网络信息安全
漏洞信息月度通报2024年第4期
时间: 2024-05-13 11:12      点击:

漏洞信息月度通报2024年第4期

转自国家信息安全漏洞共享平台

情况综述

本月国家信息安全漏洞共享平台(以下简称CNVD)收集整理信息安全漏洞的基本情况如下:

收集整理信息安全漏洞2350个,其中高危漏洞907个,中危漏洞1370个,低危漏洞73个。上述漏洞中,可被利用来实施远程网络攻击的漏洞有2174个。


1. 本月漏洞信息

1.1重要漏洞信息

本月CNVD收集和整理的漏洞信息中,对国内用户广泛使用的信息系统和应用程序影响较大的重要漏洞列表如表1所示。

序号

漏洞名称

编号及影响产品信息

影响描述


1

Microsoft多款产品存在安全漏洞

CNVD编号

CNVD-2024-17975CNVD-2024-17976CNVD-2024-19326CNVD-2024-19327CNVD-2024-19328CNVD-2024-19329CNVD-2024-19330CNVD-2024-19331CNVD-2024-19332CNVD-2024-19333

本月,Microsoft多款产品存在安全漏洞。攻击者可利用该漏洞导致拒绝服务,升级权限,在系统上执行任意代码等。本月漏洞包括:Microsoft Edge (Chromium-based)信息泄露漏洞(CNVD-2024-17975)、Microsoft Edge (Chromium-based)远程代码执行漏洞(CNVD-2024-17976)、Microsoft Windows Hyper-V拒绝服务漏洞(CNVD-2024-19326CNVD-2024-19333)、Microsoft Windows Hyper-V远程代码执行漏洞(CNVD-2024-19327)、Microsoft Defender for IoT远程代码执行漏洞(CNVD-2024-19328CNVD-2024-19329)、Microsoft Defender for IoT权限提升漏洞(CNVD-2024-19330CNVD-2024-19331)、Microsoft Excel远程代码执行漏洞(CNVD-2024-19332)等。






其他编号

CVE-2024-26192CVE-2024-21399

CVE-2024-21408CVE-2024-21407

CVE-2024-21323CVE-2024-29053

CVE-2024-29054CVE-2024-29055

CVE-2024-26257CVE-2024-29064






发布时间

2024-04-25


影响产品

Microsoft Edge (Chromium-based)

Microsoft Window 10

Microsoft Window 11

Microsoft Windows Server 2022

Microsoft Windows Server 2012

Microsoft Windows Server 2016

Microsoft Windows Server 2019

Microsoft Defender for IoT

Microsoft 365 Apps for Enterprise for 32-bit Systems

Microsoft 365 Apps for Enterprise for 64-bit Systems

Microsoft Office LTSC for Mac 2021





















2

Google多款产品存在安全漏洞

CNVD编号

CNVD-2024-16875CNVD-2024-16876CNVD-2024-16879CNVD-2024-16880CNVD-2024-16881CNVD-2024-16882CNVD-2024-16883CNVD-2024-16894CNVD-2024-16936CNVD-2024-16937

本月,Google多款产品存在安全漏洞。攻击者可利用该漏洞获取敏感信息,绕过安全限制,在系统上执行任意代码等。本月漏洞包括:Google Chrome安全绕过漏洞(CNVD-2024-16936CNVD-2024-16881CNVD-2024-16875)、Google Chrome代码执行漏洞(CNVD-2024-16876CNVD-2024-16880CNVD-2024-16937)、Google Android代码执行漏洞(CNVD-2024-16883)、Google Android权限提升漏洞(CNVD-2024-16894CNVD-2024-16882)、Google Chrome信息泄露漏洞(CNVD-2024-16879)等。






其他编号

CVE-2024-2630CVE-2024-2625

CVE-2024-2626CVE-2024-2627

CVE-2024-2628CVE-2024-23717

CVE-2024-0039CVE-2022-42531

CVE-2024-1672CVE-2024-1673






发布时间

2024-04-12


影响产品

Google Android

Google Chrome













3

IBM多款产品存在安全漏洞

CNVD编号

CNVD-2024-15726CNVD-2024-15728

CNVD-2024-15731CNVD-2024-18059

CNVD-2024-19019CNVD-2024-19025

CNVD-2024-20492CNVD-2024-20497

CNVD-2024-20821CNVD-2024-20840

本月,IBM多款产品存在安全漏洞。攻击者可利用该漏洞获取高度敏感的私有信息,发送特制的SQL语句,从而允许攻击者查看、添加、修改或删除后端数据库中的信息,提交特殊的请求,可以应用程序上下文执行任意代码等。本月漏洞包括:IBM QRadar SIEM跨站脚本漏洞(CNVD-2024-15726)、IBM Common Cryptographic Architecture资源管理错误漏洞、IBM Aspera SQL注入漏洞、IBM WebSphere Application Server Liberty资源管理错误漏洞(CNVD-2024-18059)、IBM Security Verify Privilege信息泄露漏洞、IBM Security Verify Access ApplianceIBM Application Gateway信息泄露漏洞、IBM Security verify Access Appliance信任管理问题漏洞、IBM Maximo Application Suite目录遍历漏洞、IBM Security Verify Access信任管理问题漏洞(CNVD-2024-20821)、IBM Personal Communications任意代码执行漏洞等。






其他编号

CVE-2023-50961CVE-2023-47150

CVE-2022-43842CVE-2024-22353

CVE-2024-31887CVE-2024-28787

CVE-2024-31871CVE-2024-22328

CVE-2024-31873CVE-2024-25029






发布时间

2024-04-17


影响产品

IBM QRadar SIEM

IBM Common Cryptographic Architecture

IBM Aspera

IBM WebSphere Application Server Liberty

IBM Security Verify Privilege

IBM Security verify Access Appliance

IBM Security Verify Access

IBM Application Gateway

IBM maximo application suite

IBM Personal Communications























4

Cisco多款产品存在安全漏洞

CNVD编号

CNVD-2024-20825CNVD-2024-20824CNVD-2024-20823CNVD-2024-20830CNVD-2024-20829CNVD-2024-20828CNVD-2024-20827CNVD-2024-20826CNVD-2024-20832CNVD-2024-20831

本月,Cisco多款产品存在安全漏洞。攻击者可利用该漏洞获取敏感信息,注入精心设计的有效载荷执行任意Web脚本或HTML,获得对受影响设备上的文件系统或托管容器的root访问权限等。本月漏洞包括:Cisco Enterprise Chat and Email跨站脚本漏洞、Cisco Emergency Responder目录遍历漏洞(CNVD-2024-20824)、Cisco Emergency Responder跨站请求伪造漏洞、Cisco Small Business跨站脚本漏洞、Cisco Nexus Dashboard信息泄露漏洞、Cisco Nexus Dashboard权限提升漏洞、Cisco Nexus Dashboard访问控制错误漏洞(CNVD-2024-20827)、Cisco Identity Services Engine服务器端请求伪造漏洞、Cisco Unified Communications Manager跨站脚本漏洞(CNVD-2024-20832)、Cisco TelePresence Management Suite跨站脚本漏洞(CNVD-2024-20831)等。






其他编号

CVE-2024-20367CVE-2024-20352

CVE-2024-20347CVE-2024-20362

CVE-2024-20283CVE-2024-20282

CVE-2024-20302CVE-2024-20332

CVE-2024-20310CVE-2024-20334






发布时间

2024-04-12


影响产品

Cisco RV320

Cisco RV325

Cisco RV016

Cisco RV042

Cisco RV042G

Cisco RV082

Cisco Nexus Dashboard

Cisco Identity Services Engine

Cisco Unified Communications Manager

Cisco TelePresence Management Suite

Cisco Enterprise Chat and Email

Cisco Emergency Responder























5

Apache多款产品存在安全漏洞

CNVD编号

CNVD-2024-16107CNVD-2024-16106

CNVD-2024-16110CNVD-2024-16109

CNVD-2024-17935CNVD-2024-17934

CNVD-2024-17933CNVD-2024-17932

CNVD-2024-17938CNVD-2024-17937

本月,Apache多款产品存在安全漏洞。攻击者可利用该漏洞使用sqlSearch参数发送特制的SQL语句,查看、添加、修改或删除后端数据库中的信息,发送特制的请求,在系统上执行任意代码等。本月漏洞包括:Apache Fineract SQL注入漏洞(CNVD-2024-16107CNVD-2024-16106)、Apache Commons Configuration越界写入漏洞(CNVD-2024-16109CNVD-2024-16110CNVD-2024-16110)、Apache Zeppelin代码执行漏洞、Apache Zeppelin安全绕过漏洞、Apache Zeppelin代码注入漏洞(CNVD-2024-17938)、Apache Zeppelin输入验证错误漏洞(CNVD-2024-17937CNVD-2024-17935CNVD-2024-17934)等。






其他编号

CVE-2024-23538CVE-2024-23539

CVE-2024-29131CVE-2024-29133

CVE-2024-31862CVE-2024-31860

CVE-2024-31866CVE-2024-31863

CVE-2024-31864CVE-2024-31867






发布时间

2024-04-17


影响产品

Apache Fineract

Apache Commons Configuration

Apache Zeppelin


















6

Foxit多款产品存在安全漏洞

CNVD编号

CNVD-2024-16874CNVD-2024-17005CNVD-2024-17009CNVD-2024-17008CNVD-2024-17007CNVD-2024-17006CNVD-2024-17012CNVD-2024-17010CNVD-2024-20599CNVD-2024-20601

本月,Foxit多款产品存在安全漏洞。攻击者可利用该漏洞写入任意文件,提交特殊的文件请求,诱使用户解析,可使应用程序崩溃或以应用程序上下文执行任意代码等。本月漏洞包括:Foxit PDF ReaderPDF Editor代码执行漏洞、Foxit PDF Reader Doc Object代码执行漏洞、Foxit PDF Reader缓冲区溢出漏洞(CNVD-2024-17009)、Foxit PDF Reader远程代码执行漏洞(CNVD-2024-17008)、Foxit PDF Reader AcroForm代码执行漏洞(CNVD-2024-17006CNVD-2024-17007)、Foxit ReaderFoxit PhantomPDF任意文件写入漏洞、Foxit PDF Reader and Foxit PDF Editor缓冲区溢出漏洞、Foxit PDF Reader代码执行漏洞(CNVD-2024-20601CNVD-2024-20599)等。






其他编号

CVE-2024-25858CVE-2024-30338

CVE-2022-24908CVE-2024-30371

CVE-2024-30367CVE-2024-30365

CVE-2021-38573CVE-2021-41785

CVE-2024-30330CVE-2024-30328






发布时间

2024-04-09


影响产品

Foxit PDF Editor

Foxit PDF Reader

Foxit PhantomPDF

Foxit Reader




















7

Oracle多款产品存在安全漏洞

CNVD编号

CNVD-2024-19011CNVD-2024-19010CNVD-2024-19009CNVD-2024-19014CNVD-2024-19013CNVD-2024-19012CNVD-2024-19018CNVD-2024-19017CNVD-2024-19016CNVD-2024-19015

本月,Oracle多款产品存在安全漏洞。攻击者可利用该漏洞导致MySQL服务器挂起或频繁重复崩溃等。本月漏洞包括:Oracle MySQL拒绝服务漏洞(CNVD-2024-19011CNVD-2024-19010CNVD-2024-19009CNVD-2024-19014CNVD-2024-19013CNVD-2024-19012CNVD-2024-19018CNVD-2024-19017CNVD-2024-19016CNVD-2024-19015)等。






其他编号

CVE-2024-20994CVE-2024-21008

CVE-2024-21062CVE-2024-21052

CVE-2024-21055CVE-2024-21056

CVE-2024-21013CVE-2024-21009

CVE-2024-21049CVE-2024-21051






发布时间

2024-04-23


影响产品

Oracle MySQL






8

Adobe多款产品存在安全漏洞

CNVD编号

CNVD-2024-15720CNVD-2024-17889CNVD-2024-17888CNVD-2024-17892CNVD-2024-17891CNVD-2024-17890CNVD-2024-19000CNVD-2024-19002CNVD-2024-19005CNVD-2024-19008

本月,Adobe多款产品存在安全漏洞。攻击者可利用该漏洞获取敏感信息,注入精心设计的有效载荷执行任意Web脚本或HTML,在当前用户的上下文中执行任意代码等。本月漏洞包括:Adobe Animate输入验证错误漏洞(CNVD-2024-19002)、Adobe Animate缓冲区溢出漏洞(CNVD-2024-15720CNVD-2024-19000)、Adobe Experience Manager信息泄露漏洞(CNVD-2024-17889)、Adobe Experience Manager跨站脚本漏洞(CNVD-2024-17888CNVD-2024-17892CNVD-2024-17891CNVD-2024-17890)、Adobe Illustrator缓冲区溢出漏洞(CNVD-2024-19005)、Adobe Commerce输入验证错误漏洞(CNVD-2024-19008)等。






其他编号

CVE-2024-20761CVE-2024-26076

CVE-2024-26046CVE-2024-26098

CVE-2024-26087CVE-2024-20778

CVE-2024-20797CVE-2024-20795

CVE-2024-30272CVE-2024-20758






发布时间

2024-04-15


影响产品

Adobe Animate

Adobe Experience Manager AEM Cloud Service (CS)

Adobe Illustrator

Adobe Commerce



















表1 本月重要漏洞信息


1.2漏洞分类统计

根据漏洞影响对象的类型,漏洞可分为WEB应用、应用程序、操作系统、网络设备(交换机、路由器等网络端设备)、数据库、安全产品(如防火墙、入侵检测系统等)、车联网和智能设备(物联网终端设备)漏洞。不同类型漏洞的分布如图1所示,本月WEB应用占比例较大。与前12个月相比,本月应用程序、WEB应用、数据库、网络设备(交换机、路由器等网络端设备)、安全产品、智能设备(物联网终端设备)漏洞的数量处于高位,操作系统、车联网漏洞的数量处于低位。

图1 漏洞类型分布

1.3漏洞被关注情况

根据对用户查阅CNVD漏洞信息次数的统计,本月用户关注度最高的5个漏洞如表2所示。

关注度排名

漏洞名称

CNVD编号

发布时间

1

Tenda AC10缓冲区溢出漏洞(CNVD-2024-20301)

CNVD-2024-20301

2024/4/12

2

Online Courseware editt.php文件跨站脚本漏洞

CNVD-2024-20289

2024/4/12

3

Tenda W18E缓冲区溢出漏洞

CNVD-2024-20280

2024/4/12

4

Tenda AX1803 serviceName参数缓冲区溢出漏洞

CNVD-2024-20293

2024/4/12

5

Tenda FH1205命令注入漏洞

CNVD-2024-20298

2024/4/12

表2 本月被关注漏洞TOP5

从表2可以看出,本月用户关注的主要是Tenda AC10缓冲区溢出漏洞(CNVD-2024-20301),其访问量达到22次以上。

1.4漏洞趋势

本月,CNVD收集整理信息安全漏洞2350个,与前12个月平均收录数量1726个相比,处于高位;本月高危漏洞907个,与前12个月高危漏洞平均收录数量767个相比,处于高位。本月的总体漏洞趋势如图2所示。

图2 漏洞发布趋势

由图2所示,本月22日发布的安全漏洞数量最多,高达288个,主要是因为收录了Oracle、IBM等多款产品存在的多个漏洞。


2. 单位和个人上报漏洞统计

本月报送情况如表3所示。其中,新华三技术有限公司、北京启明星辰信息安全技术有限公司、北京天融信网络安全技术有限公司、北京数字观星科技有限公司、天津市国瑞数码安全系统股份有限公司等单位报送公开收集的漏洞数量较多。江苏金盾检测技术股份有限公司、快页信息技术有限公司、河南东方云盾信息技术有限公司、中孚安全技术有限公司、内蒙古中叶信息技术有限责任公司、成都久信信息技术股份有限公司、中国电信股份有限公司上海研究院、安徽天行网安信息安全技术有限公司、北京山石网科信息技术有限公司、北京中睿天下信息技术有限公司、西藏熙安信息技术有限责任公司、联想集团、江苏晟晖信息科技有限公司、河南灵创电子科技有限公司、北京卓识网安技术股份有限公司、湖南泛联新安信息科技有限公司、江苏锋刃信息科技有限公司、江苏省公用信息有限公司、北京时代新威信息技术有限公司、中资网络信息安全科技有限公司、贵州多彩网安科技有限公司、中电万维信息技术有限责任公司、北京神州泰岳软件股份有限公司、北京微步在线科技有限公司、江苏极元信息技术有限公司、甘肃赛飞安全科技有限公司、河南宝通信息安全测评有限公司、联通数字科技有限公司、北京天防安全科技有限公司、山东云天安全技术有限公司、陕西青山四纪信息技术有限公司、中国工程物理研究院计算机应用研究所、成都安美勤信息技术股份有限公司、浙江谦卦信息科技有限公司、赛尔网络有限公司、上海观安信息技术股份有限公司、中电福富信息科技有限公司、广州安亿信软件科技有限公司、江苏云天网络安全技术有限公司、北京中关村实验室、杭州海康威视数字技术股份有限公司、北银金融科技有限责任公司、天津市兴先道科技有限公司、上海亿保健康科技集团有限公司、山石网科通信技术股份有限公司、西藏闪锁网络科技有限公司、上海谋乐网络科技有限公司、中华人民共和国上海海事局、国网山东省电力公司、星云博创科技有限公司、北京时代新威信息技术有限公司、广州万方计算机科技有限公司、超聚变数字技术有限公司、杭州默安科技有限公司、中国航天系统科学与工程研究院、北京天下信安技术有限公司、内蒙古洞明科技有限公司、中国电信股份有限公司研究院、江苏网擎信息技术有限公司、北京星网锐捷网络技术有限公司、浙江大学控制科学与工程学院、广电计量检测集团股份有限公司、成都愚安科技有限公司、贵州华黔信安信息技术有限公司、山东新潮信息技术有限公司、信联科技(南京)有限公司、交通运输信息安全中心有限公司、北京六方云信息技术有限公司及其他个人白帽子向CNVD提交了49823个以事件型漏洞为主的原创漏洞。其中包括奇安信网神(补天平台)、斗象科技(漏洞盒子)、上海交大和三六零数字安全科技集团有限公司向CNVD共享的白帽子报送的45121条原创漏洞信息。

报送单位或个人

漏洞报送数量

原创漏洞数量

斗象科技(漏洞盒子)

32064

32064

奇安信网神(补天平台)

7415

7415

上海交大

4352

4352

新华三技术有限公司

3916

0

北京启明星辰信息安全技术有限公司

1846

13

北京天融信网络安全技术有限公司

1696

8

三六零数字安全科技集团有限公司

1290

1290

北京数字观星科技有限公司

1088

0

天津市国瑞数码安全系统股份有限公司

764

0

阿里云计算有限公司

693

3

北京神州绿盟科技有限公司

579

3

安天科技集团股份有限公司

456

0

华为技术有限公司

401

1

恒安嘉新(北京)科技股份公司

380

0

北京知道创宇信息技术有限公司

280

5

深信服科技股份有限公司

189

1

北京升鑫网络科技有限公司(青藤云)

150

150

远江盛邦(北京)网络安全科技股份有限公司

37

37

中国电信集团系统集成有限责任公司

31

1

北京安信天行科技有限公司

31

31

杭州迪普科技股份有限公司

25

0

杭州安恒信息技术股份有限公司

18

18

北京长亭科技有限公司

17

3

北京智游网安科技有限公司

6

6

北京信联数安科技有限公司

1

1

中电科网络安全科技股份有限公司

1

1

江苏金盾检测技术股份有限公司

184

184

快页信息技术有限公司

162

162

河南东方云盾信息技术有限公司

138

138

中孚安全技术有限公司

52

52

内蒙古中叶信息技术有限责任公司

43

43

成都久信信息技术股份有限公司

29

29

中国电信股份有限公司上海研究院

26

26

安徽天行网安信息安全技术有限公司

25

25

北京山石网科信息技术有限公司

22

22

北京中睿天下信息技术有限公司

21

21

西藏熙安信息技术有限责任公司

16

16

联想集团

15

15

江苏晟晖信息科技有限公司

14

14

河南灵创电子科技有限公司

13

13

北京卓识网安技术股份有限公司

12

12

湖南泛联新安信息科技有限公司

12

12

江苏锋刃信息科技有限公司

8

8

江苏省公用信息有限公司

8

8

北京时代新威信息技术有限公司

8

8

中资网络信息安全科技有限公司

8

8

贵州多彩网安科技有限公司

6

6

中电万维信息技术有限责任公司

5

5

北京神州泰岳软件股份有限公司

5

5

北京微步在线科技有限公司

5

5

江苏极元信息技术有限公司

5

5

甘肃赛飞安全科技有限公司

5

5

河南宝通信息安全测评有限公司

5

5

西门子(中国)有限公司

5

0

联通数字科技有限公司

4

4

北京天防安全科技有限公司

4

4

山东云天安全技术有限公司

4

4

陕西青山四纪信息技术有限公司

4

4

中国工程物理研究院计算机应用研究所

3

3

成都安美勤信息技术股份有限公司

3

3

浙江谦卦信息科技有限公司

3

3

赛尔网络有限公司

3

3

上海观安信息技术股份有限公司

3

3

中电福富信息科技有限公司

3

3

广州安亿信软件科技有限公司

3

3

江苏云天网络安全技术有限公司

2

2

北京中关村实验室

2

2

杭州海康威视数字技术股份有限公司

2

2

北银金融科技有限责任公司

2

2

天津市兴先道科技有限公司

2

2

上海亿保健康科技集团有限公司

2

2

山石网科通信技术股份有限公司

2

2

西藏闪锁网络科技有限公司

2

2

上海谋乐网络科技有限公司

2

2

中华人民共和国上海海事局

1

1

国网山东省电力公司

1

1

星云博创科技有限公司

1

1

北京时代新威信息技术有限公司

1

1

广州万方计算机科技有限公司

1

1

超聚变数字技术有限公司

1

1

杭州默安科技有限公司

1

1

中国航天系统科学与工程研究院

1

1

北京天下信安技术有限公司

1

1

内蒙古洞明科技有限公司

1

1

中国电信股份有限公司研究院

1

1

江苏网擎信息技术有限公司

1

1

北京星网锐捷网络技术有限公司

1

1

浙江大学控制科学与工程学院

1

1

广电计量检测集团股份有限公司

1

1

成都愚安科技有限公司

1

1

贵州华黔信安信息技术有限公司

1

1

山东新潮信息技术有限公司

1

1

信联科技(南京)有限公司

1

1

交通运输信息安全中心有限公司

1

1

北京六方云信息技术有限公司

1

1

CNCERT贵州分中心

8

8

CNCERT河北分中心

3

3

CNCERT广西分中心

2

2

CNCERT山西分中心

1

1

CNCERT宁夏分中心

1

1

个人

3477

3477

报送总计

2350(去重)

49823

表3 单位和个人上报漏洞统计
(编辑:CNVD) | 已有0条评论