

江西和尔惠信息技术有限公司

2

2

上海观安信息技术股份有限公司

2

2

任子行网络技术股份有限公司

1

1

墨菲未来科技(北京)有限公司

1

1

杭州中正检测技术有限公司

1

1

江苏极元信息技术有限公司

1

1

北京远禾科技有限公司

1

1

湖南中恒世纪科技有限公司

1

1

交通运输部南海航海保障中心

1

1

智网安云(武汉)信息技术有限公司

1

1

平安银河实验室

1

1

中国工商银行

1

1

中国银行

1

1

陕西慧缘网络科技有限公司-安全服务部

1

1

西安安迈信科科技有限公司

1

1

北京时代新威信息技术有限公司

1

1

北京墨云科技有限公司

1

1

北京云弈科技有限公司

1

1

统信软件技术有限公司

1

1

南京深安科技有限公司

1

1

南京赛宁信息技术有限公司

1

1

北京安帝科技有限公司

1

1

北京华耀科技有限公司

1

1

郑州师范学院

1

1

国网湖北省电力有限公司恩施供电公司

1

1

湖南省电子信息产业研究院

1

1

上海直画科技有限公司

1

1

卫士通(广州)信息安全技术有限公司

1

1

成都安美勤信息技术股份有限公司

1

1

CNCERT广西分中心

8

8

CNCERT河北分中心

6

6

CNCERT贵州分中心

5

5

CNCERT宁夏分中心

3

3

CNCERT内蒙古分中心

1

1

个人

5974

5974

报送总计

1567(去重)

61419

表3 单位和个人上报漏洞统计
(编辑:CNVD)