网络信息安全
漏洞信息月度通报2023年第10期
时间: 2023-11-10 10:55      点击:

漏洞信息月度通报2023年第10期

                       转自国家信息安全漏洞共享平台

情况综述

本月国家信息安全漏洞共享平台(以下简称CNVD)收集整理信息安全漏洞的基本情况如下:

收集整理信息安全漏洞1510个,其中高危漏洞625个,中危漏洞792个,低危漏洞93个。上述漏洞中,可被利用来实施远程网络攻击的漏洞有1356个。


1. 本月漏洞信息

1.1重要漏洞信息

本月CNVD收集和整理的漏洞信息中,对国内用户广泛使用的信息系统和应用程序影响较大的重要漏洞列表如表1所示。

序号

漏洞名称

编号及影响产品信息

影响描述


1

IBM多款产品存在安全漏洞

CNVD编号

CNVD-2023-74543CNVD-2023-76768CNVD-2023-76767CNVD-2023-76766CNVD-2023-76773CNVD-2023-76772CNVD-2023-76771CNVD-2023-76770CNVD-2023-79711CNVD-2023-79718

本月,IBM多款产品存在安全漏洞。攻击者可利用该漏洞获取敏感信息,造成应用拒绝服务,导致缓冲区溢出并在系统上执行任意代码等。本月漏洞包括:IBM Security Guardium输入验证错误漏洞(CNVD-2023-74543)、IBM Aspera Faspex信息泄露漏洞(CNVD-2023-76768CNVD-2023-76766CNVD-2023-76773)、IBM Aspera Faspex安全绕过漏洞、IBM Aspera Cargo and IBM Aspera Connect代码执行漏洞(CNVD-2023-76771CNVD-2023-76772)、IBM Aspera Connect and IBM Aspera Cargo缓冲区溢出漏洞、IBM App Connect Enterprise信息泄露漏洞、IBM Robotic Process Automation访问控制错误漏洞(CNVD-2023-79718)等。






其他编号

CVE-2022-43903CVE-2023-22870

CVE-2023-35906CVE-2022-22405

CVE-2023-27873CVE-2023-27284

CVE-2023-27286CVE-2023-27285

CVE-2023-40682CVE-2022-43844






发布时间

2023-10-17


影响产品

IBM Security Guardium

IBM Aspera Faspex

IBM Aspera Connect

IBM Aspera Cargo

IBM IBM App Connect Enterprise

IBM Robotic Process Automation


















2

Microsoft多款产品存在安全漏洞

CNVD编号

CNVD-2023-76758CNVD-2023-76759CNVD-2023-76760CNVD-2023-76761CNVD-2023-76764CNVD-2023-76765CNVD-2023-80109CNVD-2023-80162CNVD-2023-80163CNVD-2023-80164

本月,Microsoft多款产品存在安全漏洞。攻击者可利用该漏洞在系统上获取更高的权限,在系统上执行任意代码等。本月漏洞包括:Microsoft Edge权限提升漏洞(CNVD-2023-76758CNVD-2023-76759CNVD-2023-76760CNVD-2023-76761CNVD-2023-76764CNVD-2023-76765)、CNVD-2023-80109   Microsoft Excel代码执行漏洞(CNVD-2023-80109CNVD-2023-80162CNVD-2023-80163CNVD-2023-80164)等。






其他编号

CVE-2023-36562CVE-2023-36735

CVE-2023-36741CVE-2023-36787

CVE-2023-21795CVE-2023-21796

CVE-2023-33161CVE-2023-33158

CVE-2023-33133CVE-2023-32029






发布时间

2023-10-17


影响产品

Microsoft Edge

Microsoft Office 2019 for Mac

Microsoft 365 Apps for Enterprise

Microsoft Office LTSC for Mac 2021

Microsoft Office LTSC 2021

Microsoft Office for Universal

Microsoft Excel 2013 SP1

Microsoft Excel 2013 RT  SP1

Microsoft Excel 2016

Microsoft Office Online Server

Microsoft Office 2019











3

Google多款产品存在安全漏洞

CNVD编号

CNVD-2023-75536CNVD-2023-75537CNVD-2023-75539CNVD-2023-75540CNVD-2023-75541CNVD-2023-75542CNVD-2023-75543CNVD-2023-75544CNVD-2023-82060CNVD-2023-82061

本月,Google多款产品存在安全漏洞。攻击者可利用该漏洞在系统上获得提升的权限。本月漏洞包括:Google Android权限提升漏洞(CNVD-2023-75536CNVD-2023-75537CNVD-2023-75539CNVD-2023-75540CNVD-2023-75541CNVD-2023-75542CNVD-2023-75543CNVD-2023-75544CNVD-2023-82060CNVD-2023-82061)等。






其他编号

CVE-2023-35669CVE-2023-35670

CVE-2023-35666CVE-2023-35667

CVE-2023-35687CVE-2023-35673

CVE-2023-35665CVE-2023-35684

CVE-2023-21281CVE-2023-21264






发布时间

2023-10-11


影响产品

Google Android






4

Siemens多款产品存在安全漏洞

CNVD编号

CNVD-2023-75574CNVD-2023-75579CNVD-2023-75582CNVD-2023-75581CNVD-2023-75583CNVD-2023-75585CNVD-2023-75584CNVD-2023-75586CNVD-2023-75588CNVD-2023-75587

本月,Siemens多款产品存在安全漏洞。攻击者可利用该漏洞在受影响应用程序进程的上下文中执行DLL注入和执行任意代码等。本月漏洞包括:Siemens Xpedition Layout Browser堆栈溢出漏洞、Siemens Parasolid堆栈缓冲区溢出漏洞、Siemens Tecnomatix Plant Simulation越界读取漏洞(CNVD-2023-75582CNVD-2023-75581CNVD-2023-75583CNVD-2023-75584)、Siemens Tecnomatix Plant Simulation越界写入漏洞(CNVD-2023-75585CNVD-2023-75587CNVD-2023-75586)、Siemens Simcenter Amesim远程代码执行漏洞等。






其他编号

CVE-2023-30900CVE-2023-45601

CVE-2023-44086CVE-2023-44087

CVE-2023-44085CVE-2023-44083

CVE-2023-44084CVE-2023-44082

CVE-2023-43625CVE-2023-44081






发布时间

2023-10-12


影响产品

Siemens Xpedition Layout Browser

Siemens Parasolid

Siemens Tecnomatix Plant Simulation V2201

Siemens Tecnomatix Plant Simulation V2302

Siemens Simcenter Amesim














5

Mozilla多款产品存在安全漏洞

CNVD编号

CNVD-2023-74540CNVD-2023-75343CNVD-2023-75342CNVD-2023-75347CNVD-2023-75346CNVD-2023-75345CNVD-2023-75344CNVD-2023-75351CNVD-2023-75350CNVD-2023-75349

本月,Mozilla多款产品存在安全漏洞。攻击者可利用该漏洞提交特殊的Web请求,诱使用户解析,可使应用程序崩溃或以应用程序上下文执行任意代码等。本月漏洞包括:Mozilla Firefox内存破坏漏洞(CNVD-2023-74540CNVD-2023-75349)、Mozilla Firefox内存错误引用漏洞(CNVD-2023-75343)、Mozilla Firefox ImageBitmap存在释放后使用漏洞、Mozilla ThunderbirdFirefox拒绝服务漏洞、Mozilla Firefox ESR代码问题漏洞(CNVD-2023-75346)、Mozilla Firefox ESR内存破坏代码执行漏洞(CNVD-2023-75345)、Mozilla Firefox代码问题漏洞(CNVD-2023-75344)、Mozilla Firefox整数溢出漏洞(CNVD-2023-75351)、Mozilla Firefox远程代码执行漏洞等。






其他编号

CVE-2023-5176CVE-2023-5172

CVE-2023-5175CVE-2022-46881

CVE-2023-29548CVE-2023-4584

CVE-2023-4573CVE-2022-34481

CVE-2022-34483CVE-2022-46878






发布时间

2023-10-10


影响产品

Mozilla Firefox

Mozilla Firefox ESR

Mozilla Thunderbird

mozilla Firefox Android

Mozilla firefox focus

Mozilla focus android



















6

Dell多款产品存在安全漏洞

CNVD编号

CNVD-2023-77953CNVD-2023-77954CNVD-2023-77955CNVD-2023-77956CNVD-2023-77957CNVD-2023-77958CNVD-2023-78231CNVD-2023-78233CNVD-2023-78235CNVD-2023-80117

本月,Dell多款产品存在安全漏洞。攻击者可利用该漏洞导致未经授权的数据访问,在系统上执行任意命令等。本月漏洞包括:Dell SmartFabric storage software命令注入漏洞、Dell SmartFabric Storage Software输入验证错误漏洞、Dell SmartFabric Storage Software权限提升漏洞、Dell SmartFabric Storage Software路径遍历漏洞、Dell SmartFabric Storage Software访问控制错误漏洞、Dell SmartFabric Storage Software操作系统命令注入漏洞(CNVD-2023-78231CNVD-2023-77958)、Dell Wyse Management Suite信息泄露漏洞、Dell Wyse Management Suite安全绕过漏洞、Dell Data Protection Central加密问题漏洞等。






其他编号

CVE-2022-31232CVE-2023-43073

CVE-2023-32485CVE-2023-43070

CVE-2023-43072CVE-2023-43068

CVE-2023-43069CVE-2023-32483

CVE-2023-32482CVE-2023-4129






发布时间

2023-10-18


影响产品

DELL SmartFabric storage software

DELL Wyse Management Suite

DELL Dell Data Protection Central

















7

Adobe多款产品存在安全漏洞

CNVD编号

CNVD-2023-74542CNVD-2023-76927CNVD-2023-76925CNVD-2023-76928CNVD-2023-76932CNVD-2023-76930CNVD-2023-76935CNVD-2023-76933CNVD-2023-76938CNVD-2023-76940

本月,Adobe多款产品存在安全漏洞。攻击者可利用该漏洞绕过ASLR等缓解措施,导致缓冲区溢出或堆溢出,在当前用户的上下文中执行任意代码等。本月漏洞包括:Adobe Illustrator越界写入漏洞(CNVD-2023-74542)、Adobe Photoshop缓冲区溢出漏洞(CNVD-2023-76927)、Adobe Bridge资源管理错误漏洞(CNVD-2023-76925)、Adobe Bridge越界读取漏洞(CNVD-2023-76928)、Adobe After Effects越界读取漏洞(CNVD-2023-76938)、Adobe InDesign缓冲区溢出漏洞(CNVD-2023-76940)、Adobe Illustrator缓冲区溢出漏洞(CNVD-2023-76932CNVD-2023-76930CNVD-2023-76935CNVD-2023-76933)等。






其他编号

CVE-2022-30640CVE-2023-26370

CVE-2023-38216CVE-2023-38217

CVE-2022-30639CVE-2022-30645

CVE-2022-30641CVE-2022-30642

CVE-2021-44188CVE-2022-28832






发布时间

2023-10-16


影响产品

Adobe Illustrator

Adobe Photoshop 2022

Adobe Bridge

Adobe After Effects

Adobe InDesign


















8

F5多款产品存在安全漏洞

CNVD编号

CNVD-2023-75596CNVD-2023-75595CNVD-2023-75600CNVD-2023-75599CNVD-2023-75598CNVD-2023-75597CNVD-2023-75604CNVD-2023-75603CNVD-2023-75602CNVD-2023-75601

本月,F5多款产品存在安全漏洞。攻击者可利用该漏洞查看共享密钥,获取对特权信息的访问权,导致拒绝服务等。本月漏洞包括:F5 BIG-IP信息泄露漏洞(CNVD-2023-75596CNVD-2023-75595CNVD-2023-75598)、F5 BIG-IP敏感信息明文存储漏洞、F5 BIG-IP APM信息泄露漏洞(CNVD-2023-75599)、F5 BIG-IP拒绝服务漏洞(CNVD-2023-75597CNVD-2023-75604)、F5 BIG-IP Edge客户端加密签名验证错误漏洞、F5 BIG-IP会话过期不足漏洞、F5 BIG-IP访问控制错误漏洞(CNVD-2023-75601)等。






其他编号

CVE-2023-41253CVE-2023-43485

CVE-2023-41964CVE-2023-39447

CVE-2023-45219CVE-2023-44487

CVE-2023-40542CVE-2023-43611

CVE-2023-40537CVE-2023-43746






发布时间

2023-10-11


影响产品

F5 BIG-IP (DNS, LTM enabled with DNS Services license3)

F5 BIG-IP (all modules)|

F5 BIG-IQ Centralized Management

F5 BIG-IP (Guided Configuration)

F5 BIG-IP (APM)

F5 BIG-IP Next (all modules)

F5 BIG-IP Next SPK

F5 BIG-IP Next CNF

F5 NGINX Open Source

F5 NGINX Ingress Controller

F5 BIG-IP Edge












表1 本月重要漏洞信息


1.2漏洞分类统计

根据漏洞影响对象的类型,漏洞可分为WEB应用、应用程序、操作系统、网络设备(交换机、路由器等网络端设备)、数据库、安全产品(如防火墙、入侵检测系统等)、智能设备(物联网终端设备)、区块链和车联网漏洞。不同类型漏洞的分布如图1所示,本月WEB应用占比例较大。与前12个月相比,本月安全产品漏洞的数量处于高位,应用程序、数据库、操作系统、WEB应用、网络设备(交换机、路由器等网络端设备)、智能设备(物联网终端设备)、区块链、车联网漏洞的数量处于低位。

图1 漏洞类型分布

1.3漏洞被关注情况

根据对用户查阅CNVD漏洞信息次数的统计,本月用户关注度最高的5个漏洞如表2所示。

关注度排名

漏洞名称

CNVD编号

发布时间

1

Siemens Simcenter Amesim远程代码执行漏洞

CNVD-2023-75588

2023/10/12

2

Microsoft Excel代码执行漏洞(CNVD-2023-80164)

CNVD-2023-80164

2023/10/25

3

IBM Aspera Faspex信息泄露漏洞

CNVD-2023-76773

2023/10/18

4

Cisco Catalyst SD-WAN Manager授权绕过漏洞

CNVD-2023-80114

2023/10/24

5

mooSocial跨站脚本漏洞

CNVD-2023-78307

2023/10/20

表2 本月被关注漏洞TOP5

从表2可以看出,本月用户关注的主要是Siemens Simcenter Amesim远程代码执行漏洞,其访问量达到55次以上。

1.4漏洞趋势

本月,CNVD收集整理信息安全漏洞1510个,与前12个月平均收录数量1715个相比,处于低位;本月高危漏洞625个,与前12个月高危漏洞平均收录数量798个相比,处于低位。本月的总体漏洞趋势如图2所示。

图2 漏洞发布趋势

由图2所示,本月27日发布的安全漏洞数量最多,高达302个,主要是因为收录了D-Link、福建省海峡信息技术有限公司等多款产品存在的多个漏洞。


2. 单位和个人上报漏洞统计

本月报送情况如表3所示。其中,北京天融信网络安全技术有限公司、新华三技术有限公司、天津市国瑞数码安全系统股份有限公司、北京启明星辰信息安全技术有限公司、北京神州绿盟科技有限公司等单位报送公开收集的漏洞数量较多。亚信科技(成都)有限公司、联想集团、奇安星城网络安全运营服务(长沙)有限公司、杭州美创科技有限公司、博智安全科技股份有限公司、快页信息技术有限公司、安徽锋刃信息科技有限公司、河南东方云盾信息技术有限公司、中孚安全技术有限公司、合肥梆梆信息科技有限公司、湖南泛联新安信息科技有限公司、赛尔网络有限公司、杭州默安科技有限公司、西藏熙安信息技术有限责任公司、江苏天竞云合数据技术有限公司、江苏晟晖信息科技有限公司、北京网御星云信息技术有限公司、工业和信息化部电子第五研究所-数据治理服务中心、北京君云天下科技有限公司、河南灵创电子科技有限公司、内蒙古洞明科技有限公司、北京远禾科技有限公司、北京微步在线科技有限公司、江西和尔惠信息技术有限公司、星云博创科技有限公司、北京天防安全科技有限公司、超聚变数字技术有限公司、河南悦海数安科技有限公司、浙江中控技术股份有限公司、上海直画科技有限公司、北京山石网科信息技术有限公司、杭州飞致云信息科技有限公司、广州安亿信软件科技有限公司、北京中关村实验室、成都卓越华安信息技术服务有限公司、汇安云(山东)信息科技有限公司、中国航天系统科学与工程研究院、南京深安科技有限公司、内蒙古中叶信息技术有限责任公司、国网江西省电力有限公司电力科学研究院、江苏极元信息技术有限公司、深圳昂楷科技有限公司、贵州多彩网安科技有限公司、中国工商银行、江苏云天网络安全技术有限公司、北京六方云信息技术有限公司、成都安美勤信息技术股份有限公司、杭州海康威视数字技术股份有限公司、浙江东安检测技术有限公司、山东新潮信息技术有限公司、广东拓思软件科学园有限公司、苏州棱镜七彩信息科技有限公司、南京师范大学常州创新发展研究院软件与信息安全测评中心、 成都天天网安信息安全技术有限公司、山东云天安全技术有限公司、广东盈世计算机科技有限公司、江苏君立华域信息安全技术股份有限公司、山东正中信息技术股份有限公司、郑州埃文科技、 河北镌远网络科技有限公司、北京时代新威信息技术有限公司、北京安华金和科技有限公司、上海观安信息技术股份有限公司、上海谋乐网络科技有限公司、安徽长泰科技有限公司、四川中成基业安全技术有限公司、中华人民共和国上海海事局、北京双湃智安科技有限公司、成都愚安科技有限公司、郑州师范学院、平安银河实验室、陕西慧缘网络科技有限公司-安全服务部、华润数科控股有限公司、广西网信信息技术有限公司、江西诚韬科技有限公司、神州灵云(北京)科技有限公司、信息产业信息安全测评中心、中国电信股份有限公司上海研究院、国网信息通信产业集团有限公司、上海亿保健康科技集团有限公司、上海银行股份有限公司、南方电网数字电网集团信息通信科技有限公司、北京时代新威信息技术有限公司、智网安云(武汉)信息技术有限公司、北京华顺信安信息技术有限公司及其他个人白帽子向CNVD提交了55122个以事件型漏洞为主的原创漏洞。其中包括奇安信网神(补天平台)、斗象科技(漏洞盒子)、上海交大和三六零数字安全科技集团有限公司向CNVD共享的白帽子报送的46806条原创漏洞信息。

报送单位或个人

漏洞报送数量

原创漏洞数

斗象科技(漏洞盒子)

9193

9193

奇安信网神(补天平台)

32948

32948

上海交大

3953

3953

北京天融信网络安全技术有限公司

4162

53

新华三技术有限公司

2481

0

天津市国瑞数码安全系统股份有限公司

2348

0

北京启明星辰信息安全技术有限公司

1336

15

北京神州绿盟科技有限公司

1195

857

安天科技集团股份有限公司

1049

1

深信服科技股份有限公司

820

14

三六零数字安全科技集团有限公司

712

712

阿里云计算有限公司

369

12

北京数字观星科技有限公司

268

0

北京知道创宇信息技术有限公司

184

1

杭州安恒信息技术股份有限公司

179

6

中国电信股份有限公司网络安全产品运营中心

76

76

杭州迪普科技股份有限公司

52

0

中电科网络安全科技股份有限公司

49

49

南京联成科技发展股份有限公司

34

34

京东科技信息技术有限公司

31

8

北京长亭科技有限公司

21

2

北京安信天行科技有限公司

11

11

中国电信集团系统集成有限责任公司

11

0

贵州泰若数字科技有限公司

10

10

北京智游网安科技有限公司

6

6

远江盛邦(北京)网络安全科技股份有限公司

5

5

北京升鑫网络科技有限公司(青藤云)

3

3

恒安嘉新(北京)科技股份公司

3

0

浙江大华技术股份有限公司

3

3

华为技术有限公司

1

1

亚信科技(成都)有限公司

555

555

联想集团

358

358

奇安星城网络安全运营服务(长沙)有限公司

328

328

杭州美创科技有限公司

312

312

博智安全科技股份有限公司

176

176

快页信息技术有限公司

156

156

安徽锋刃信息科技有限公司

115

115

河南东方云盾信息技术有限公司

66

66

中孚安全技术有限公司

26

26

合肥梆梆信息科技有限公司

24

24

湖南泛联新安信息科技有限公司

23

23

F5

23

0

赛尔网络有限公司

22

22

西门子(中国)有限公司

21

0

杭州默安科技有限公司

20

20

西藏熙安信息技术有限责任公司

18

18

江苏天竞云合数据技术有限公司

16

16

江苏晟晖信息科技有限公司

13

13

北京网御星云信息技术有限公司

12

12

工业和信息化部电子第五研究所-数据治理服务中心

10

10

北京君云天下科技有限公司

10

10

河南灵创电子科技有限公司

10

10

内蒙古洞明科技有限公司

10

10

北京远禾科技有限公司

9

9

北京微步在线科技有限公司

8

8

江西和尔惠信息技术有限公司

7

7

星云博创科技有限公司

7

7

北京天防安全科技有限公司

6

6

超聚变数字技术有限公司

6

6

河南悦海数安科技有限公司

6

6

浙江中控技术股份有限公司

6

6

上海直画科技有限公司

6

6

北京山石网科信息技术有限公司

4

4

杭州飞致云信息科技有限公司

4

4

广州安亿信软件科技有限公司

4

4

北京中关村实验室

4

4

成都卓越华安信息技术服务有限公司

4

4

汇安云(山东)信息科技有限公司

4

4

中国航天系统科学与工程研究院

3

3

南京深安科技有限公司

3

3

内蒙古中叶信息技术有限责任公司

3

3

国网江西省电力有限公司电力科学研究院

3

3

江苏极元信息技术有限公司

3

3

深圳昂楷科技有限公司

2

2

贵州多彩网安科技有限公司

2

2

中国工商银行

2

2

江苏云天网络安全技术有限公司

2

2

北京六方云信息技术有限公司

2

2

成都安美勤信息技术股份有限公司

2

2

杭州海康威视数字技术股份有限公司

2

2

浙江东安检测技术有限公司

2

2

山东新潮信息技术有限公司

2

2

广东拓思软件科学园有限公司

2

2

苏州棱镜七彩信息科技有限公司

2

2

南京师范大学常州创新发展研究院软件与信息安全测评中心

2

2

成都天天网安信息安全技术有限公司

2

2

山东云天安全技术有限公司

2

2

广东盈世计算机科技有限公司

2

2

江苏君立华域信息安全技术股份有限公司

2

2

山东正中信息技术股份有限公司

1

1

郑州埃文科技

1

1

河北镌远网络科技有限公司

1

1

北京时代新威信息技术有限公司

1

1

北京安华金和科技有限公司

1

1

上海观安信息技术股份有限公司

1

1

上海谋乐网络科技有限公司

1

1

安徽长泰科技有限公司

1

1

四川中成基业安全技术有限公司

1

1

中华人民共和国上海海事局

1

1

北京双湃智安科技有限公司

1

1

成都愚安科技有限公司

1

1

郑州师范学院

1

1

平安银河实验室

1

1

陕西慧缘网络科技有限公司-安全服务部

1

1

华润数科控股有限公司

1

1

广西网信信息技术有限公司

1

1

江西诚韬科技有限公司

1

1

神州灵云(北京)科技有限公司

1

1

信息产业信息安全测评中心

1

1

中国电信股份有限公司上海研究院

1

1

国网信息通信产业集团有限公司

1

1

上海亿保健康科技集团有限公司

1

1

上海银行股份有限公司

1

1

南方电网数字电网集团信息通信科技有限公司

1

1

北京时代新威信息技术有限公司

1

1

智网安云(武汉)信息技术有限公司

1

1

北京华顺信安信息技术有限公司

1

1

CNCERT广西分中心

30

30

CNCERT河北分中心

12

12

CNCERT贵州分中心

7

7

CNCERT宁夏分中心

5

5

CNCERT陕西分中心

1

1

个人

4654

4654

报送总计

1510(去重)

55122

表3 单位和个人上报漏洞统计
(编辑:CNVD)