国家信息安全漏洞共享平台上周共收集、整理信息安全漏洞374个,互联网上出现“PHP-FPM远程代码执行漏洞(CNVD-2020-25851)、WordPress Catch Breadcrumb跨站脚本漏洞”等零日代码攻击漏洞,上周信息安全漏洞威胁整体评价级别为中。中国电子银行网为您梳理过去一周的信息安全行业要闻并告警重要漏洞,深入探讨信息安全知识。
一周行业要闻速览
7项密码国家标准获批发布
密码领域相关的GB/T 38625-2020《信息安全技术 密码模块安全检测要求》等7项国家标准正式发布。>>详细
【防范诈骗】谨防电信诈骗,保障资金安全(企业篇)!
如何防范企业财务人员上当受骗,保护公司财产安全?上海银行在此与您分享一些典型案例,提示企业财务人员谨防电信诈骗。>>详细
9种最容易泄露个人信息的习惯,务必小心!
当我们在网络上留下痕迹时,同时存在着个人信息在不知不觉中被窃取甚至利用的风险。这就十分需要我们提升安全意识,养成良好操作习惯,最大程度做好自我防护。>>详细
警惕!Android新病毒 可能窃取你的银行密码
这款恶意软件一旦安装完成,受EventBot感染的假应用程序就会悄悄地窃取200多种银行和加密货币应用程序的密码,并进行拦截。>>详细
全球最大域名注册商GoDaddy遭遇数据泄露
由于GoDaddy是全球最大的域名注册商,管理着7700万个域名,因此此次数据泄露事件的影响可能会极为深远。>>详细
远程办公“黑科技”竟成电信网络诈骗利器
“多卡宝”、GOIP(无线语音网关)等一些旨在提升远程办公效率的设备却被部分不法分子“黑”化,用于实施新型远程遥控通信设施诈骗。>>详细
安全威胁播报
上周漏洞基本情况
上周(4月27日-5月3日)信息安全漏洞威胁整体评价级别为中。国家信息安全漏洞共享平台上周共收集、整理信息安全漏洞374个,其中高危漏洞160个、中危漏洞194个、低危漏洞20个。漏洞平均分值为6.40。上周收录的漏洞中,涉及0day漏洞161个(占43%),其中互联网上出现“PHP-FPM远程代码执行漏洞(CNVD-2020-25851)、WordPress Catch Breadcrumb跨站脚本漏洞”等零日代码攻击漏洞。
上周重要漏洞安全告警
Cisco产品安全漏洞
Cisco UCS Director和CiscoUCS Director Express for Big Data都是美国思科(Cisco)公司的产品。Cisco UCS Director是一套私有云基础架构即服务(IaaS)的异构平台。Cisco UCS Director Expressfor Big Data是一套针对大数据集群的基础架构统一管理平台。Cisco Webex NetworkRecording Player和Cisco Webex Network WebexPlayer是一款用于播放视频会议记录的播放器。上周,上述产品被披露存在多个漏洞,攻击者可利用漏洞写入任意文件,执行任意代码,导致拒绝服务等。
CNVD收录的相关漏洞包括:Cisco UCS Director和Cisco UCS Director Express for Big Data输入验证错误漏洞(CNVD-2020-25346、CNVD-2020-25347)、Cisco Webex Network Recording Player和WebexPlayer代码执行漏洞、Cisco UCS Director和Cisco UCS Director Express for Big Data路径遍历漏洞(CNVD-2020-25345、CNVD-2020-25351、CNVD-2020-25349、CNVD-2020-25348、CNVD-2020-25350)。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。
IBM产品安全漏洞
IBMMaaS360是美国IBM公司的一套企业移动设备管理解决方案。IBM Spectrum Protect(前称Tivoli Storage Manager)是一套数据保护平台。IBM Tivoli Monitoring是一套系统监控软件。IBM TRIRIGA Application Platform是一套用于部署TRIRIGA应用的技术平台。IBM Maximo AssetManagement是一套综合性资产生命周期和维护管理解决方案。IBM Automation WorkstreamServices in Cloud Pak for Automation和IBMProcess Federation Server是IBM工作流程自动化服务和IBM联合服务器。IBM Maximo Anywhere是一套建立在IBM Worklight平台上的下一代移动解决方案。IBM Cognos Analytics是一套商业智能软件。上周,上述产品被披露存在多个漏洞,攻击者可利用漏洞获取敏感信息,执行任意代码,导致拒绝服务等。
CNVD收录的相关漏洞包括:IBM MaaS360信息泄露漏洞、IBM Spectrum Protect代码执行漏洞、IBM Tivoli Monitoring未授权访问漏洞、IBM TRIRIGA Application Platform信息泄露漏洞(CNVD-2020-25568)、IBM Maximo AssetManagement跨站脚本漏洞(CNVD-2020-25565)、IBM Automation Workstream Services in Cloud Pak for Automation和IBM Process Federation Server拒绝服务漏洞、IBM Maximo Anywhere信息泄露漏洞(CNVD-2020-25795)、IBM Cognos Analytics信息泄露漏洞(CNVD-2020-26252)。其中,“IBM Spectrum Protect代码执行漏洞”的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。
Microsoft产品安全漏洞
MicrosoftWindows和Microsoft Windows Server都是美国微软(Microsoft)公司的产品。Microsoft Windows是一套个人设备使用的操作系统。Microsoft Windows Server是一套服务器操作系统。Windows Kernel是其中的一个Windows系统内核。Windows Jet DatabaseEngine是其中的一个数据库引擎。Push Notification Service是其中的一个推送通知服务。Media Foundation是其中的一个多媒体应用库。上周,上述产品被披露存在多个漏洞,攻击者可利用漏洞提升权限,执行任意代码等。
CNVD收录的相关漏洞包括:Microsoft Windows Kernel提权漏洞(CNVD-2020-25579、CNVD-2020-25578、CNVD-2020-25583)、Microsoft Windows JetDatabase Engine代码执行漏洞、Microsoft Windows PushNotification Service提权漏洞、Microsoft Windows MediaFoundation缓冲区溢出漏洞(CNVD-2020-26242、CNVD-2020-26244、CNVD-2020-26243)。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。
Adobe产品安全漏洞
Adobe Bridge是Adobe公司推出的一款免费数字资产管理应用程序。上周,上述产品被披露存在多个漏洞,攻击者可利用漏洞执行任意代码。
CNVD收录的相关漏洞包括:Adobe Bridge越界写入漏洞(CNVD-2020-25758、CNVD-2020-25761、CNVD-2020-25760、CNVD-2020-25790、CNVD-2020-25793、CNVD-2020-25792、CNVD-2020-25791)、Adobe Bridge内存破坏漏洞。上述漏洞的综合评级为“高危”。,目前,厂商已经发布了上述漏洞的修补程序。
Evenroute IQrouter日志信息泄露漏洞
Evenroute IQrouter是美国Evenroute公司的一款智能路由器。上周,Evenroute IQrouter 3.3.1及之前版本被披露存在日志信息泄露漏洞。远程攻击者可利用该漏洞读取系统日志。目前,厂商尚未发布上述漏洞的修补程序。
小结
上周,Cisco产品被披露存在多个漏洞,攻击者可利用漏洞写入任意文件,执行任意代码,导致拒绝服务。此外IBM、Microsoft、Adobe等多款产品被披露存在多个漏洞,攻击者可利用漏洞攻击者可利用漏洞获取敏感信息、执行任意代码,导致拒绝服务。另外,Evenroute IQrouter 3.3.1及之前版本被披露存在日志信息泄露漏洞。远程攻击者可利用该漏洞读取系统日志。建议相关用户随时关注上述厂商主页,及时获取修复补丁或解决方案。
中国电子银行网综合CNVD、国家密码管理局、新华社、中国工商银行、上行快线、安全牛、手机中国报道
责任编辑:韩希宇
免责声明:
电子银行网发布的专栏、投稿以及征文相关文章,其文字、图片、视频均来源于作者投稿或转载自相关作品方;如涉及未经许可使用作品的问题,请您优先联系我们(联系邮箱:cebnet@cfca.com.cn,电话:400-880-9888),我们会第一时间核实,谢谢配合。



