网络信息安全
漏洞信息月度通报2021年第3期
时间: 2021-03-03 00:00      点击:

情况综述

本月国家信息安全漏洞共享平台(以下简称CNVD)收集整理信息安全漏洞的基本情况如下:

收集整理信息安全漏洞2822个,其中高危漏洞692个,中危漏洞1246个,低危漏洞884个。上述漏洞中,可被利用来实施远程网络攻击的漏洞有1771个。

1.本月漏洞信息

1.1重要漏洞信息

本月CNVD收集和整理的漏洞信息中,对国内用户广泛使用的信息系统和应用程序影响较大的重要漏洞列表如表1所示。

序号

漏洞名称

编号及影响产品信息

影响描述


Adobe多款产品存在安全漏洞

CNVD编号

CNVD-2021-13916、CNVD-2021-13915

CNVD-2021-13929、CNVD-2021-13928

CNVD-2021-13927、CNVD-2021-17735

CNVD-2021-17742、CNVD-2021-18027

CNVD-2021-20290、CNVD-2021-20289

本月,Adobe多款产品存在安全漏洞。攻击者可利用漏洞未经授权访问受限资源,执行任意代码。本月漏洞包括:Adobe Magento用户会话无效化不足漏洞(CNVD-2021-13915、CNVD-2021-13916)、Adobe Magento安全绕过漏洞(CNVD-2021-13928、CNVD-2021-13929)、Adobe Magento命令注入漏洞、Adobe Photoshop越界写入漏洞(CNVD-2021-17735)、Adobe Framemaker越界读取漏洞(CNVD-2021-17742)、Adobe Connect输入验证不当漏洞、Adobe Magento安全缓解绕过漏洞(CNVD-2021-20289、CNVD-2021-20290)等。

其他编号

CVE-2021-21031、CVE-2021-21032

CVE-2021-21015、CVE-2021-21016

CVE-2021-21018、CVE-2021-21067

CVE-2021-21056、CVE-2021-21085

CVE-2020-9632、CVE-2020-9631

发布时间

2021/03/02

影响产品

Adobe Magento

Adobe Photoshop

Adobe Framemaker

Adobe Adobe Connect

2

Google多款产品存在安全漏洞

CNVD编号

CNVD-2021-19754、CNVD-2021-19753

CNVD-2021-19757、CNVD-2021-19756

CNVD-2021-19755、CNVD-2021-19751

CNVD-2021-19750、CNVD-2021-13687

CNVD-2021-13691、CNVD-2021-13690

本月,Google多款产品存在安全漏洞。攻击者可利用漏洞导致本地特权升级,实现远程代码执行。本月漏洞包括:Google Android Framework权限提升漏洞(CNVD-2021-19754、CNVD-2021-19753、CNVD-2021-19757、CNVD-2021-19756、CNVD-2021-19755)、Google Android Media Framework远程代码执行漏洞(CNVD-2021-19751)、Google Android Media Framework权限提升漏洞(CNVD-2021-19750)、Google Android System权限提升漏洞(CNVD-2021-13687、CNVD-2021-13691、CNVD-2021-13690)等。

其他编号

CVE-2021-0339、CVE-2021-0340

CVE-2021-0330、CVE-2021-0334

CVE-2021-0337、CVE-2021-0325

CVE-2021-0332、CVE-2021-0336

CVE-2021-0328、CVE-2021-0329

发布时间

2021/03/22

影响产品

Google Android

3

Microsoft多款产品存在安全漏洞

CNVD编号

CNVD-2021-14813、CNVD-2021-14812

CNVD-2021-14811、CNVD-2021-14810

CNVD-2021-14770、CNVD-2021-14769

CNVD-2021-14788、CNVD-2021-17729

CNVD-2021-17732、CNVD-2021-17731

本月,Microsoft多款产品存在安全漏洞。攻击者可以利用漏洞发送任意HTTP请求并通过Exchange Server进行身份验证,可以在Exchange服务器上以SYSTEM身份运行代码。本月漏洞包括:Microsoft Exchange Server请求伪造漏洞、Microsoft Exchange Server反序列化漏洞、Microsoft Exchange Server任意文件写入漏洞(CNVD-2021-14810、CNVD-2021-14811)、Microsoft Exchange Server远程代码执行漏洞(CNVD-2021-14770、CNVD-2021-14769)、Microsoft .NET Core远程代码执行漏洞(CNVD-2021-14788)、Microsoft Azure Sphere权限提升漏洞(CNVD-2021-17729)、Microsoft Azure Sphere未签名代码执行漏洞(CNVD-2021-17731、CNVD-2021-17732)等。

其他编号

CVE-2021-26855、CVE-2021-26857

CVE-2021-26858、CVE-2021-27065

CVE-2021-27078、CVE-2021-26412

CVE-2021-26701、CVE-2020-16992

CVE-2020-16987、CVE-2020-16984

发布时间

2021/03/03

影响产品

Microsoft Exchange Server 2019 Cumulative Update 8

Microsoft Exchange Server 2019 Cumulative Update 7

Microsoft Exchange Server 2016 Cumulative Update 19

Microsoft Exchange Server 2013 Cumulative Update 23

Microsoft Exchange Server 2016 Cumulative Update 18

Microsoft Exchange Server 2010 Service Pack 3

Microsoft .NET Core

Microsoft Azure Sphere

4

Cisco多款产品存在安全漏洞

CNVD编号

CNVD-2021-14793、CNVD-2021-17227

CNVD-2021-22167、CNVD-2021-22166

CNVD-2021-22186、CNVD-2021-22189

CNVD-2021-22190、CNVD-2021-22454

CNVD-2021-22459、CNVD-2021-22457

本月,Cisco多款产品存在安全漏洞。攻击者可利用漏洞在系统启动时执行未签名的代码,可通过发送特制流量利用该漏洞导致设备重新加载,从而可导致拒绝服务,以root用户的身份将命令注入到底层操作系统中等。本月漏洞包括:Cisco Nexus 9000系列交换机拒绝服务漏洞(CNVD-2021-14793)、Cisco NX-OS Software任意文件操作漏洞、Cisco IOS XE OS命令注入漏洞、Cisco IOS XE拒绝服务漏洞(CNVD-2021-22166、CNVD-2021-22190)、Cisco IOS XE缓冲区溢出漏洞、Cisco IOS XE任意代码执行漏洞(CNVD-2021-22189)、Cisco Catalyst 9000拒绝服务漏洞、Cisco IOS XE IOx命令注入漏洞、Cisco IOS XE权限提升漏洞(CNVD-2021-22457)等。

其他编号

CVE-2021-1230、CVE-2021-1361

CVE-2021-1452、CVE-2021-1431

CVE-2021-1433、CVE-2021-1451

CVE-2021-1446、CVE-2021-1373

CVE-2021-1384、CVE-2021-1371

发布时间

2021/03/25

影响产品

Cisco Nexus 9000

Cisco Nexus 3000 Series Switches

Cisco Catalyst 9000

Cisco IOS XE

5

IBM多款产品存在安全漏洞

CNVD编号

CNVD-2021-17230、CNVD-2021-20202

CNVD-2021-14749、CNVD-2021-14750

CNVD-2021-14761、CNVD-2021-14787

CNVD-2021-17191、CNVD-2021-17193

CNVD-2021-17206、CNVD-2021-17204

本月,IBM多款产品存在安全漏洞。攻击者可利用漏洞在Web UI中嵌入任意JavaScript代码,从而可更改预期功能,从而会导致受信任会话中的凭据泄露,解密高度敏感的信息等。本月漏洞包括:IBM Workload Automation信息泄露漏洞(CNVD-2021-17230)、IBM Security Guardium权限提升漏洞、IBM Engineering Test Management跨站脚本漏洞(CNVD-2021-14749)、IBM Engineering Workflow Management跨站脚本漏洞(CNVD-2021-14750)、IBM Security Verify Bridge信息泄露漏洞、IBM Jazz Foundation跨站脚本漏洞(CNVD-2021-14787)、IBM SPSS Modeler Subscription Installer任意文件写入漏洞、IBM Tivoli Netcool/OMNIbus_GUI跨站脚本漏洞(CNVD-2021-17193)、IBM Security Verify Bridge信任管理问题漏洞、IBM WebSphere Application Server目录遍历漏洞(CNVD-2021-17204)等。

其他编号

CVE-2021-4674、CVE-2020-4184

CVE-2020-4863、CVE-2020-4866

CVE-2021-20441、CVE-2020-4975

CVE-2020-4717、CVE-2021-20336

CVE-2021-20442、CVE-2020-5016

发布时间

2021/03/13

影响产品

IBM Workload Automation

IBM Security Guardium

IBM Engineering Test Management

IBM Engineering Workflow Management

IBM Security Verify Bridge

IBM Jazz Foundation

IBM SPSS Modeler Subscription Installer

IBM Tivoli Netcool/OMNIbus_GUI

IBM WebSphere Application Server

6

DELL多款产品存在安全漏洞

CNVD编号

CNVD-2021-13939、CNVD-2021-13944

CNVD-2021-14405、CNVD-2021-14757

CNVD-2021-13937、CNVD-2021-13938

CNVD-2021-13943、CNVD-2021-13940

CNVD-2021-13945、CNVD-2021-14398

本月,DELL多款产品存在安全漏洞。攻击者可利用漏洞在应用程序的底层OS上执行任意OS命令,将权限提升到root用户,劫持用户会话或诱使受害应用程序用户向服务器发送任意请求等。本月漏洞包括:Dell EMC PowerScale OneFS操作系统命令注入漏洞、Dell EMC Isilon OneFS和Dell EMC PowerScale OneFS权限提升漏洞、Dell EMC SourceOne跨站脚本漏洞、Dell EMC OpenManage Server Administrator身份验证绕过漏洞、Dell EMC PowerScale OneFS权限提升漏洞(CNVD-2021-13938、CNVD-2021-13937)、Dell EMC PowerStore信息泄露漏洞(CNVD-2021-13943)、Dell EMC PowerScale OneFS权限许可和访问控制问题漏洞、Dell EMC Unity和UnityVSA拒绝服务漏洞、Dell SRS Policy Manager XML外部实体注入漏洞等。

其他编号

CVE-2020-26193、CVE-2020-26181

CVE-2021-21515、CVE-2021-21513

CVE-2020-26192、CVE-2020-26191

CVE-2020-29501、CVE-2020-26194

CVE-2020-29490、CVE-2021-21517

发布时间

2021/03/02

影响产品

DELL EMC PowerScale OneFS

DELL EMC SourceOne

DELL Dell EMC OpenManage Server Administrator

DELL EMC PowerStore

DELL EMC Unity

DELL SRS Policy Manager

DELL EMC Isilon OneFS

DELL EMC Unity XT

DELL EMC UnityVSA

7

SAP多款产品存在安全漏洞

CNVD编号

CNVD-2021-18021、CNVD-2021-18019

CNVD-2021-18020、CNVD-2021-18229

CNVD-2021-22157、CNVD-2021-16366

CNVD-2021-16369、CNVD-2021-16368

CNVD-2021-16367、CNVD-2021-16370

本月,SAP多款产品存在安全漏洞。攻击者可利用漏洞绕过身份验证,访问配置对象,包括授予管理权限的对象,可通过特制.PSD格式文件利用该漏洞导致程序崩溃等。本月漏洞包括:SAP HANA身份验证绕过漏洞(CNVD-2021-18021)、SAP MII代码注入漏洞、SAP NetWeaver未授权访问漏洞、SAP AS ABAP和SAP S4 HANA身份验证不当漏洞、SAP NetWeaver AS Java授权问题漏洞、SAP 3D Visual Enterprise Viewer拒绝服务漏洞(CNVD-2021-16366、CNVD-2021-16369、CNVD-2021-16368、CNVD-2021-16367、CNVD-2021-16370)等。

其他编号

CVE-2021-21484、CVE-2021-21480

CVE-2021-21481、CVE-2020-26832

CVE-2020-6263、CVE-2021-27584

CVE-2021-27587、CVE-2021-27585

CVE-2021-21493、CVE-2021-27586

发布时间

2021/03/10

影响产品

SAP HANA

SAP MII

SAP NetWeaver Application Server Java

SAP 3D Visual Enterprise Viewer

SAP Netweaver

SAP AS ABAP

SAP S4 HANA

8

Aruba Networks多款产品存在安全漏洞

CNVD编号

CNVD-2021-15033、CNVD-2021-15032

CNVD-2021-15031、CNVD-2021-15037

CNVD-2021-15036、CNVD-2021-15035

CNVD-2021-15034、CNVD-2021-15041

CNVD-2021-15040、CNVD-2021-15042

本月,Aruba Networks多款产品存在安全漏洞。攻击者可利用漏洞以root用户身份在底层操作系统上执行任意命令,通过诱使授权用户点击恶意链接,以目标用户的权限执行操作,获取和修改底层数据库中的敏感信息等。本月漏洞包括:Aruba Networks AirWave Management Platform跨站请求伪造漏洞(CNVD-2021-15031、CNVD-2021-15032)、Aruba Networks AirWave Management Platform SQL注入漏洞(CNVD-2021-15036、CNVD-2021-15037)、Aruba Networks AirWave Management Platform命令注入漏洞(CNVD-2021-15033、CNVD-2021-15035、CNVD-2021-15041、CNVD-2021-15042)、Aruba Networks AirWave Management Platform不当访问控制漏洞、Aruba Networks AirWave Management Platform XML外部实体注入漏洞等。

其他编号

CVE-2021-26962、CVE-2021-26961

CVE-2021-26960、CVE-2021-26966

CVE-2021-26965、CVE-2021-26963

CVE-2021-26964、CVE-2021-26970

CVE-2021-26969、CVE-2021-26971

发布时间

2021/03/08

影响产品

Aruba Networks AirWave Management Platform


1.2漏洞分类统计

根据漏洞影响对象的类型,漏洞可分为WEB应用、应用程序、操作系统、网络设备(交换机、路由器等网络端设备)、数据库、安全产品(如防火墙、入侵检测系统等)和智能设备(物联网终端设备)漏洞。不同类型漏洞的分布如图1所示,本月应用程序占比例较大。与前12个月相比,本月应用程序、WEB应用、网络设备(交换机、路由器等网络端设备)、安全产品、智能设备(物联网终端设备)的数量处于高位,操作系统、数据库漏洞的数量处于低位 。

图1 漏洞类型分布

1.3漏洞被关注情况

根据对用户查阅CNVD漏洞信息次数的统计,本月用户关注度最高的5个漏洞如表2所示。

关注度排名

漏洞名称

CNVD编号

发布时间

1

Siemens Solid Edge越界写入漏洞(CNVD-2021-16439)

CNVD-2021-16439

2021/3/11

2

深圳市腾讯计算机系统有限公司政务微信存在dll劫持漏洞(CNVD-2021-09531)

CNVD-2021-09531

2021/3/3

3

积木报表存在SQL注入漏洞

CNVD-2021-10434

2021/3/6

4

维盟(WayOS)智能路由管理系统存在弱口令漏洞

CNVD-2021-08468

2021/3/4

5

HadSky后台存在文件上传漏洞

CNVD-2021-08438

2021/3/4

表2 本月被关注漏洞TOP5

从表2可以看出,本月用户关注的主要是Siemens Solid Edge越界写入漏洞(CNVD-2021-16439),其访问量达到76次以上。

1.4漏洞趋势

本月,CNVD收集整理信息安全漏洞2822个,与前12个月平均收录数量1701个相比,处于高位;本月高危漏洞692个,与前12个月高危漏洞平均收录数量603个相比,处于高位 。本月的总体漏洞趋势如图2所示。

图2 漏洞发布趋势

由图2所示,本月23日发布的安全漏洞数量最多,都高达276个,主要是因为收录了深圳市腾讯计算机系统有限公司、北京伟联科技有限公司 等多款产品存在的多个漏洞。

2.单位和个人上报漏洞统计

本月报送情况如表3所示。其中,哈尔滨安天科技集团股份有限公司、北京天融信网络安全技术有限公司、北京神州绿盟科技有限公司、华为技术有限公司、新华三技术有限公司等单位报送公开收集的漏洞数量较多。南京众智维信息科技有限公司、北京信联科汇科技有限公司、北京华云安信息技术有限公司、山东云天安全技术有限公司、江苏保旺达软件技术有限公司、河南灵创电子科技有限公司 、北京天地和兴科技有限公司、山东泽鹿安全技术有限公司、河南信安世纪科技有限公司、北京山石网科信息技术有限公司、上海犀点意象网络科技有限公司、安徽长泰信息安全服务有限公司、山东新潮信息技术有限公司、杭州海康威视数字技术股份有限公司、山东华鲁科技发展股份有限公司、武汉明嘉信信息安全检测评估有限公司、贵州多彩宝互联网服务有限公司、北京安帝科技有限公司、北京华顺信安科技有限公司、北京顶象技术有限公司、西安交大捷普网络科技有限公司、京东云安全、重庆贝特计算机系统工程有限公司、杭州木链物联网科技有限公司、上海纽盾科技股份有限公司、任子行网络技术股份有限公司、北方实验室(沈阳)股份有限公司、山石网科通信技术股份有限公司、四川哨兵信息科技有限公司、新疆海狼科技有限公司、浙江御安信息技术有限公司、博智安全科技股份有限公司、海南神州希望网路有限公司、广州安亿信软件科技有限公司、北京远禾科技有限公司、福建省海峡信息技术有限公司、星云博创科技有限公司、长春嘉诚信息技术股份有限公司、北京惠而特科技有限公司、北京君云天下科技有限公司、上海观安信息技术股份有限公司、上海崤函信息科技有限公司、北京机沃科技有限公司、安知攻防实验室、北京圣博润高新技术股份有限公司、广东蓝爵网络安全技术股份有限公司、联想全球安全实验室、深圳市魔方安全科技有限公司、神州网安(北京)信息科技有限公司、工业信息安全(四川)创新中心有限公司、河南省鼎信信息安全等级测评有限公司、吉林谛听信息技术有限公司、上海匡创信息技术有限公司、浙江乾冠信息安全研究院、北京创安恒宇科技有限公司、广西塔易信息技术有限公司、广州市云聚数据服务有限公司、杭州天谷信息科技有限公司、内蒙古洞明科技有限公司、上海市信息安全测评认证中心、上海上讯信息技术股份有限公司、腾讯安全天马实验室及其他个人白帽子向CNVD提交了24005个以事件型漏洞为主的原创漏洞。其中包括奇安信网神(补天平台)、斗象科技(漏洞盒子)和上海交大向CNVD共享的白帽子报送的15925条原创漏洞信息 。

单位或个人

漏洞上报总数

原创漏洞数量

奇安信网神(补天平台)

7910

7910

斗象科技(漏洞盒子)

4326

4326

上海交大

3689

3689

哈尔滨安天科技集团股份有限公司

1355

0

北京天融信网络安全技术有限公司

1300

9

北京神州绿盟科技有限公司

807

214

华为技术有限公司

516

0

新华三技术有限公司

485

0

深信服科技股份有限公司

372

5

北京启明星辰信息安全技术有限公司

294

14

北京数字观星科技有限公司

280

0

阿里云计算有限公司

245

0

中国电信股份有限公司网络安全产品运营中心

193

113

北京奇虎科技有限公司

127

127

中国电信集团系统集成有限责任公司

121

121

厦门服云信息科技有限公司

111

0

远江盛邦(北京)网络安全科技股份有限公司

104

104

国瑞数码零点实验室

68

68

卫士通信息产业股份有限公司

57

0

恒安嘉新(北京)科技股份公司

42

0

西安四叶草信息技术有限公司

26

26

内蒙古奥创科技有限公司

21

21

北京知道创宇信息技术股份有限公司

15

2

北京安信天行科技有限公司

8

8

北京长亭科技有限公司

8

8

北京智游网安科技有限公司

4

4

深圳市腾讯计算机系统有限公司(玄武实验室)

1

1

南京众智维信息科技有限公司

476

476

北京信联科汇科技有限公司

338

338

北京华云安信息技术有限公司

277

277

山东云天安全技术有限公司

218

218

江苏保旺达软件技术有限公司

137

137

河南灵创电子科技有限公司

131

131

北京天地和兴科技有限公司

124

124

山东泽鹿安全技术有限公司

109

109

河南信安世纪科技有限公司

108

108

北京山石网科信息技术有限公司

105

105

上海犀点意象网络科技有限公司

90

90

安徽长泰信息安全服务有限公司

84

84

山东新潮信息技术有限公司

83

83

杭州迪普科技股份有限公司

71

0

杭州海康威视数字技术股份有限公司

69

69

山东华鲁科技发展股份有限公司

62

62

武汉明嘉信信息安全检测评估有限公司

60

60

贵州多彩宝互联网服务有限公司

57

57

北京安帝科技有限公司

33

33

北京华顺信安科技有限公司

33

0

北京顶象技术有限公司

30

30

西安交大捷普网络科技有限公司

26

26

西门子(中国)有限公司

24

0

京东云安全

17

17

重庆贝特计算机系统工程有限公司

17

17

杭州木链物联网科技有限公司

16

16

上海纽盾科技股份有限公司

16

16

任子行网络技术股份有限公司

16

16

北方实验室(沈阳)股份有限公司

15

15

山石网科通信技术股份有限公司

11

11

四川哨兵信息科技有限公司

10

10

新疆海狼科技有限公司

10

10

浙江御安信息技术有限公司

10

10

博智安全科技股份有限公司

9

9

海南神州希望网路有限公司

9

9

广州安亿信软件科技有限公司

8

8

北京远禾科技有限公司

7

7

福建省海峡信息技术有限公司

7

7

星云博创科技有限公司

6

6

长春嘉诚信息技术股份有限公司

6

6

北京惠而特科技有限公司

5

5

北京君云天下科技有限公司

5

5

上海观安信息技术股份有限公司

5

5

上海崤函信息科技有限公司

5

5

北京机沃科技有限公司

4

4

安知攻防实验室

4

4

北京圣博润高新技术股份有限公司

3

3

广东蓝爵网络安全技术股份有限公司

3

3

联想全球安全实验室

3

3

深圳市魔方安全科技有限公司

3

3

神州网安(北京)信息科技有限公司

3

3

工业信息安全(四川)创新中心有限公司

2

2

河南省鼎信信息安全等级测评有限公司

2

2

吉林谛听信息技术有限公司

2

2

上海匡创信息技术有限公司

2

2

浙江乾冠信息安全研究院

2

2

北京创安恒宇科技有限公司

1

1

广西塔易信息技术有限公司

1

1

广州市云聚数据服务有限公司

1

1

杭州天谷信息科技有限公司

1

1

内蒙古洞明科技有限公司

1

1

上海市信息安全测评认证中心

1

1

上海上讯信息技术股份有限公司

1

1

腾讯安全天马实验室

1

1

个人

4367

4367

总计

2822(去重)

24005

表3 单位和个人上报漏洞统计