CNCERT 上海分心 7 7 CNCERT 江西分心 4 4 CNCERT 山西分心 2 2 CNCERT 福建分心 2 2 CNCERT 河南分心 2 2 个人 4 4 报送总计 录入总计 308( 去重 ) 304 表 1 成员单位上报漏洞统计表 CNVD 整理和发布的漏洞涉及

Similar documents
High-Tech Bridge Security Research Lab 上海天泰网络技术有限公司 CNCERT 河南分心 8 8 CNCERT 福建分心 6 6 CNCERT 山西分心 2 2 CNCERT 吉林分心 1 1 个人 3 3 报送总计 录入总计 4

Azure_s

目 录 简 介.3 ` 体 系 结 构...4 数 据 层...5 数 据 连 接 器...6 Tableau Server 组 件...7 网 关 / 负 载 平 衡 器...8 客 户 端 :Web 浏 览 器 和 移 动 应 用 程 序...8 客 户 端 :Tableau Desktop..

目 录 一 安 全 漏 洞 态 势... 4 ( 一 ) 漏 洞 类 型 分 布... 4 ( 二 ) 操 作 系 统 的 漏 洞 分 布... 5 ( 三 ) 漏 洞 利 用 斱 式 分 布... 6 ( 四 ) 漏 洞 厂 商 分 布... 7 二 危 急 漏 洞 实 例... 7 ( 一 )

目 录 1. 业 务 流 程 系 统 开 发 面 临 的 挑 战 与 机 遇 业 务 流 程 管 理 新 一 代 开 源 业 务 流 程 开 发 平 台 BPMX BPMX3 是 什 么 为 什 么 要 优 先 采 用 BPMX

導 及 抵 免, 得 由 本 系 視 需 求 另 行 辦 理 六 取 得 本 系 規 定 專 業 證 照 之 學 生, 須 於 每 學 期 開 學 後 1 個 月 內, 由 各 班 副 班 代 造 冊 連 同 證 照 影 本 1 份 送 至 系 辦 公 室, 由 系 辦 理 審 核 登 錄 實 習

Cisco WebEx Meetings Server 2.6 版常见问题解答

目录漏洞态势 公开漏洞情况... 4 漏洞增长概况... 4 漏洞分布情况 漏洞厂商分布 漏洞产品分布 漏洞类型分布 漏洞危害等级分布... 7 漏洞修复情况 整体

学 院 人 才 培 养 分 项 自 评 报 告 结 果 汇 总 表 主 要 评 估 指 标 关 键 评 估 要 素 自 评 等 级 1.1 学 校 事 业 发 展 规 划 合 格 1. 领 导 作 用 1.2 办 学 目 标 与 定 位 合 格 1.3 对 人 才 培 养 重 视 程 度 合 格 1

PowerPoint Presentation

产品手册: CA GEN r8

背 景 概 述 企 业 需 要 一 种 灵 活 的 平 台 来 快 速 构 建 测 试 和 扩 展 新 的 应 用 程 序 服 务 并 对 市 场 中 发 生 的 数 字 化 变 革 作 出 反 应 数 字 化 变 革 正 在 加 快 步 伐, 因 为 流 程 和 信 息 的 日 益 融 合 带 来

中科曙光云盘系统

声 明 本 公 司 及 全 体 董 事 监 事 高 级 管 理 人 员 承 诺 不 存 在 虚 假 记 载 误 导 性 陈 述 或 重 大 遗 漏, 并 对 其 真 实 性 准 确 性 完 整 性 承 担 个 别 和 连 带 的 法 律 责 任 本 公 司 负 责 人 和 主 管 会 计 工 作 的

1 情 况 综 述 2016 年 3 月, 全 省 公 共 互 联 网 网 络 安 全 状 况 整 体 评 价 为 良 本 月, 我 省 互 联 网 基 础 设 施 运 行 平 稳, 全 省 范 围 内 未 发 生 造 成 重 大 影 响 的 基 础 设 施 运 行 安 全 事 件, 未 发 生 网

北京师范大学网络信息安全通告 北京师范大学网络信息安全通告 2019 年 2 月报告 北京师范大学信息网络中心 2019 年 3 月

目 录 一 安 全 漏 洞 态 势... 4 ( 一 ) 漏 洞 类 型 分 布... 4 ( 二 ) 漏 洞 操 作 系 统 分 布... 5 ( 三 ) 漏 洞 利 用 斱 式 分 布... 6 ( 四 ) 漏 洞 厂 商 分 布... 7 二 危 急 漏 洞 实 例... 7 ( 一 ) Li

校友会系统白皮书feb_08

课程标题

Microsoft Word - 书目文件.doc

F4

生產力中心課程檢索結果

經濟統計資料庫管理資訊系統

CA Nimsoft Monitor Snap 快速入门指南

Microsoft Word - 全華Ch4Ans.doc

致 理 技 術 學 院 商 務 科 技 管 理 系 實 務 專 題 報 告 MTA 國 際 證 照 - 資 料 庫 輔 助 教 學 系 統 學 生 : 楊 芬 綺 ( ) 賴 筱 姍 ( ) 藍 敏 臻 ( ) 賴 嘉 宏 ( ) 祝 子 洋

产品手册

Microsoft Word - 13院21号.doc

PowerPoint 簡報

1 Par t IBM 7 Par t 2 I BM IBM Par t Q & A

声 明 本 公 司 及 全 体 董 事 监 事 高 级 管 理 人 员 承 诺 不 存 在 任 何 虚 假 记 载 误 导 性 陈 述 或 重 大 遗 漏, 并 对 其 真 实 性 准 确 性 完 整 性 承 担 个 别 和 连 带 的 法 律 责 任 本 公 司 负 责 人 和 主 管 会 计 工

<4D F736F F F696E74202D BB7BC3D2A4CEBFECB27AA4E8A6A1BBA1A9FA205BACDBAE65BCD2A6A15D>

Microsoft Word zw

声 明 本 公 司 及 全 体 董 事 监 事 高 级 管 理 人 员 承 诺 不 存 在 任 何 虚 假 记 载 误 导 性 陈 述 或 重 大 遗 漏, 并 对 其 真 实 性 准 确 性 完 整 性 承 担 个 别 和 连 带 的 法 律 责 任 本 公 司 负 责 人 和 主 管 会 计 工

浙江大学 360 校园版定期安全简报 (2014 年 12 月 ) 一 360 虚拟服务器全网等级情况 目前, 浙大使用了 2 台服务器为 360 天擎校园版的服务端, 一台总控中心, 一台分 控中心, 另一台为测试的实体服务器 ( 暂时没有用户 ) 1.1 服务器安全等级概况 : 1) 10.20

附表2:

软件概述

SiteView技术白皮书

目 录 目 录 平 台 概 述 技 术 架 构 技 术 特 点 基 于 统 一 平 台 的 多 产 品 线 支 撑 先 进 性 安 全 性 开 放 性 高 性 能 和

1 情 况 综 述 2015 年 2 月, 我 省 互 联 网 络 总 体 运 行 情 况 良 好, 未 发 生 较 大 以 上 网 络 安 全 事 件 根 据 监 测 分 析,2015 年 2 月, 我 省 被 境 外 通 过 木 马 僵 尸 程 序 控 制 的 主 机 ( 受 控 端 )IP 数

2Office 365 Microsoft Office 365 Microsoft Office Microsoft Office Microsoft Office 365 Office (Office Web Apps) Office WindowsMAC OS Office 365 Offic

附 件 : 2009 年 度 国 家 精 品 课 程 名 单 一 本 科 国 家 精 品 课 程 ( 以 学 科 为 序, 共 400 门 ) 序 号 一 级 学 科 二 级 学 科 课 程 名 称 学 校 名 称 负 责 人 1 哲 学 哲 学 类 马 克 思 主 义 伦 理 学 安 徽 师 范

申 请 者 的 承 诺 : 我 承 诺 对 本 人 填 写 的 各 项 内 容 的 真 实 性 负 责, 保 证 没 有 知 识 产 权 争 议 如 获 准 立 项, 本 表 为 有 约 束 力 的 协 议, 遵 守 广 东 省 教 育 科 学 规 划 领 导 小 组 办 公 室 的 有 关 规 定

國際認證介紹.PPT

<4D F736F F D20C6F3D2B5CDF8D5BECFB5CDB3BCBCCAF5B9E6B7B6CAE9A3A8C6C0B9C0D3C3A3A92E646F63>

Microsoft Word - DOC3.doc

Marketing_WhitePaper.PDF

Cloudy computing forEducation

全 国 高 等 职 业 教 育 规 划 教 材 21 世 纪 高 职 高 专 规 划 教 材 系 列 高 等 职 业 教 育 计 算 机 专 业 规 划 教 材 选 题 征 集 通 知 一 选 题 范 围 ( 不 仅 限 于 此 ) 选 题 方 向 选 题 名 计 算 机 基 础 计 算 机 应 用

財金資訊-84期.indd

公司宣传册定稿-横版文件

111

经华名家讲堂

C ONTENTS 目 录 热 点 舆 情 消 息 海 外 来 风 56 Win10 周 年 更 新 再 出 BUG: 竟 没 有 关 机 按 钮 57 谷 歌 为 MacOS 开 发 的 恶 意 软 件 嗅 探 器 即 将 完 成 58 数 据 安 全 公 司 Imperva 财 报 不 佳? 被

< C4EAC5E0D1B5BCC6BBAEB1ED2E786C73>

Adobe AIR 安全性

簡報題目

<4D F736F F D20312D3120B9ABBFAAD7AAC8C3CBB5C3F7CAE9A3A8C9EAB1A8B8E5A3A92E646F63>

漏洞态势 一 采集漏洞情况 根据国家信息安全漏洞库 (CNNVD) 统计,2018 年 1 月份新增安全漏洞共 1113 个, 从厂商分布来看,Oracle 公司产品的漏洞数量最多, 共发布 174 个 ; 从漏洞类型来看, 跨站脚本类的漏洞占比最大, 达到 15.63% 本月新增漏洞中, 超危漏洞

KillTest 质量更高 服务更好 学习资料 半年免费更新服务

页眉

北京师范大学网络信息安全通告 北京师范大学网络信息安全通告 2019 年 3 月报告 北京师范大学信息网络中心 2019 年 4 月

安全公告

软 件 工 程 专 业 习 指 南 目 录 一 软 件 工 程 专 业 设 置 背 景 与 发 展 前 景... 3 二 软 件 工 程 专 业 实 践 教 条 件... 4 三 软 件 工 程 专 业 课 程 类 型 及 核 方 式 软 件 工 程 专 业 课 程 类 型...7

android讲座

11 天 山 区 区 环 卫 清 运 队 机 械 工 程 师 4011 C 1 不 限 不 限 机 电 具 有 两 以 工 作 经 12 天 山 区 乌 鲁 木 齐 市 第 15 小 会 计 4012 C 1 不 限 不 限 会 计 财 会 财 电 算 化 临 床 医 预 防 医 公 共 卫 生 与

Java的详细介绍

投影片 1

高 职 计 算 机 类 优 秀 教 材 书 目 * 序 号 书 号 (ISBN) 书 名 作 者 定 价 出 版 / 印 刷 日 期 ** 配 套 资 源 页 码 计 算 机 基 础 课 计 算 机 应 用 基 础 刘 升 贵 年 8 月

FileMaker 15 WebDirect 指南

白皮书

indd

Connected Intelligence:ビッグデータ技術を活用したIT運用


目 录 第 五 部 分 第 六 部 分 第 七 部 分 第 八 部 分 投 标 邀 请 投 标 人 须 知 附 表 评 标 方 法 和 评 分 细 则 项 目 需 求 和 技 术 方 案 要 求 1


6735_A4 KeyLink Brochure_Chin Simp_2013.indd

Symantec™ Sygate Enterprise Protection 防护代理安装使用指南

北化大校发[2001]28号 签发人:王子镐

WebSphere Studio Application Developer IBM Portal Toolkit... 2/21 1. WebSphere Portal Portal WebSphere Application Server stopserver.bat -configfile..

免 责 声 明 本 报 告 综 合 瑞 星 云 安 全 系 统 瑞 星 客 户 服 务 中 心 瑞 星 反 病 毒 实 验 室 瑞 星 互 联 网 攻 防 实 验 室 瑞 星 威 胁 情 报 平 台 等 部 门 的 统 计 研 究 数 据 和 分 析 资 料, 仅 针 对 中 国 2016 年 1

电 话 :

本 课 程 作 为 非 计 算 机 专 业 本 科 通 识 课 程, 是 一 门 理 论 和 实 践 紧 密 结 合 的 实 用 课 程, 内 容 包 括 计 算 机 基 础 部 分 和 程 序 设 计 部 分 计 算 机 基 础 部 分 涵 盖 计 算 机 软 硬 件 组 成 数 制 表 示 操

<4D F736F F D20C8CBC3F1D3CAB5E7B3F6B0E6C9E C4EAC7EFBCBEBDCCB2C4C4BFC2BCA3A820B8DFD6B0B2BFB7D6A3A9>

Microsoft Word 中的文档

版 權 2014 贊 雲 科 技 股 份 有 限 公 司 版 權 保 護 聲 明 未 經 贊 雲 科 技 股 份 有 限 公 司 書 面 許 可, 本 檔 任 何 部 分 的 內 容 不 得 被 複 製 或 抄 襲 用 於 任 何 目 的 本 檔 的 內 容 在 未 經 通 知 的 情 形 下 可

附件3:

根 据 我 们 9 月 份 对 22 个 上 市 公 司 的 调 研 和 行 业 总 体 增 速 判 断, 2014 年 多 数 计 算 机 公 司 增 速 将 在 20% 左 右, 目 前 公 布 的 公 司 基 本 在 20% 以 上 投 资 建 议 计 算 机 目 前 整 体 估 值 水 平

TopTest_Adminstrator.doc

Microsoft Word - connect_pro_7_release_notes_v3_handoff_to_loc.doc

Microsoft Word 二專招生簡章_全_.doc

目 录 1 本 周 漏 洞 通 告 漏 洞 一 :Cisco Firepower Management Center 远 程 命 令 执 行 漏 洞 漏 洞 二 :IBM Connections 跨 站 脚 本 漏 洞 漏 洞 三 :Apache

1 SQL Server 2005 SQL Server Microsoft Windows Server 2003NTFS NTFS SQL Server 2000 Randy Dyess DBA SQL Server SQL Server DBA SQL Server SQL Se

<4D F736F F D D352DBED6D3F2CDF8D7E9BDA8D3EBB9DCC0EDCFEEC4BFBDCCB3CCD5FDCEC42E646F63>

目 录

Microsoft Word - ¸ê°T³q³ø273´Á.doc

IoT IEK IoT IoT MWC Edge IoT 10 TB IoT use case 2004 IoT Jasper 80% IoT 120 GE M2M GE IoT Control Center MWC 2015 IoT IoT MWC 2015 IoT IoT aeris SK 20

ClientHelpSymantec™ Endpoint Protection 及 Symantec Network Access Control 客户端指南

AXIS P7224 Video Encoder Blade – Installation Guide

中南大学第二届软件创新大赛

Transcription:

国家信息安全漏洞共享平台 (CNVD) 信息安全漏洞周报 2014 年 10 月 13 日 -2014 年 10 月 19 日 2014 年第 42 期 本周漏洞基本情况 本周信息安全漏洞威胁整体评价级别为 国家信息安全漏洞共享平台 ( 以下简称 CNVD) 本周共收集 整理信息安全漏洞 3 08 个, 其危漏洞 75 个 危漏洞 216 个 低危漏洞 17 个 上述漏洞, 可利用来实施远程攻击的漏洞有 291 个 本周收录的漏洞, 已有 173 个漏洞由厂商提供了修补方案, 建议用户及时下载补丁更新程序, 避免遭受网络攻击 本周互联网上出现 Wor dpress 插件 Users Ultra 'view' 参数 SQL 注入漏洞 Bacula-web 'joblogs.php' SQL 注入漏洞 等零日攻击代码, 请使用相关产品的用户注意加强防范 成员单位报送漏洞统计 本周, 共 5 家成员单位 合作伙伴及个人报送了本周收录的全部 308 个漏洞 报送情况如表 1 所示 其, 奇虎 360 安天实验室 启明星辰 恒安嘉新等单位报送数量较多 此外,CNCERT 各分心 及白帽子向 CNVD 提交了 304 个原创漏洞 报送单位或个人漏洞报送数量原创漏洞数量 奇虎 360 281 281 安天实验室 224 0 启明星辰 224 0 恒安嘉新 66 0 绿盟科技 43 High-Tech Bridge Security Research Lab 2 2

CNCERT 上海分心 7 7 CNCERT 江西分心 4 4 CNCERT 山西分心 2 2 CNCERT 福建分心 2 2 CNCERT 河南分心 2 2 个人 4 4 报送总计 861 304 录入总计 308( 去重 ) 304 表 1 成员单位上报漏洞统计表 CNVD 整理和发布的漏洞涉及 Cisco Microsoft Oracle 等多家厂商的产品, 部分 漏洞数量按厂商统计如表 2 所示 序号 厂商 ( 产品 ) 漏洞数量 所占比例 1 Cisco 22 7% 2 Microsoft 22 7% 3 Oracle 21 7% 4 IBM 18 6% 5 WordPress 9 3% 6 Jenkins 7 2% 7 Mozilla 6 2% 8 Adobe 6 2% 9 NeuroML 4 1% 10 其他 193 63% 表 2 漏洞产品涉及厂商分布统计表 漏洞按影响类型统计 本周,CNVD 收录了 308 个漏洞 其应用程序漏洞 240 个,WEB 应用漏洞 32 个, 安全产品漏洞 15 个, 操作系统漏洞 7 个, 网络设备漏洞 7 个, 数据库漏洞 7 个 漏洞影响对象类型漏洞数量应用程序漏洞 240 WEB 应用漏洞 32

安全产品漏洞 15 操作系统漏洞 7 网络设备漏洞 7 数据库漏洞 7 表 3 漏洞按影响类型统计表 图 1 本周漏洞按影响类型分布 本周行业漏洞信息 本周,CNVD 收录了 22 个行业漏洞,104 个漏洞,2 个工控系统漏 洞 ( 如下图表所示 ) 其, Oracle Database Server 远程代码执行漏洞 Google Andr oid API WebView 组件远程代码执行漏洞 Rockwell Micrologix 1400 DNP3 拒绝服务 漏洞 HP Network Automati 安全绕过漏洞 的综合评级均为 危 相关厂商已经 发布了上述漏洞的修补程序 行业漏洞编号漏洞标题 危险等级 4-06654 Cisco IOS XE Software 存在未明漏洞 4-06655 4-06656 4-06681 4-06726 Cisco IOS XE 证书验证安全绕过漏洞 (4-06655) Cisco IOS XE 证书验证安全绕过漏洞 (4-06656) Draytek Vigor 2130 Router 存在多个漏洞 IBM Directory Server 存在多个未明跨站脚本漏洞 有补丁

4-06791 IBM WebSphere MQ 验证绕过漏洞 4-06779 4-06778 4-06777 4-06795 4-06796 4-06815 4-06816 4-06817 4-06818 4-06819 4-06830 Oracle MySQL Server 远程漏洞 (CNV D-2014-06779) Oracle MySQL Server 远程漏洞 (CNV D-2014-06778) Oracle MySQL Server 远程漏洞 (CNV D-2014-06777) Oracle Database Server 存在远程漏洞 (4-06795) Oracle Database Server 远程代码执行漏洞 IBM WebSphere MQ 安全绕过漏洞 (C NVD-2014-06815) IBM Maximo Asset Management (4-06816) IBM Tivoli Federated Identity Manager 开放重定向漏洞 IBM WebSphere DataPower XC10 App liance 本地 IBM WebSphere DataPower XC10 App liance 本地 (4-06819) IBM Security Access Manager 存在未明跨站脚本漏洞 4-06826 Linksys EA6500 跨站脚本漏洞低 4-06827 Linksys EA6500 开放重定向漏洞 4-06876 4-06898 4-06915 4-06664 4-06663 4-06662 4-06698 4-06728 Oracle MySQL Server CLIENT:MYSQ LADMIN 子件存在未明漏洞 IBM WebSphere MQ 本地 Huawei E5332 Router API 服务请求消息处理拒绝服务漏洞 Pharmaguideline for Android SSL Pesca de Carpa Lite for Android SSL Kayak Angler Magazine for Android S SL Google Android API WebView 组件远程代码执行漏洞 Google Android Browser 同源策略安全绕过漏洞 4-06723 mksh 'mksh/var.c' 存在未明漏洞 低 低 低 低 低 低

4-06807 4-06806 CIH Quiz Game for Android United Educational CU for Android 4-06808 Reddit Aww for Android 4-06838 4-06842 4-06841 4-06839 4-06837 Daily Advertiser Print application for Android SSL Instaroid - Instagram Viewer for Andro id SSL Hippo Studio for Android SSL kuailecaidengmi app for Android SSL Nerdico App for Android SSL 4-06836 AZ fan for Android SSL 4-06835 4-06833 4-06840 4-06834 4-06844 4-06845 4-06846 4-06847 4-06850 4-06853 4-06854 4-06857 4-06856 Amebra Ameba app for Android SSL Lapp Group Catalogue for Android SS L My T-Mobile @7F0C0030 for Android Westpac Mobile Banking for Android Four Seasons Beverly Hills application for Android SSL MediaFire application for Android SSL ABC Song application for Android SS L Sweatshop application for Android SSL RTI INDIA application for Android SS L My Wedding Planner application for A ndroid SSL Alma Corinthiana application for Andro id SSL Groupamatoujours la application for An droid SSL Hillside application for Android SSL 4-06849 AuctionTrac Dealer for Android SSL 信

4-06848 4-06858 4-06855 4-06851 4-06852 4-06860 息泄露漏洞 Bersa Forum for Android SSL DK ONLINE Beta for Android SSL Tic-Tac To MAX FREE for Android S SL Teatro Franco Parenti for Android SSL kamkomesan app for Android SSL SDN Forum application for Android S SL 4-06859 Melodigram for Android 4-06863 4-06862 4-06861 4-06884 4-06897 4-06896 4-06894 4-06895 4-06893 4-06888 4-06889 4-06890 4-06891 4-06892 Vodafone AvantajCepte for Android SS L EXPRESS for Android SSL Ocean Avenue Mobile Pro for Android SSL Jazeera Airways for Android SSL Fermononrespiri Mobile App for Andro id SSL United Advantage NW Federal Cr for Android SSL Light for Pets applicationn for Android SSL USEK Application for Android SSL United Heritage Mobile application for Android SSL Aerospace Jobs application for Android SSL MeteoBelgique application for Android SSL Anywhere Anytime Yoga Workout App lication for Android SSL Juggle! FREE application for Android SSL Afro-Beat application for Android SSL 4-06899 Harem Thief Dating application for An

4-06887 4-06883 4-06886 droid SSL Downton Abbey Fan Portal application for Android SSL Qin Story application for Android SSL Mikeius (Official App) for Android SS L 4-06885 30A for Android SSL 4-06900 4-06901 4-06902 4-06903 4-06904 4-06905 4-06910 Campus Link - Campus TV, HKUSU f or Android SSL Abraham Tours for Android SSL Aloha Stadium - Hawaii for Android S SL MeiTalk App for Android SSL Cart App for Android SSL Goat Forum for Android SSL ModSim Connected for Android SSL 4-06912 AMGC for Android SSL 4-06913 4-06911 4-06914 4-06924 4-06931 4-06922 4-06921 4-06920 4-06919 4-06918 TTNET Müzik for Android SSL Hogs Fly Crazy for Android SSL EPL Hat Trick for Android Steyr Forum for Android SSL Pushpins Grocery Coupons for Android SSL Terrarienbilder.com Forum for Android SSL Trial Tracker for Android SSL Daum Maps - Subway for Android SS L MostafaShemeas App for Android SSL Car Wallpapers HD for Android SSL

4-06917 AHRAH for Android SSL 4-06916 Long app for Android SSL 4-06925 New Beginnings CFC application for A ndroid SSL 4-06926 SED Account application for Android SSL 4-06927 DS file application for Android SSL 4-06928 Horoscopes Dreams application for And roid SSL 4-06923 DS photo+ for Android SSL 4-06930 Imagine Next Bmobile for Android 4-06929 Wine Making for Android 4-06932 kalahari.com Shopping App for Androi d SSL 4-06933 CouponCabin - Coupons and Deals for Android SSL 4-06934 GunBroker.com for Android SSL 4-06935 PennyTalk Mobile for Android SSL 4-06939 HomeAdvisor Mobile for Android SSL 4-06938 Forest River Forums for Android SSL 4-06937 ArtAccés for Android SSL 4-06943 EyeXam for Android SSL 4-06942 FoxitMobilePDF - PDF Reader for An droid SSL 4-06941 LedLine.gr (Official App) for Android SSL 4-06944 Cove application for Android SSL 4-06945 WISDOM application for Android SSL 4-06946 Vouch! application for Android SSL

4-06947 Sentinels Randomizer application for A ndroid SSL 4-06940 ThinkPal for Android 4-06954 4-06948 4-06949 4-06950 4-06953 OHBM 20th Annual Meeting for Andr oid SSL klassens application for Android SSL Aloha Guide for Android SSL RIMS application for Android SSL LocalSense for Android SSL 4-06952 Alfa-Bank for Android 工控系统 4-06951 4-06674 Grilling with Rich for Android Rockwell Micrologix 1400 DNP3 拒绝服务漏洞 工控系统 4-06689 HP Network Automati 安全绕过漏洞 图 1 行业漏洞统计 图 2 行业漏洞统计

图 3 工控系统行业漏洞统计 本周重要漏洞信息 本周,CNVD 整理和发布以下重要安全漏洞信息 1 SSL V3 Protocol 产品安全漏洞 10 月 15 日,CNVD 收录了 SSL V3 协议存在的一个可导致信息泄露的危漏洞 (C NVD-2014-06718, 对应 CVE-2014-3566) 攻击者可利用漏洞发起远程攻击, 窃取采用 sslv3 加密通信过程的内容, 构成信息泄露安全风险 CNVD 收录的相关漏洞包括 :SSL V3 Protocol 上述漏洞的综合评级为 危 目前厂商暂时没有提供升级补丁 参考链接 :http://www.cnvd.org.cn/webinfo/show/3518 2 Microsoft 产品安全漏洞 10 月 15 日,CNVD 收录了最新披露的 Windows OLE 远程代码执行漏洞 (CNVD- 2014-06717, 对应 CVE-2014-4114) 攻击者可通过精心构造包含文件, 并诱使用户执行文件触发远程代码执行漏洞, 进而控制用户操作系统主机 此外,10 月 15 日, 微软发布了 2014 年 10 月份的月度例行安全公告, 共含 8 项更新, 修复了 Microsoft Windows Internet Explorer.NET Framework ASP.NET MVC Office Office Services 和 Web Apps 存在的 24 个安全漏洞 其,3 项更新的综合评级为最级 严重 级别 利用上述漏洞, 攻击者可以执行远程代码, 提升权限, 绕过安全功能限制 CNVD 收录的相关漏洞包括 :Microsoft Windows OLE 包管理器远程代码执行漏洞 Microsoft Internet Explorer 存在未明内存破坏漏洞 (4-06867 4-0 6864 4-06866 4-06865 4-06868 4-06869 4-06870) 上述漏洞的综合评级为 危 目前, 厂商已经发布了上述漏洞的修补程序 CNVD 提醒用户尽快下载补丁更新, 避免引发漏洞相关的网络安全事件 参考链接 :http://www.cnvd.org.cn/webinfo/show/3517 http://www.cnvd.org.cn/webinfo/show/3515

3 Oracle 产品安全漏洞 10 月 14 日,Oracle 发布了 2014 年 10 月份的安全更新, 修复了其多款产品存在的 154 个安全漏洞 受影响的产品包括 Oracle 数据库 (31 个 ) 间件产品 Fusion Middl eware(18 个 ); 电子商务套装软件 Oracle E-Business Suite(10 个 ) 供应链套装软件 O racle Supply Chain Products Suite(5 个 ) 企业管理器网格控制产品 Oracle Enterprise Manager Grid Control(2 个 );Virtualization(7 个 ) PeopleSoft 产品 (5 个 ) Primave ra 产品 (2 个 ) JD Edwards 产品 (1 个 ) Retail Applications(4 个 ) Health Sciences Applications(3 个 ) Communications Applications(2 个 ) Java SE(25 个 ) Oracle Sun 系统产品 (15 个 ) 和 MySQL 数据库 (24 个 ) 本次安全更新提供了针对 32 个危漏洞的补丁, 有 138 个漏洞可被远程利用 CNVD 收录的相关漏洞包括 :Oracle Database Server 远程代码执行漏洞 Oracle J ava SE/Java SE Embedded AWT 子件存在未明远程代码执行漏洞 Oracle Java SE 存在远程漏洞 (4-06751) Oracle Supply Chain Products Suite 存在远程漏洞 (C NVD-2014-06810 4-06811 4-06812) Oracle Java SE/Java SE Embedded/JRockit Libraries 子件存在未明漏洞 Oracle PeopleSoft Products 存在远程漏洞 (4-06802) 其 Oracle Database Server 远程代码执行漏洞 Oracle Ja va SE/Java SE Embedded AWT 子件存在未明远程代码执行漏洞 Oracle Java SE 存在远程漏洞 (4-06751) 漏洞的综合评级为 危 目前, 厂商已经发布了上述漏洞的修补程序 CNVD 提醒用户及时下载补丁更新, 避免引发漏洞相关的网络安全事件 参考链接 :http://www.cnvd.org.cn/webinfo/show/3516 4 Cisco 产品安全漏洞 Cisco Adaptive Security Appliance 一款自适应安全设备, 可提供安全和 VPN 服务的模块 本周, 上述产品被披露存在拒绝服务和, 攻击者可利用漏洞获取敏感信息或发起拒绝服务攻击 CNVD 收录的相关漏洞包括 :Cisco ASA Software 拒绝服务漏洞 (4-06 771 4-06770 4-06768 4-06769 4-06767 4-06766 4-06765) Cisco ASA Software (CNVD- 2014-06764) 上述漏洞的综合评级为 危 目前, 厂商已经发布了上述漏洞的修补程序 CNVD 提醒用户及时下载补丁更新, 避免引发漏洞相关的网络安全事件 参考链接 :http://www.cnvd.org.cn/flaw/show/4-06771 http://www.cnvd.org.cn/flaw/show/4-06770 http://www.cnvd.org.cn/flaw/show/4-06768 http://www.cnvd.org.cn/flaw/show/4-06769 http://www.cnvd.org.cn/flaw/show/4-06767

http://www.cnvd.org.cn/flaw/show/4-06766 http://www.cnvd.org.cn/flaw/show/4-06765 http://www.cnvd.org.cn/flaw/show/4-06764 5 vbulletin 'breadcrumbs_create.php' SQL 注入漏洞 vbulletin 款论坛程序套件 本周,vBulletin 被披露存在综合评级为 危 的 S QL 注入漏洞 攻击者可利用漏洞危及应用程序, 访问或修改数据 目前, 厂商尚未发布该漏洞的修补程序 CNVD 提醒广大用户随时关注厂商主页, 以获取最新版本 参考链接 :http://www.cnvd.org.cn/flaw/show/4-06792 更多危漏洞如表 3 所示, 详细信息可根据 CNVD 编号, 在 CNVD 官网进行查询 参考链接 :http://www.cnvd.org.cn/flaw/list.htm CNVD 编号 漏洞名称 综合评级 修复方式 4-06742 Sophos Cyberoam 'add_guest_use r' SQL 注入漏洞 请安装厂商已发布的最新版本或补丁 : http://kb.cyberoam.com/default.asp?i d=3049 4-06743 Sophos Cyberoam 远程代码执行漏洞 请安装厂商已发布的最新版本或补丁 : http://kb.cyberoam.com/default.asp?i d=3049 4-06744 Sophos Cyberoam 堆栈缓冲区溢出漏洞 请安装厂商已发布的最新版本或补丁 : http://kb.cyberoam.com/default.asp?i d=3049 4-06788 Mozilla Firefox/Thunderbird 内存错误引用内存破坏漏洞 目前厂商已经发布了升级补丁以修复这个安全问题, 请到厂商的主页下载 : https://www.mozilla.org/en-us/ https://www.mozilla.org/zh-cn/thun derbird/ 4-06786 Mozilla Firefox/Thunderbird 越界内存破坏漏洞 (4-0678 6) 目前厂商已经发布了升级补丁以修复这个安全问题, 请到厂商的主页下载 : https://www.mozilla.org/en-us/ https://www.mozilla.org/zh-cn/thun derbird/ 4-06784 Mozilla Firefox/Thunderbird 存在多个内存破坏漏洞 (4-06784) 目前厂商已经发布了升级补丁以修复这个安全问题, 请到厂商的主页下载 : https://www.mozilla.org/en-us/ https://www.mozilla.org/zh-cn/thun derbird/

4-06782 4-06781 4-06780 4-06738 Adobe Flash Player / AIR 存在未明内存破坏漏洞 (4-06782) Adobe Flash Player / AIR 存在未明整数溢出漏洞 Adobe Flash Player / AIR 存在未明内存破坏漏洞 (4-06780) Joomla! CMS SQL 注入漏洞 表 3 部分危漏洞列表 目前厂商已经发布了升级补丁以修复这个安全问题, 请到厂商的主页下载 : http://www.adobe.com/products/air.ht ml 目前厂商已经发布了升级补丁以修复这个安全问题, 请到厂商的主页下载 : http://www.adobe.com/products/air.ht ml 目前厂商已经发布了升级补丁以修复这个安全问题, 请到厂商的主页下载 : http://www.adobe.com/products/air.ht ml 请安装厂商已发布的最新版本或补丁 : http://developer.joomla.org/security/5 78-20140301-core-sql-injection.html 小结 : 本周, 行业漏洞数相对较多, 主要原因收录了多个 Android 应用程序存在的 SSL 证书验证漏洞, 攻击者可利用漏洞获取敏感信息, 请各应用软件方注意防范 Android SSL 证书验证漏洞 10 月 14 日,Oracle 发布了 2014 年 10 月份的安全更新, 修复了其多款产品存在的 154 个安全漏洞 10 月 15 日, 微软发布了 2014 年 10 月份的月度例行安全公告, 共含 8 项更新, 修复了 Microsoft Windows Internet Explor er.net Framework 等存在的 24 个安全漏洞, 同时,CNVD 收录了 Windows OLE 远程代码执行漏洞及 SSL V3 此外,Cisco 多款产品被批露存在拒绝服务和, 允许攻击者利用漏洞执行代码 提升权限 获取敏感信息或发起拒绝服务攻击 另外,vBulletin 被披露存在一个危零日漏洞 攻击者可利用漏洞危及应用程序, 访问或修改数据 建议相关用户应随时关注上述厂商主页, 及时获取修复补丁或解决方案 本周重要漏洞修补信息 CNVD 整理和发布以下重要安全修补信息 1 Huawei 修补 E5332 Router 产品漏洞 Huawei E5332 Router 国华为 (Huawei) 公司的一款联通 3G 无线路由器产品

本周,Huawei 修补了上述产品存在拒绝服务漏洞, 避免攻击者利用漏洞通过构建一个 API 服务请求的参数发起拒绝服务攻击 CNVD 已收录相关补丁, 请广大用户及时下载更新, 避免引发漏洞相关的网络安全事件 补丁下载链接 :http://www.cnvd.org.cn/patchinfo/show/51019 本周要闻速递 1. 国内 icloud 服务器遭遇间人攻击, 对国苹果用户隐私构成威胁 icloud.com 有多个 IP, 当使用国内 IP 直接访问国外 IP 时, 访问的目标证书会被替换为自签名的证书, 这意味着用户访问到的 icloud 服务器不真正的 icloud 服务器, 存在帐号信息被第三方获取的风险, 换句话说 icloud 服务器在国可被利用发起 SSL 间人攻击, 导致国苹果用户隐私泄露 参考链接 :http://www.freebuf.com/news/47744.html 2. 苹果发布 114 个安全补丁修复 Mountain Lion itunes 等漏洞 10 月 19 日国际报道 : 当地时间周四, 除发布 OSX10.10Yosemite 外, 苹果还发布了其他一些软件更新, 其大部分为安全补丁 这些安全补丁针对 OSXMountainLionv10. 8.5 OSXMavericksv10.9.5 OSXServerversions2.2.5 版本和 3.3.2 版本以及 4.0 以及 itu nes12.0.1 并预计 10 月 20 日发布 ios8.1 系统时一并发布这些安全补丁, 而其一些补丁将被嵌入到新发布的 Yosemite 系统和 ios 系统当 其 Yosemite 系统包含了 45 个安全补丁, 包括 9 月末单独发布的 Shellshock 漏洞补丁 同时还包括 SSL3 协议设计上的 POODLE 漏洞等 此外还包括一些旨在封堵允许获得特权 执行任意代码的漏洞补丁 参考链接 :http://www.shuland.com/roll/times/2014-10-19/28526.html 关于 CNVD 国家信息安全漏洞共享平台 (China National Vulnerability Database, 简称 CNVD) CNCERT 联合国内重要信息系统单位 基础运营商 网络安全厂商 软件厂商和互联网企业建立的信息安全漏洞信息共享知识库, 致力于建立国家统一的信息安全漏洞收集 发布 验证 分析等应急处理体系 关于 CNCERT 国家计算机网络应急技术处理协调心 ( 简称 国家互联网应急心, 英文简称 CNCERT 或 CNCERT/CC), 成立于 2002 年 9 月, 为非政府非盈利的网络安全技术心, 我国网络安全应急体系的核心协调机构 作为国家级应急心,CNCERT 的主要职责 : 按照 积极预防 及时发现 快速响应 力保恢复 的方针, 开展互联网网络安全事件的预防 发现 预警和协调处置等工作, 维护国家公共互联网安全, 保障基础信息网络和重要信息系统的安全运行

网址 :www.cert.org.cn 邮箱 :vreport@cert.org.cn 电话 :010-82990999