专栏名称: 国家互联网应急中心CNCERT
国家计算机网络应急技术处理协调中心(简称“国家互联网应急中心”,英文简称是CNCERT或CNCERT/CC),成立于2002年9月,为非政府非盈利的网络安全技术中心,是我国网络安全应急体系的核心协调机构。
目录
相关文章推荐
中国基金报  ·  深夜,无眠! ·  8 小时前  
中国证券投资基金业协会  ·  中国证监会与最高人民检察院联合发布证券违法犯 ... ·  3 天前  
大数据文摘  ·  风投式思维:哪吒2和DeepSeek背后的共 ... ·  5 天前  
银行螺丝钉  ·  [2月21日]指数估值数据(港股科技大涨;成 ... ·  3 天前  
CDA数据分析师  ·  【干货】2小时用AI完成的SQL教程也太赞了 ... ·  4 天前  
51好读  ›  专栏  ›  国家互联网应急中心CNCERT

上周关注度较高的产品安全漏洞(20250113-20250119)

国家互联网应急中心CNCERT  · 公众号  ·  · 2025-01-21 11:13

主要观点总结

本文列举了多个国内外厂商的产品漏洞,包括IBM、Rockwell Automation、Adobe、Microsoft Windows、浙江大华技术股份有限公司、腾达公司、福昕公司以及上海鹰谷信息科技有限公司等的产品存在的漏洞及其相关信息。

关键观点总结

关键观点1: 境外厂商产品漏洞

列举了多个境外厂商的产品存在的漏洞,包括IBM、Rockwell Automation、Adobe和Microsoft等公司的产品漏洞,这些漏洞涉及到操作系统命令注入、拒绝服务攻击、信息泄露和跨站脚本漏洞等,并提供了相应的参考链接。

关键观点2: 境内厂商产品漏洞

列举了境内厂商的产品存在的漏洞,包括浙江大华技术股份有限公司、腾达公司、福昕公司、上海鹰谷信息科技有限公司等的产品漏洞,这些漏洞涉及到命令执行漏洞、缓冲区溢出漏洞和信息泄露等,并提供了相应的参考链接。

关键观点3: 关注度分析

CNVD根据互联网用户对CNVD漏洞信息查阅情况以及产品应用广泛情况综合评定,给出了对这些漏洞的关注度分析。


正文

一、境外厂商产品漏洞

1、IBM Security Directory Integrator操作系统命令注入漏洞

IBM Security Directory Integrator是美国国际商业机器(IBM)公司的一个集成开发环境和运行时服务。IBM Security Directory Integrator存在操作系统命令注入漏洞,该漏洞源于应用未能正确过滤构造命令特殊字符、命令等。远程经过身份验证的攻击者可利用该漏洞通过发送特制的请求在系统上执行任意命令。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2025-00969

2、Rockwell Automation FactoryTalk Transaction Manager拒绝服务漏洞

Rockwell Automation FactoryTalk Transaction Manager是美国罗克韦尔(Rockwell Automation)公司的一个用于保存数据库数据的控制系统。Rockwell Automation FactoryTalk Transaction Manager处理400端口访问存在安全漏洞,远程攻击者可以利用该漏洞提交特殊的请求,可消耗大量cpu和内存资源,造成拒绝服务攻击。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2025-00984

3、IBM Workload Scheduler信息泄露漏洞

IBM Workload Scheduler是美国国际商业机器(IBM)公司的一套企业任务调度软件。该软件能够自动化控制工作负载。IBM Workload Scheduler 9.5、10.1和10.2版本存在信息泄露漏洞,该漏洞源于以纯文本形式存储用户凭证,攻击者可利用该漏洞获取敏感信息。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2025-00971

4、Adobe Experience Manager跨站脚本漏洞(CNVD-2025-01181)

Adobe Experience Manager(AEM)是美国奥多比(Adobe)公司的一套可用于构建网站、移动应用程序和表单的内容管理解决方案。该方案支持移动内容管理、营销销售活动管理和多站点管理等。Adobe Experience Manager存在跨站脚本漏洞,攻击者可利用该漏洞在受害者的浏览器会话中执行任意代码。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2025-01181

5、Microsoft Windows Remote Desktop Services远程代码执行漏洞

Microsoft Windows Remote Desktop Services是美国微软(Microsoft)公司的一个允许用户远程访问图形桌面和Windows应用程序的功能集合。Microsoft Windows Remote Desktop Services存在远程代码执行漏洞,该漏洞是由远程桌面服务组件中的缺陷引起的。攻击者可利用该漏洞在系统上执行任意代码。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2025-01184

二、 境内厂商产品漏洞

1、浙江大华技术股份有限公司智能物联综合管理平台存在命令执行漏洞

浙江大华技术股份有限公司是全球领先的以视频为核心的智慧物联解决方案提供商和运营服务商。浙江大华技术股份有限公司智能物联综合管理平台存在命令执行漏洞,攻击者可利用该漏洞执行任意命令。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2025-00420

2、Tenda AC8 sscanf函数缓冲区溢出漏洞

Tenda AC8是中国腾达(Tenda)公司的一款无线路由器。Tenda AC8V4 V16.03.34.06版本存在缓冲区溢出漏洞,该漏洞源于函数sscanf中的参数time未能正确验证输入数据的长度大小,远程攻击者可利用该漏洞在系统上执行任意代码或者导致拒绝服务攻击。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2025-00982

3、Foxit PDF Editor缓冲区溢出漏洞(CNVD-2025-00958)







请到「今天看啥」查看全文