网络信息安全
漏洞信息月度通报2024年第1期
时间: 2024-02-02 11:03      点击:

漏洞信息月度通报2024年第1期

转自国家信息安全漏洞共享平台

情况综述

本月国家信息安全漏洞共享平台(以下简称CNVD)收集整理信息安全漏洞的基本情况如下:

收集整理信息安全漏洞1710个,其中高危漏洞731个,中危漏洞905个,低危漏洞74个。上述漏洞中,可被利用来实施远程网络攻击的漏洞有1470个。


1. 本月漏洞信息

1.1重要漏洞信息

本月CNVD收集和整理的漏洞信息中,对国内用户广泛使用的信息系统和应用程序影响较大的重要漏洞列表如表1所示。

序号

漏洞名称

编号及影响产品信息

影响描述


1

Adobe多款产品存在安全漏洞

CNVD编号

CNVD-2024-00337CNVD-2024-00336CNVD-2024-00335CNVD-2024-00339CNVD-2024-00338CNVD-2024-00342CNVD-2024-00341CNVD-2024-00340CNVD-2024-02729CNVD-2024-02730

本月,Adobe多款产品存在安全漏洞。攻击者可利用该漏洞通过注入精心设计的有效载荷执行任意Web脚本或HTML,获取敏感信息等。本月漏洞包括:Adobe Experience Manager跨站脚本漏洞(CNVD-2024-00337CNVD-2024-00336CNVD-2024-00335CNVD-2024-00339CNVD-2024-00338CNVD-2024-00342CNVD-2024-00341CNVD-2024-00340)、Adobe RoboHelp Server信息泄露漏洞、Adobe RoboHelp Server路径遍历漏洞等。






其他编号

CVE-2023-48596CVE-2023-48448

CVE-2023-48546CVE-2023-48543

CVE-2023-48582CVE-2023-48529

CVE-2023-48607CVE-2023-48574

CVE-2023-22272CVE-2023-22273






发布时间

2024-01-03


影响产品

Adobe RoboHelp Server

Adobe Experience Manager
























2

Apache多款产品存在安全漏洞

CNVD编号

CNVD-2024-01012CNVD-2024-01013CNVD-2024-01019CNVD-2024-01018CNVD-2024-01017CNVD-2024-02173CNVD-2024-02172CNVD-2024-06239CNVD-2024-06256CNVD-2024-06442

本月,Apache多款产品存在安全漏洞。攻击者可利用该漏洞将恶意脚本注入Web页面,在系统上执行任意代码,导致拒绝服务等。本月漏洞包括:Apache OFBiz服务器端请求伪造漏洞(CNVD-2024-01013CNVD-2024-01012)、Apache Pulsar WebSocket Proxy拒绝服务漏洞、Apache IoTDB反序列化漏洞、Apache Airflow跨站请求伪造漏洞(CNVD-2024-01017)、Apache Dubbo代码问题漏洞(CNVD-2024-02173)、Apache Doris授权问题漏洞、Apache InLong代码注入漏洞、Apache StreamPark命令注入漏洞、Apache Superset跨站脚本漏洞(CNVD-2024-06442)等。






其他编号

CVE-2023-50968CVE-2023-51467

CVE-2023-37544CVE-2023-51656

CVE-2023-49920CVE-2023-29234

CVE-2023-41314CVE-2023-51784

CVE-2023-49898CVE-2023-49657






发布时间

2024-01-08


影响产品

Apache Doris

Apache OFBiz

Apache IoTDB

Apache Dubbo

Apache InLong

Apache Airflow

Apache Superset

Apache StreamPark

Apache Pulsar WebSocket Proxy























3

Google多款产品存在安全漏洞

CNVD编号

CNVD-2024-00665CNVD-2024-01363CNVD-2024-01377CNVD-2024-02335CNVD-2024-02336CNVD-2024-02677CNVD-2024-02704CNVD-2024-05386CNVD-2024-05388CNVD-2024-05391

本月,Google多款产品存在安全漏洞。攻击者可以利用该漏洞获取敏感信息,提升权限,在系统上执行任意代码等。本月漏洞包括:Google Android权限提升漏洞(CNVD-2024-00665CNVD-2024-01363CNVD-2024-05386CNVD-2024-05388CNVD-2024-02335)、Google Android代码执行漏洞(CNVD-2024-02336CNVD-2024-02677CNVD-2024-05391)、Google Android信息泄露漏洞(CNVD-2024-01377CNVD-2024-02704)等。






其他编号

CVE-2023-21293CVE-2023-21308

CVE-2023-21347CVE-2023-35676

CVE-2023-35681CVE-2023-35658

CVE-2023-21353CVE-2023-40130

CVE-2023-40125CVE-2023-40140






发布时间

2024-01-17


影响产品

Google Android























4

Siemens多款产品存在安全漏洞

CNVD编号

CNVD-2024-01402CNVD-2024-01401CNVD-2024-01400CNVD-2024-01406CNVD-2024-01405CNVD-2024-01404CNVD-2024-01403CNVD-2024-01409CNVD-2024-01408CNVD-2024-01407

本月,Siemens多款产品存在安全漏洞。攻击者可利用该漏洞在当前进程的上下文中执行代码。本月漏洞包括:Siemens Solid Edge未初始化指针访问漏洞(CNVD-2024-01401CNVD-2024-01400)、Siemens Solid Edge越界读取漏洞(CNVD-2024-01406CNVD-2024-01405CNVD-2024-01404)、Siemens Solid Edge越界写入漏洞(CNVD-2024-01403)、Siemens Solid Edge缓冲区溢出漏洞(CNVD-2024-01409CNVD-2024-01408CNVD-2024-01407CNVD-2024-01402)等。






其他编号

CVE-2023-49129CVE-2023-49130

CVE-2023-49131CVE-2023-49124

CVE-2023-49126CVE-2023-49127

CVE-2023-49128CVE-2023-49121

CVE-2023-49122CVE-2023-49123






发布时间

2024-01-10


影响产品

Siemens Solid Edge SE2023























5

Microsoft多款产品存在安全漏洞

CNVD编号

CNVD-2024-00197CNVD-2024-00201CNVD-2024-00200CNVD-2024-00199CNVD-2024-00203CNVD-2024-00202CNVD-2024-02716CNVD-2024-02717CNVD-2024-02721CNVD-2024-02722

本月,Microsoft多款产品存在安全漏洞。攻击者可利用该漏洞绕过安全限制,获取SYSTEM权限,在系统上执行任意代码等。本月漏洞包括:Microsoft Dynamics 365 (on-premises)跨站脚本漏洞(CNVD-2024-00197CNVD-2024-00201CNVD-2024-00200CNVD-2024-00199CNVD-2024-00203CNVD-2024-00202)、Microsoft Office安全功能绕过漏洞(CNVD-2024-02717)、Microsoft Office权限提升漏洞(CNVD-2024-02721)、Microsoft Office执行代码漏洞(CNVD-2024-02716CNVD-2024-02722)等。






其他编号

CVE-2023-36020CVE-2023-36886

CVE-2023-38164CVE-2023-36031

CVE-2023-33171CVE-2023-35335

CVE-2024-20677CVE-2023-36413

CVE-2023-36765CVE-2023-35371






发布时间

2024-01-03


影响产品

Microsoft Office 2016

Microsoft Office 2019

Microsoft Office LTSC 2021

Microsoft Office 2019 for Mac

Microsoft Office Online Server

Microsoft 365 Apps for Enterprise

Microsoft Office LTSC for Mac 2021

Microsoft Dynamics 365 (on-premises)























6

DELL多款产品存在安全漏洞

CNVD编号

CNVD-2024-00186CNVD-2024-00185CNVD-2024-00189CNVD-2024-00188CNVD-2024-00187CNVD-2024-00191CNVD-2024-00190CNVD-2024-00194CNVD-2024-00193CNVD-2024-00192

本月,DELL多款产品存在安全漏洞。攻击者可利用该漏洞从目标系统读取任意文件,在受影响的系统上执行任意操作系统命令,导致网络中断等。本月漏洞包括:Dell Virtual Appliance Manager命令注入漏洞(CNVD-2024-00186CNVD-2024-00185CNVD-2024-00189CNVD-2024-00188)、Dell Virtual Appliance Manager任意文件读取漏洞(CNVD-2024-00187CNVD-2024-00191)、Dell Virtual Appliance Manager信息泄露漏洞、Dell Rugged Control Center访问控制错误漏洞(CNVD-2024-00193CNVD-2024-00194)、Dell Networking OS10拒绝服务漏洞等。






其他编号

CVE-2023-48664CVE-2023-48665

CVE-2023-48663CVE-2023-48662

CVE-2023-48661CVE-2023-48660

CVE-2023-48671CVE-2023-39257

CVE-2023-39256CVE-2023-39248






发布时间

2024-01-04


影响产品

DELL PowerMax EEM

DELL Networking OS10

DELL Rugged Control Center

DELL Solutions Enabler Virtual Appliance

DELL Unisphere for PowerMax Virtual Appliance























7

Trend Micro多款产品存在安全漏洞

CNVD编号

CNVD-2024-04936CNVD-2024-04940CNVD-2024-04939CNVD-2024-04938CNVD-2024-04937CNVD-2024-04943CNVD-2024-04942CNVD-2024-04941CNVD-2024-04945CNVD-2024-04944

本月,Trend Micro多款产品存在安全漏洞。攻击者可利用该漏洞注入恶意脚本或HTML代码,提升权限,在系统上下文中执行任意代码等。本月漏洞包括:Trend Micro Apex Central本地文件包含漏洞、Trend Micro Apex Central任意文件上传漏洞、Trend Micro Apex Central跨站脚本漏洞(CNVD-2024-04936CNVD-2024-04938CNVD-2024-04937)、Trend Micro Apex One权限提升漏洞(CNVD-2024-04943CNVD-2024-04942CNVD-2024-04941CNVD-2024-04945CNVD-2024-04944)等。






其他编号

CVE-2023-52328CVE-2023-52325

CVE-2023-52324CVE-2023-52326

CVE-2023-52327CVE-2023-52091

CVE-2023-52090CVE-2023-52092

CVE-2023-52093CVE-2023-52094






发布时间

2024-01-22


影响产品

Trend Micro Apex One

Trend Micro Apex Central

Trend Micro Apex One as a Service























8

IBM多款产品存在安全漏洞

CNVD编号

CNVD-2024-01168CNVD-2024-01169CNVD-2024-01173CNVD-2024-01174CNVD-2024-01176CNVD-2024-02206CNVD-2024-06214CNVD-2024-06213CNVD-2024-06217CNVD-2024-06216

本月,IBM多款产品存在安全漏洞。攻击者可利用该漏洞在Web UI中嵌入任意JavaScript代码,提交特殊的请求,获取敏感信息或执行恶意操作,导致拒绝服务等。本月漏洞包括:IBM Tivoli Workload Scheduler XML外部实体注入漏洞、IBM Security Verify Access资源管理错误漏洞、IBM Security Access Manager Appliance访问控制错误漏洞(CNVD-2024-06217)、IBM QRadar SIEM跨站脚本漏洞(CNVD-2024-01173)、IBM Planning Analytics代码问题漏洞(CNVD-2024-01168)、IBM Maximo Spatial Asset Management服务端请求伪造漏洞、IBM Maximo Asset Management跨站请求伪造漏洞(CNVD-2024-06214)、IBM DB2权限提升漏洞(CNVD-2024-02206)、IBM AIX输入验证错误漏洞(CNVD-2024-01169)、IBM AIX and IBM VIOS输入验证错误漏洞等。






其他编号

CVE-2023-42017CVE-2023-45165

CVE-2023-43057CVE-2022-43740

CVE-2022-22486CVE-2023-47145

CVE-2023-47718CVE-2023-32337

CVE-2023-31003CVE-2023-45173






发布时间

2024-01-29


影响产品

IBM IBM AIX

IBM IBM DB2

IBM IBM VIOS

IBM QRadar SIEM

IBM Planning Analytics

IBM Maximo Asset Management

IBM maximo application suite

IBM Tivoli Workload Scheduler

IBM Maximo Spatial Asset Management

IBM Security Access Manager Appliance

IBM Security Verify Access OIDC Provider























表1 本月重要漏洞信息


1.2漏洞分类统计

根据漏洞影响对象的类型,漏洞可分为WEB应用、应用程序、操作系统、网络设备(交换机、路由器等网络端设备)、数据库、安全产品(如防火墙、入侵检测系统等)、智能设备(物联网终端设备)漏洞和车联网。不同类型漏洞的分布如图1所示,本月WEB应用占比例较大。与前12个月相比,本月操作系统、应用程序、网络设备(交换机、路由器等网络端设备)、安全产品、智能设备(物联网终端设备)漏洞的数量处于高位,WEB应用、数据库和车联网漏洞的数量处于低位。

图1 漏洞类型分布

1.3漏洞被关注情况

根据对用户查阅CNVD漏洞信息次数的统计,本月用户关注度最高的5个漏洞如表2所示。

关注度排名

漏洞名称

CNVD编号

发布时间

1

Mozilla Firefox信息泄露漏洞(CNVD-2024-00195)

CNVD-2024-00195

2024/1/4

2

上海伯俊软件科技有限公司零售终端运维管理平台存在信息泄露漏洞

CNVD-2023-99511

2024/1/2

3

D-Link Go-RT-AC750命令注入漏洞

CNVD-2024-00218

2024/1/3

4

Google Chrome数字错误漏洞(CNVD-2024-06231)

CNVD-2024-06231

2024/1/26

5

Tenda AX1803缓冲区溢出漏洞(CNVD-2024-02217)

CNVD-2024-02217

2024/1/15

表2 本月被关注漏洞TOP5

从表2可以看出,本月用户关注的主要是Mozilla Firefox信息泄露漏洞(CNVD-2024-00195),其访问量达到48次以上。

1.4漏洞趋势

本月,CNVD收集整理信息安全漏洞1710个,与前12个月平均收录数量1627个相比,处于高位;本月高危漏洞731个,与前12个月高危漏洞平均收录数量758个相比,处于低位。本月的总体漏洞趋势如图2所示。

图2 漏洞发布趋势

由图2所示,本月19日发布的安全漏洞数量最多,高达257个,主要是因为收录了GTKWave、Adobe等多款产品存在的多个漏洞。


2. 单位和个人上报漏洞统计

本月报送情况如表3所示。其中,新华三技术有限公司、北京启明星辰信息安全技术有限公司、北京天融信网络安全技术有限公司、深信服科技股份有限公司、北京数字观星科技有限公司等单位报送公开收集的漏洞数量较多。江苏金盾检测技术股份有限公司、河南东方云盾信息技术有限公司、快页信息技术有限公司、贵州多彩网安科技有限公司、北京卓识网安技术股份有限公司、联想集团、内蒙古洞明科技有限公司、安徽锋刃信息科技有限公司、亚信科技(成都)有限公司、江苏云天网络安全技术有限公司、奇安星城网络安全运营服务(长沙)有限公司、湖南泛联新安信息科技有限公司、北京山石网科信息技术有限公司、中孚安全技术有限公司、安徽天行网安信息安全技术有限公司、上海直画科技有限公司、任子行网络技术股份有限公司、杭州默安科技有限公司、深圳昂楷科技有限公司、江苏百达智慧网络科技有限公司、安全邦(北京)信息技术有限公司、南京先维信息技术有限公司、江苏晟晖信息科技有限公司、江苏极元信息技术有限公司、中国电信股份有限公司上海研究院、中电科网络安全科技股份有限公司、山石网科通信技术股份有限公司、四川赛闯检测股份有限公司、北京中关村实验室、交通运输信息安全中心有限公司、北京天防安全科技有限公司、苏州棱镜七彩信息科技有限公司、上海观安信息技术股份有限公司、河南悦海数安科技有限公司、西安秦易信息技术有限公司、北京冠程科技有限公司、海南神州希望网络有限公司、江苏天竞云合数据技术有限公司、贵州华黔信安信息技术有限公司、赛尔网络有限公司、广州安亿信软件科技有限公司、福建福诺移动通信技术有限公司、国网山东省电力公司、西藏熙安信息技术有限责任公司、湖北星野科技发展有限公司、建信金科网络攻击实验室、杭州智顺科技有限公司、中粤网安技术(广东)有限公司、星云博创科技有限公司、浙江木链物联网科技有限公司、济南时代确信信息安全测评有限公司、北京天下信安技术有限公司、北京安华金和科技有限公司、广西网信信息技术有限公司、浙江工业大学、上海齐同信息科技有限公司、平安银河实验室、博智安全科技股份有限公司、南京共美科技有限公司、软通动力信息技术(集团)股份有限公司、国网上海市电力公司、杭州寻臻科技有限责任公司、中国国际工程咨询有限公司、上海谋乐网络科技有限公司、河南灵创电子科技有限公司、中华人民共和国上海海事局、北京网御星云信息技术有限公司、杭州弘沿科技有限公司、北京君云天下科技有限公司、济南三泽信息安全测评有限公司、南京深安科技有限公司、中国工商银行、杭州美创科技有限公司、杭州安信检测技术有限公司、山东旭正信息科技有限公司、成都愚安科技有限公司、甘肃赛飞安全科技有限公司、合肥梆梆信息科技有限公司、北京科技大学、中国科学院信息工程研究所、江苏金陵科技集团有限公司及其他个人白帽子向CNVD提交了33915个以事件型漏洞为主的原创漏洞。其中包括奇安信网神(补天平台)、斗象科技(漏洞盒子)、上海交大和三六零数字安全科技集团有限公司向CNVD共享的白帽子报送的26358条原创漏洞信息。

报送单位或个人

漏洞报送数量

原创漏洞数

斗象科技(漏洞盒子)

13596

13596

奇安信网神(补天平台)

5722

5722

上海交大

4127

4127

三六零数字安全科技集团有限公司

2913

2913

新华三技术有限公司

2547

0

北京启明星辰信息安全技术有限公司

1993

91

北京天融信网络安全技术有限公司

1789

31

深信服科技股份有限公司

1658

0

北京数字观星科技有限公司

1360

0

北京神州绿盟科技有限公司

1310

6

安天科技集团股份有限公司

1069

0

阿里云计算有限公司

494

22

杭州安恒信息技术股份有限公司

456

199

中国电信集团系统集成有限责任公司

408

0

北京知道创宇信息技术有限公司

269

9

天津市国瑞数码安全系统股份有限公司

187

0

恒安嘉新(北京)科技股份公司

66

0

北京长亭科技有限公司

53

11

北京安信天行科技有限公司

46

46

杭州迪普科技股份有限公司

38

0

北京智游网安科技有限公司

9

9

西安四叶草信息技术有限公司

7

7

中国电信股份有限公司网络安全产品运营中心

3

3

京东科技信息技术有限公司

2

2

厦门服云信息科技有限公司

2

2

南京联成科技发展股份有限公司

1

1

长春嘉诚信息技术股份有限公司

1

1

华为技术有限公司

1

1

江苏金盾检测技术股份有限公司

443

443

河南东方云盾信息技术有限公司

152

152

快页信息技术有限公司

119

119

贵州多彩网安科技有限公司

108

108

北京卓识网安技术股份有限公司

105

105

联想集团

90

90

内蒙古洞明科技有限公司

70

70

安徽锋刃信息科技有限公司

49

49

亚信科技(成都)有限公司

45

45

江苏云天网络安全技术有限公司

41

41

奇安星城网络安全运营服务(长沙)有限公司

32

32

湖南泛联新安信息科技有限公司

30

30

北京山石网科信息技术有限公司

27

27

中孚安全技术有限公司

23

23

安徽天行网安信息安全技术有限公司

22

22

西门子(中国)有限公司

21

0

上海直画科技有限公司

16

16

任子行网络技术股份有限公司

16

16

杭州默安科技有限公司

15

15

深圳昂楷科技有限公司

14

14

江苏百达智慧网络科技有限公司

13

13

安全邦(北京)信息技术有限公司

13

13

南京先维信息技术有限公司

12

12

江苏晟晖信息科技有限公司

10

10

江苏极元信息技术有限公司

10

10

中国电信股份有限公司上海研究院

8

8

中电科网络安全科技股份有限公司

8

8

山石网科通信技术股份有限公司

7

7

四川赛闯检测股份有限公司

7

7

北京中关村实验室

7

7

交通运输信息安全中心有限公司

6

6

北京天防安全科技有限公司

6

6

苏州棱镜七彩信息科技有限公司

6

6

上海观安信息技术股份有限公司

5

5

河南悦海数安科技有限公司

5

5

西安秦易信息技术有限公司

5

5

北京冠程科技有限公司

4

4

海南神州希望网络有限公司

4

4

江苏天竞云合数据技术有限公司

4

4

贵州华黔信安信息技术有限公司

3

3

赛尔网络有限公司

3

3

广州安亿信软件科技有限公司

3

3

福建福诺移动通信技术有限公司

3

3

国网山东省电力公司

2

2

西藏熙安信息技术有限责任公司

2

2

湖北星野科技发展有限公司

2

2

建信金科网络攻击实验室

2

2

杭州智顺科技有限公司

2

2

中粤网安技术(广东)有限公司

2

2

星云博创科技有限公司

2

2

浙江木链物联网科技有限公司

2

2

济南时代确信信息安全测评有限公司

2

2

北京天下信安技术有限公司

2

2

北京安华金和科技有限公司

2

2

广西网信信息技术有限公司

1

1

浙江工业大学

1

1

上海齐同信息科技有限公司

1

1

平安银河实验室

1

1

博智安全科技股份有限公司

1

1

南京共美科技有限公司

1

1

软通动力信息技术(集团)股份有限公司

1

1

国网上海市电力公司

1

1

杭州寻臻科技有限责任公司

1

1

中国国际工程咨询有限公司

1

1

上海谋乐网络科技有限公司

1

1

河南灵创电子科技有限公司

1

1

中华人民共和国上海海事局

1

1

北京网御星云信息技术有限公司

1

1

杭州弘沿科技有限公司

1

1

北京君云天下科技有限公司

1

1

济南三泽信息安全测评有限公司

1

1

南京深安科技有限公司

1

1

中国工商银行

1

1

杭州美创科技有限公司

1

1

杭州安信检测技术有限公司

1

1

山东旭正信息科技有限公司

1

1

成都愚安科技有限公司

1

1

甘肃赛飞安全科技有限公司

1

1

合肥梆梆信息科技有限公司

1

1

北京科技大学

1

1

中国科学院信息工程研究所

1

1

江苏金陵科技集团有限公司

1

1

CNCERT广西分中心

7

7

CNCERT贵州分中心

5

5

CNCERT河北分中心

2

2

个人

5483

5483

报送总计

1710(去重)

33915

表3 单位和个人上报漏洞统计
(编辑:CNVD) | 已有0条评论