专栏名称: 国家互联网应急中心CNCERT
国家计算机网络应急技术处理协调中心(简称“国家互联网应急中心”,英文简称是CNCERT或CNCERT/CC),成立于2002年9月,为非政府非盈利的网络安全技术中心,是我国网络安全应急体系的核心协调机构。
目录
相关文章推荐
AL频道  ·  挑战BBA!沃尔沃S60安全与操控双杀宝马3 ... ·  12 小时前  
有车以后  ·  实车首拍!仅30万起,“法拉米”来了 ·  14 小时前  
猪价日记  ·  车主们,油价大降!一夜蹦跌,2025年2月2 ... ·  19 小时前  
小新说车  ·  激光雷达+华为智驾,越野SUV的国货之光? ·  19 小时前  
51好读  ›  专栏  ›  国家互联网应急中心CNCERT

上周关注度较高的产品安全漏洞(20250120-20250126)

国家互联网应急中心CNCERT  · 公众号  ·  · 2025-02-05 10:16

主要观点总结

本文列举了多个境内外厂商的产品漏洞,包括Adobe InDesign、IBM Db2、WordPress插件Education LMS、Adobe Illustrator、IBM Cognos Controller等境外厂商产品以及北京亚控科技发展有限公司、WAVLINK AC3000、新华三技术有限公司H3C智能管理中心、用友网络科技股份有限公司用友NC、Huawei HarmonyOS AILife Solution等境内厂商产品存在的漏洞,并提供了相应的漏洞编号和链接。这些漏洞可能导致敏感信息泄露、服务器崩溃、任意代码执行等问题。

关键观点总结

关键观点1: 境外厂商产品漏洞

涉及Adobe InDesign越界读取漏洞、IBM Db2拒绝服务漏洞等,攻击者可利用这些漏洞获取敏感信息或控制服务器。

关键观点2: 境内厂商产品漏洞

涉及北京亚控科技发展有限公司开发中心未授权访问漏洞、WAVLINK AC3000命令注入漏洞等,攻击者可利用这些漏洞获取敏感信息或执行任意命令。

关键观点3: 关注度分析

CNVD根据互联网用户对CNVD漏洞信息的查阅情况以及产品应用广泛情况综合评定关注度。


正文

一、境外厂商产品漏洞

1、Adobe InDesign越界读取漏洞

Adobe InDesign是美国奥多比(Adobe)公司的一套排版编辑应用程序。Adobe InDesign存在越界读取漏洞,攻击者可利用该漏洞导致敏感内存泄露。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2025-02143

2、IBM Db2拒绝服务漏洞

IBM Db2是美国国际商业机器(IBM)公司的一套关系型数据库管理系统。该系统的执行环境主要有UNIX、Linux、IBMi、z/OS以及Windows服务器版本。IBM Db2存在拒绝服务漏洞,攻击者可利用该漏洞导致服务器崩溃。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2025-01792

3、WordPress插件Education LMS跨站脚本漏洞

WordPress是一套使用PHP语言开发的博客平台。该平台支持在PHP和MySQL的服务器上架设个人博客网站。WordPress plugin是一个应用插件。WordPress插件Education LMS 0.0.7版本及之前版本存在跨站脚本漏洞,该漏洞源于应用对用户提供的数据缺乏有效过滤与转义,攻击者可利用该漏洞通过注入精心设计的有效载荷执行任意Web脚本或HTML。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2025-02007

4、Adobe Illustrator越界写入漏洞

Adobe Illustrator是美国奥多比(Adobe)公司的一套基于向量的图像制作软件。Adobe Illustrator存在越界写入漏洞,该漏洞源于应用在处理不受信任的输入时出现边界错误。攻击者可利用该漏洞在当前用户的环境中执行任意代码。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2025-02140

5、IBM Cognos Controller文件上传漏洞

IBM Cognos Controller是美国国际商业机器(IBM)公司的一套商业智能与计划解决方案。该产品具有流程自动化、财务审计控制、创建和管理财务报告等功能。IBM Cognos Controller 11.0.1版本和11.0.0版本存在文件上传漏洞,该漏洞源于文件类型区分不足,经过身份验证的攻击者可利用此漏洞上传不安全的文件。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2025-01790

二、 境内厂商产品漏洞

1、北京亚控科技发展有限公司开发中心存在未授权访问漏洞

开发中心将全组态理念引入智能制造生产管控系统建设中来,旨在解决传统模式下智能制造MES系统开发周期长、成本高、门槛高等问题。北京亚控科技发展有限公司开发中心存在未授权访问漏洞,攻击者可利用该漏洞获取敏感信息。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2025-01105

2、WAVLINK AC3000 adm.cgi set_ledonoff函数命令注入漏洞

WAVLINK AC3000是中国睿因(WAVLINK)公司的一个无线路由器。WAVLINK AC3000 M33A8.V5030.210505版本存在命令注入漏洞,该漏洞源于adm.cgi set_ledonoff函数未能正确过滤构造命令特殊字符、命令等。攻击者可利用该漏洞导致任意命令执行。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2025-02001

3、新华三技术有限公司H3C智能管理中心存在文件上传漏洞

新华三技术有限公司是一家全球领先的数字化解决方案领导者。新华三技术有限公司H3C智能管理中心存在文件上传漏洞,攻击者可利用该漏洞获取服务器控制权。







请到「今天看啥」查看全文