专栏名称: Le想安全
最新的安全技术和安全漏洞播报,最前沿的安全资讯传播,尽在轩辕攻防实验室
目录
相关文章推荐
科技每日推送  ·  突发!特斯拉在华发布FSD功能,但老车主无缘 ·  19 小时前  
不正常人类研究中心  ·  没事,我会做好安全措施的 ·  昨天  
不正常人类研究中心  ·  还是好人多啊!风和叶子会给大树唱歌 ·  昨天  
新浪科技  ·  【#马斯克Grok启用新Logo##马斯克G ... ·  昨天  
51好读  ›  专栏  ›  Le想安全

第106期漏洞态势

Le想安全  · 公众号  ·  · 2019-10-21 18:00

正文

第106期 2019.10.14-2019.10.20)

洞2019 洞949 洞687 洞383 较减少184 比减少9 % 现sql注入

图1 近7周漏洞数量分布图

2019 业958 业468 业165 业153 业73 业51 业38 业24 业20 金融行业19个 业17 、水利14个 业9 业9 个、广播电视行业1个

图2 行业类型数量统计

2019 S Q L 比25 % 后台弱口令漏洞 为19 % 敏感信息泄露漏洞 19 % 数63 % S Q L 洞减少17 % 后台弱口令漏洞 比增加6 % 敏感信息泄露漏洞数量占比 加18 % 的37 % ,其他漏洞占比13%、xss跨站脚本攻击漏洞占比11% 、命令执行漏洞占比10% 访 / 比2% / 比1 % / 1 %、CSRF跨站请求伪造占比1%

图3 漏洞类型分布统计

,sql sql 广 sql sql

图4 sql注入 漏洞行业分布统计

W E B 洞757 洞165 洞105 、智能设备漏洞32个 、数据库漏洞29个 、网络设备漏洞21个 、安全产品漏洞13个

图5 漏洞影响对象类型统计图

1、Adobe产品安全漏洞

Adobe Acrobat是由Adobe公司开发的一款PDF编辑软件。Adobe Reader(也被称为Acrobat Reader)是Adobe公司开发的一款PDF文件阅读软件。本周,该产品被披露存在内存错误引用漏洞,攻击者可利用漏洞执行任意代码。

收录的相关漏洞包括:Acrobat/Reader内存错误引用漏洞(CNVD-2019-35604、CNVD-2019-35605、CNVD-2019-35606、CNVD-2019-35607、CNVD-2019-35608、CNVD-2019-35610、CNVD-2019-35611、CNVD-2019-35609)。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

https://helpx.adobe.com/security/products/acrobat/apsb19-49.html
2、Microsoft产品安全漏洞

MicrosoftInternet Explorer(IE)是一款Windows操作系统附带的Web浏览器。Microsoft SharePoint是一套企业业务协作平台。Microsoft Edge是一款Windows 10之后版本系统附带的Web浏览器。Microsoft Windows是一套个人设备使用的操作系统。Microsoft Windows Server是一套服务器操作系统。Microsoft Dynamics 365是一套适用于跨国企业的ERP业务解决方案。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞执行任意代码,获取信息,造成内存损坏等。

收录的相关漏洞包括:Microsoft InternetExplorer远程代码执行漏洞(CNVD-2019-35567、CNVD-2019-35571)、Microsoft SharePoint跨站脚本漏洞(CNVD-2019-35572)、Microsoft InternetExplorer和Microsoft Edge欺骗漏洞、Microsoft Graphics组件信息泄露漏洞、Microsoft Dynamics 365跨站脚本漏洞(CNVD-2019-35573)、Microsoft Windows Hyper-V信息泄露漏洞(CNVD-2019-35574)、Microsoft InternetExplorer缓冲区溢出漏洞(CNVD-2019-35806)。其中,“Microsoft Internet Explorer远程代码执行漏洞(CNVD-2019-35567、CNVD-2019-35571)、Microsoft Internet Explorer缓冲区溢出漏洞(CNVD-2019-35806)”漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

https://portal.msrc.microsoft.com/zh-CN/security-guidance/advisory/CVE-2019-1371
https://portal.msrc.microsoft.com/zh-CN/security-guidance/advisory/CVE-2019-1239
https://portal.msrc.microsoft.com/zh-CN/security-guidance/advisory/CVE-2019-1070
https://portal.msrc.microsoft.com/zh-CN/security-guidance/advisory/CVE-2019-0608
https://portal.msrc.microsoft.com/zh-CN/security-guidance/advisory/CVE-2019-1361
https://portal.msrc.microsoft.com/zh-CN/security-guidance/advisory/CVE-2019-1375

http://www.cnvd.org.cn/flaw/show/CNVD-2019-35574

https://portal.msrc.microsoft.com/zh-CN/security-guidance/advisory/CVE-2019-1238

3、WordPress产品安全漏洞

WordPress是WordPress基金会的一套使用PHP语言开发的博客平台。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞提升权限,执行非法SQLmingl,修改网络系统或组件的预期的执行控制流等。

收录的相关漏洞包括:WordPressLifterLMS插件提权漏洞、WordPress wp-editor插件权限许可和访问控制问题漏洞、WordPress new-contact-form-widget插件SQL注入漏洞、WordPresswti-like-post插件SQL注入漏洞、WordPress liveforms插件跨站脚本漏洞、WordPress events-manager插件代码注入漏洞、WordPress liveforms插件SQL注入漏洞、WordPress broken-link-manager插件SQL注入漏洞。其中,除“WordPressliveforms插件跨站脚本漏洞”外,其余漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。






请到「今天看啥」查看全文