网络信息安全
漏洞信息月度通报2023年第8期
时间: 2023-11-10 10:46      点击:

漏洞信息月度通报2023年第8期

                   转自国家信息安全漏洞共享平台

情况综述

本月国家信息安全漏洞共享平台(以下简称CNVD)收集整理信息安全漏洞的基本情况如下:

收集整理信息安全漏洞1944个,其中高危漏洞919个,中危漏洞941个,低危漏洞84个。上述漏洞中,可被利用来实施远程网络攻击的漏洞有1691个。


1. 本月漏洞信息

1.1重要漏洞信息

本月CNVD收集和整理的漏洞信息中,对国内用户广泛使用的信息系统和应用程序影响较大的重要漏洞列表如表1所示。


序号

漏洞名称

编号及影响产品信息

影响描述


1

Microsoft多款产品存在安全漏洞

CNVD编号

CNVD-2023-64857CNVD-2023-64864CNVD-2023-64865CNVD-2023-64866CNVD-2023-64867CNVD-2023-64868CNVD-2023-64869CNVD-2023-64870CNVD-2023-64872CNVD-2023-64873

本月,Microsoft多款产品存在安全漏洞。攻击者可利用该漏洞进行欺骗攻击,在服务器帐户的上下文中执行任意代码等。本月漏洞包括:Microsoft Dynamics Business Central权限提升漏洞、Microsoft Excel远程代码执行漏洞(CNVD-2023-64864)、Microsoft Exchange Server远程代码执行漏洞(CNVD-2023-64865CNVD-2023-64867CNVD-2023-64868)、Microsoft Exchange Server权限提升漏洞(CNVD-2023-64869)、Microsoft HEVC Video Extensions远程代码执行漏洞(CNVD-2023-64870)、Microsoft SharePoint Server欺骗漏洞(CNVD-2023-64872CNVD-2023-64873)、Microsoft Exchange Server欺骗漏洞(CNVD-2023-64866)等。






其他编号

CVE-2023-38167CVE-2023-36896

CVE-2023-38185CVE-2023-38181

CVE-2023-35388CVE-2023-35368

CVE-2023-21709CVE-2023-38170

CVE-2023-36892CVE-2023-36891






发布时间

2023-08-25


影响产品

Microsoft Dynamics Business Central

Microsoft Excel 2013 SP1

Microsoft Excel 2016

Microsoft Office Online Server

Microsoft Office 2019

Microsoft Office LTSC 2021

Microsoft Office LTSC

Microsoft Exchange Server 2019 Cumulative Update 12

Microsoft Exchange Server 2016 Cumulative Update 23

Microsoft HEVC Video Extensions

Microsoft SharePoint Server 2019

Microsoft SharePoint Server Subscription Edition

Microsoft 365 Apps for Enterprise



















2

Google多款产品存在安全漏洞

CNVD编号

CNVD-2023-63463CNVD-2023-63464

CNVD-2023-63465CNVD-2023-63467

CNVD-2023-63468CNVD-2023-63469

CNVD-2023-63470CNVD-2023-63471

CNVD-2023-63501CNVD-2023-63502

本月,Google多款产品存在安全漏洞。攻击者可利用该漏洞在系统上执行任意代码或导致应用程序崩溃等。本月漏洞包括:Google Chrome代码执行漏洞(CNVD-2023-63463CNVD-2023-63464CNVD-2023-63465CNVD-2023-63467CNVD-2023-63468CNVD-2023-63469CNVD-2023-63470CNVD-2023-63471CNVD-2023-63501CNVD-2023-63502)等。






其他编号

CVE-2023-4069CVE-2023-4074

CVE-2023-4077CVE-2023-4070

CVE-2023-4072CVE-2023-4075

CVE-2023-4076CVE-2023-4078

CVE-2023-4073CVE-2023-4068






发布时间

2023-08-16


影响产品

Google Chrome









3

Cisco多款产品存在安全漏洞

CNVD编号

CNVD-2023-61392CNVD-2023-62934CNVD-2023-62933CNVD-2023-62932CNVD-2023-62938CNVD-2023-62937CNVD-2023-62936CNVD-2023-62935CNVD-2023-62940CNVD-2023-62939

本月,Cisco多款产品存在安全漏洞。攻击者可利用该漏洞获得读取权限或有限的写入权限,以根用户身份从受限容器中读取信息、枚举用户信息或在受限容器中执行任意命令等。本月漏洞包括:Cisco Small Business SPA500 Series IP Phones跨站脚本漏洞、Cisco Webex Meetings跨站脚本漏洞(CNVD-2023-62934)、Cisco SD-WAN vManage输入验证错误漏洞(CNVD-2023-62933)、Cisco AsyncOS输入验证错误漏洞、Cisco DNA Center信息泄露漏洞(CNVD-2023-62938)、Cisco DNA Center授权问题漏洞、Cisco Secure Workload OpenAPI特权提升漏洞、Cisco Webex Meetings跨站请求伪造漏洞、Cisco StarOS输入验证错误漏洞、Cisco Smart Software Manager On-Prem SQL注入漏洞等。






其他编号

CVE-2023-20181CVE-2023-20133

CVE-2023-20214CVE-2023-20215

CVE-2023-20183CVE-2023-20184

CVE-2023-20136CVE-2023-20180

CVE-2023-20046CVE-2023-20110






发布时间

2023-08-11


影响产品

Cisco Small Business SPA500 Series IP Phones

Cisco Webex Meetings

Cisco SD-WAN vManage20.6.3.3

Cisco AsyncOS

Cisco DNA Center

Cisco Secure Workload

Cisco StarOS

Cisco Smart Software Manager On-Prem























4

Adobe多款产品存在安全漏洞

CNVD编号

CNVD-2023-62945CNVD-2023-62944CNVD-2023-62948CNVD-2023-62947CNVD-2023-62946CNVD-2023-62951CNVD-2023-62949CNVD-2023-62953CNVD-2023-64506CNVD-2023-64505

本月,Adobe多款产品存在安全漏洞。攻击者可利用该漏洞导致敏感内存泄露,通过绕过API黑名单功能在当前用户的上下文中导致任意代码执行等。本月漏洞包括:Adobe Acrobat Reader越界读取漏洞(NVD-2023-62945CNVD-2023-62948CNVD-2023-62946CNVD-2023-62951CNVD-2023-62949CNVD-2023-62953)、Adobe Dimension越界读取漏洞(CNVD-2023-64506)、Adobe Dimension释放后重用漏洞、Adobe Acrobat Reader越界写入漏洞(CNVD-2023-62947)、Adobe Acrobat Reader访问控制错误漏洞(CNVD-2023-62944)等。






其他编号

CVE-2023-38236CVE-2023-29320

CVE-2023-38242CVE-2023-38233

CVE-2023-38244CVE-2023-38229

CVE-2023-38241CVE-2023-38239

CVE-2023-38213CVE-2023-38211






发布时间

2023-08-14


影响产品

Adobe Acrobat DC

Adobe Acrobat Reader DC

Adobe Acrobat 2020

Adobe Acrobat Reader 2020

Adobe Dimension
















5

SAP多款产品存在安全漏洞

CNVD编号

CNVD-2023-65172CNVD-2023-65177CNVD-2023-65176CNVD-2023-65175CNVD-2023-65174CNVD-2023-65180CNVD-2023-65179CNVD-2023-65184CNVD-2023-65182CNVD-2023-65181

本月,SAP多款产品存在安全漏洞。攻击者可利用该漏洞通过网络访问非预期数据,注入恶意脚本或HTML代码,当恶意数据被查看时,可获取敏感信息或劫持用户会话等。本月漏洞包括:SAP PowerDesigner代码注入漏洞、SAP Business One信息泄露漏洞(CNVD-2023-65177)、SAP Host Agent信息泄露漏洞(CNVD-2023-65176)、SAP Supplier Relationship Management信息泄露漏洞、SAP PowerDesigner访问控制错误漏洞、SAP NetWeaver Process Integration访问控制错误漏洞(CNVD-2023-65180)、SAP Message Server授权问题漏洞、SAP NetWeaver Enterprise Portal跨站脚本漏洞(CNVD-2023-65184)、SAP Solution Manager代码问题漏洞、SAP NetWeaver路径遍历漏洞(CNVD-2023-65181)等。






其他编号

CVE-2023-36923CVE-2023-37487

CVE-2023-36926CVE-2023-39436

CVE-2023-37483CVE-2023-35873

CVE-2023-37491CVE-2023-33985

CVE-2023-36925CVE-2023-33989






发布时间

2023-08-29


影响产品

SAP PowerDesigner

SAP Business One

SAP Host Agent

SAP supplier relationship management

SAP NetWeaver Process Integration

SAP Message Server

SAP SAP NetWeaver Enterprise Portal

SAP SAP Solution Manager

SAP SAP Netweaver























6

NETGEAR多款产品存在安全漏洞

CNVD编号

CNVD-2023-64072CNVD-2023-64071CNVD-2023-64070CNVD-2023-64069CNVD-2023-64068CNVD-2023-64077CNVD-2023-64076CNVD-2023-64075CNVD-2023-64074CNVD-2023-64073

本月,NETGEAR多款产品存在安全漏洞。攻击者可利用该漏洞获取敏感信息,在系统上执行任意代码或者导致拒绝服务攻击等。本月漏洞包括:NETGEAR R7100LG命令注入漏洞、NETGEAR R6900P缓冲区溢出漏洞、NETGEAR EX6200缓冲区溢出漏洞、NETGEAR DGN3500缓冲区溢出漏洞、NETGEAR DG834Gv5缓冲区溢出漏洞、NETGEAR RBR750信息泄露漏洞、NETGEAR RBR750命令注入漏洞、NETGEAR RBR750 dev_name参数命令注入漏洞、Netgear R6250命令注入漏洞、NETGEAR XR300缓冲区溢出漏洞等。






其他编号

CVE-2023-38928CVE-2023-38412

CVE-2023-38926CVE-2023-38924

CVE-2023-38591CVE-2022-38458

CVE-2022-38452CVE-2022-37337

CVE-2023-33532CVE-2023-36499






发布时间

2023-08-22


影响产品

NETGEAR R7100LG

NETGEAR R6900P

NETGEAR EX6200

NETGEAR DGN3500

NETGEAR DG834Gv5

NETGEAR RBR750

NETGEAR Netgear R6250

NETGEAR XR300















7

Linux多款产品存在安全漏洞

CNVD编号

CNVD-2023-62922CNVD-2023-62927CNVD-2023-62926CNVD-2023-62931CNVD-2023-64508CNVD-2023-64507CNVD-2023-64510CNVD-2023-64509CNVD-2023-65164CNVD-2023-65165

本月,Linux多款产品存在安全漏洞。攻击者可利用该漏洞导致拒绝服务,升级本地权限等。本月漏洞包括:Linux kernel缓冲区溢出漏洞(CNVD-2023-62927)、Linux kernel越界读取漏洞(CNVD-2023-62926)、Linux kernel输入验证错误漏洞(CNVD-2023-62931)、Linux kernel拒绝服务漏洞(CNVD-2023-62922CNVD-2023-64507CNVD-2023-64510)、Linux kernel内存错误引用漏洞(CNVD-2023-64509CNVD-2023-65164CNVD-2023-65165CNVD-2023-64508)等。






其他编号

CVE-2023-4010CVE-2023-3611

CVE-2023-2860CVE-2023-38430

CVE-2023-40283CVE-2023-4385

CVE-2023-2430CVE-2023-4147

CVE-2023-4387CVE-2023-4128






发布时间

2023-08-11


影响产品

Linux kernel













8

Siemens多款产品存在安全漏洞

CNVD编号

CNVD-2023-60606CNVD-2023-60607CNVD-2023-60609CNVD-2023-60608CNVD-2023-60610CNVD-2023-60611CNVD-2023-62033CNVD-2023-62032CNVD-2023-62031CNVD-2023-62035

本月,Siemens多款产品存在安全漏洞。攻击者可利用该漏洞以root权限执行任意代码等。本月漏洞包括:Siemens RUGGEDCOM ROX命令注入漏洞(CNVD-2023-60606CNVD-2023-60607CNVD-2023-60609CNVD-2023-60608CNVD-2023-60610CNVD-2023-60611)、Siemens Solid Edge越界读取漏洞(CNVD-2023-62033CNVD-2023-62032CNVD-2023-62035)、Siemens Solid Edge越界写入漏洞(CNVD-2023-62031)等。






其他编号

CVE-2023-36755CVE-2023-36754

CVE-2023-36752CVE-2023-36753

CVE-2023-36751CVE-2023-36750

CVE-2023-39187CVE-2023-39188

CVE-2023-39419CVE-2023-39185






发布时间

2023-08-02


影响产品

Siemens RUGGEDCOM ROX MX5000

Siemens RUGGEDCOM ROX MX5000RE

Siemens RUGGEDCOM ROX RX1400

Siemens RUGGEDCOM ROX RX1500

Siemens RUGGEDCOM ROX RX1501

Siemens RUGGEDCOM ROX RX1510

Siemens RUGGEDCOM ROX RX1511

Siemens RUGGEDCOM ROX RX1512

Siemens RUGGEDCOM ROX RX1524

Siemens RUGGEDCOM ROX RX1536

Siemens RUGGEDCOM ROX RX5000

Siemens Solid Edge SE2023














表1 本月重要漏洞信息


1.2漏洞分类统计

根据漏洞影响对象的类型,漏洞可分为WEB应用、应用程序、操作系统、网络设备(交换机、路由器等网络端设备)、数据库、安全产品(如防火墙、入侵检测系统等)和智能设备(物联网终端设备)、车联网漏洞。不同类型漏洞的分布如图1所示,本月WEB应用占比例较大。与前12个月相比,本月WEB应用、操作系统、数据库、应用程序、网络设备(交换机、路由器等网络端设备)、安全产品、车联网漏洞的数量处于高位,智能设备(物联网终端设备)漏洞的数量处于低位。

图1 漏洞类型分布

1.3漏洞被关注情况

根据对用户查阅CNVD漏洞信息次数的统计,本月用户关注度最高的5个漏洞如表2所示。

关注度排名

漏洞名称

CNVD编号

发布时间

1

Siemens SIMATIC CN 4100默认权限不正确漏洞

CNVD-2023-60604

2023/8/2

2

Siemens RUGGEDCOM ROX加密问题漏洞

CNVD-2023-60612

2023/8/3

3

Huawei HarmonyOS和EMUI信息泄露漏洞(CNVD-2023-61743)

CNVD-2023-61743

2023/8/8

4

Adobe Acrobat Reader越界读取漏洞(CNVD-2023-62945)

CNVD-2023-62945

2023/8/14

5

Milesight UR32L zebra vlan_name功能命令执行漏洞

CNVD-2023-64960

2023/8/25

表2 本月被关注漏洞TOP5

从表2可以看出,本月用户关注的主要是Siemens SIMATIC CN 4100默认权限不正确漏洞,其访问量达到38次以上。

1.4漏洞趋势

本月,CNVD收集整理信息安全漏洞1944个,与前12个月平均收录数量1766个相比,处于高位;本月高危漏洞919个,与前12个月高危漏洞平均收录数量784个相比,处于高位。本月的总体漏洞趋势如图2所示。

图2 漏洞发布趋势

由图2所示,本月11日发布的安全漏洞数量最多,高达219个,主要是因为收录了JetBrains、北京百卓网络技术有限公司等多款产品存在的多个漏洞。

2. 单位和个人上报漏洞统计

本月报送情况如表3所示。其中,新华三技术有限公司、深信服科技股份有限公司、北京神州绿盟科技有限公司、北京天融信网络安全技术有限公司、安天科技集团股份有限公司等单位报送公开收集的漏洞数量较多。联想集团、杭州美创科技有限公司、奇安星城网络安全运营服务(长沙)有限公司、河南东方云盾信息技术有限公司、安徽锋刃信息科技有限公司、中电智安科技有限公司、快页信息技术有限公司、河南信安世纪科技有限公司、亚信科技(成都)有限公司、河南灵创电子科技有限公司、成都安美勤信息技术股份有限公司、北京山石网科信息技术有限公司、赛尔网络有限公司、智网安云(武汉)信息技术有限公司、浙江中控技术股份有限公司、北京水木羽林科技有限公司、河北镌远网络科技有限公司、星云博创科技有限公司、信息产业信息安全测评中心、软通动力信息技术(集团)股份有限公司、陕西慧缘网络科技有限公司、安徽思珀特信息科技有限公司、杭州弘沿科技有限公司、贵州泰若数字科技有限公司、广州安亿信软件科技有限公司、卫士通(广州)信息安全技术有限公司、北京君云天下科技有限公司、杭州海康威视数字技术股份有限公司、陕西慧缘网络科技有限公司、杭州默安科技有限公司、北京赛博昆仑科技有限公司、河南省鼎信信息安全等级测评有限公司、合肥梆梆信息科技有限公司、西藏熙安信息技术有限责任公司、超聚变数字技术有限公司、博智安全科技股份有限公司、中孚安全技术有限公司、杭州捷鼎科技有限公司、海南神州希望网络有限公司、中国烟草总公司湖北省公司、深圳昂楷科技有限公司、山东正中信息技术股份有限公司、贵州华黔信安信息技术有限公司、云南联创网安科技有限公司、北京云弈科技有限公司、北京航空航天大学、北京六方云信息技术有限公司、苏州棱镜七彩信息科技有限公司、北京微步在线科技有限公司、河南悦海数安科技有限公司、国网江西省电力有限公司电力科学研究院、北京安帝科技有限公司、工业和信息化部电子第五研究所、汇安云(山东)信息科技有限公司、宁夏凯信特信息科技有限公司、北京中关村实验室、南方电网数字电网集团信息通信科技有限公司、中国电信股份有限公司上海研究院、深圳市魔方安全科技有限公司、江苏晟晖信息科技有限公司、山东九域信息技术有限公司、广东拓思软件科学园有限公司、南瑞集团公司(国网电力科学研究院)、江苏云天网络安全技术有限公司、广东盈世计算机科技有限公司、山东云天安全技术有限公司、成都泰瑞通信设备检测有限公司、北京威努特技术有限公司、山石网科通信技术股份有限公司、北京众安天下科技有限公司、北京时代新威信息技术有限公司、南京聚铭网络科技有限公司、郑州师范学院、西安安迈信科科技有限公司、浙江东安检测技术有限公司、安徽天行网安信息安全技术有限公司、郑州埃文科技、神州灵云(北京)科技有限公司、江苏君立华域信息安全技术股份有限公司、中华人民共和国广东海事局、中国银行、北京远禾科技有限公司、国网辽宁省电力有限公司电力科学研究院、广州市盛通建设工程质量检测有限公司、 上海纽盾科技股份有限公司、交通运输信息安全中心有限公司及其他个人白帽子向CNVD提交了79265个以事件型漏洞为主的原创漏洞。其中包括奇安信网神(补天平台)、斗象科技(漏洞盒子)、上海交大和三六零数字安全科技集团有限公司向CNVD共享的白帽子报送的72621条原创漏洞信息。

报送单位或个人

漏洞报送数量

原创漏洞数

斗象科技(漏洞盒子)

42280

42280

奇安信网神(补天平台)

22713

22713

上海交大

4647

4647

三六零数字安全科技集团有限公司

2981

2981

新华三技术有限公司

2348

0

深信服科技股份有限公司

1435

16

北京神州绿盟科技有限公司

1064

2

北京天融信网络安全技术有限公司

962

3

安天科技集团股份有限公司

868

0

北京启明星辰信息安全技术有限公司

708

69

阿里云计算有限公司

394

1

北京数字观星科技有限公司

303

0

天津市国瑞数码安全系统股份有限公司

235

0

远江盛邦(北京)网络安全科技股份有限公司

203

203

北京长亭科技有限公司

199

7

北京知道创宇信息技术有限公司

157

4

杭州迪普科技股份有限公司

126

0

杭州安恒信息技术股份有限公司

106

87

南京众智维信息科技有限公司

38

38

京东科技信息技术有限公司

10

10

西安四叶草信息技术有限公司

4

4

华为技术有限公司

3

3

北京信联数安科技有限公司

3

3

浙江大华技术股份有限公司

2

2

北京智游网安科技有限公司

2

2

联想集团

359

359

杭州美创科技有限公司

307

307

奇安星城网络安全运营服务(长沙)有限公司

152

152

河南东方云盾信息技术有限公司

147

147

安徽锋刃信息科技有限公司

140

140

中电智安科技有限公司

122

122

快页信息技术有限公司

120

120

河南信安世纪科技有限公司

58

58

西门子(中国)有限公司

35

0

亚信科技(成都)有限公司

27

27

河南灵创电子科技有限公司

19

19

成都安美勤信息技术股份有限公司

18

18

北京山石网科信息技术有限公司

17

17

赛尔网络有限公司

15

15

智网安云(武汉)信息技术有限公司

10

10

浙江中控技术股份有限公司

8

8

北京水木羽林科技有限公司

8

8

河北镌远网络科技有限公司

7

7

星云博创科技有限公司

6

6

信息产业信息安全测评中心

6

6

软通动力信息技术(集团)股份有限公司

5

5

陕西慧缘网络科技有限公司

5

5

安徽思珀特信息科技有限公司

5

5

杭州弘沿科技有限公司

5

5

贵州泰若数字科技有限公司

4

4

广州安亿信软件科技有限公司

4

4

卫士通(广州)信息安全技术有限公司

4

4

北京君云天下科技有限公司

4

4

杭州海康威视数字技术股份有限公司

4

4

陕西慧缘网络科技有限公司

4

4

杭州默安科技有限公司

4

4

北京赛博昆仑科技有限公司

4

4

河南省鼎信信息安全等级测评有限公司

4

4

任子行网络技术股份有限公司

3

3

合肥梆梆信息科技有限公司

3

3

西藏熙安信息技术有限责任公司

3

3

超聚变数字技术有限公司

3

3

博智安全科技股份有限公司

3

3

中孚安全技术有限公司

3

3

杭州捷鼎科技有限公司

3

3

海南神州希望网络有限公司

3

3

中国烟草总公司湖北省公司

3

3

深圳昂楷科技有限公司

3

3

山东正中信息技术股份有限公司

2

2

贵州华黔信安信息技术有限公司

2

2

云南联创网安科技有限公司

2

2

北京云弈科技有限公司

2

2

北京航空航天大学

2

2

北京六方云信息技术有限公司

2

2

苏州棱镜七彩信息科技有限公司

2

2

北京微步在线科技有限公司

2

2

河南悦海数安科技有限公司

2

2

国网江西省电力有限公司电力科学研究院

2

2

北京安帝科技有限公司

2

2

工业和信息化部电子第五研究所

2

2

汇安云(山东)信息科技有限公司

2

2

宁夏凯信特信息科技有限公司

2

2

北京中关村实验室

2

2

南方电网数字电网集团信息通信科技有限公司

2

2

中国电信股份有限公司上海研究院

2

2

深圳市魔方安全科技有限公司

2

2

江苏晟晖信息科技有限公司

2

2

山东九域信息技术有限公司

1

1

广东拓思软件科学园有限公司

1

1

南瑞集团公司(国网电力科学研究院)

1

1

江苏云天网络安全技术有限公司

1

1

广东盈世计算机科技有限公司

1

1

山东云天安全技术有限公司

1

1

成都泰瑞通信设备检测有限公司

1

1

北京威努特技术有限公司

1

1

山石网科通信技术股份有限公司

1

1

北京众安天下科技有限公司

1

1

北京时代新威信息技术有限公司

1

1

南京聚铭网络科技有限公司

1

1

郑州师范学院

1

1

西安安迈信科科技有限公司

1

1

浙江东安检测技术有限公司

1

1

安徽天行网安信息安全技术有限公司

1

1

郑州埃文科技

1

1

神州灵云(北京)科技有限公司

1

1

江苏君立华域信息安全技术股份有限公司

1

1

中华人民共和国广东海事局

1

1

中国银行

1

1

北京远禾科技有限公司

1

1

国网辽宁省电力有限公司电力科学研究院

1

1

广州市盛通建设工程质量检测有限公司

1

1

上海纽盾科技股份有限公司

1

1

交通运输信息安全中心有限公司

1

1

CNCERT广西分中心

30

30

CNCERT河北分中心

8

8

CNCERT贵州分中心

5

5

CNCERT宁夏分中心

5

5

CNCERT内蒙古分中心

1

1

个人

4445

4445

报送总计

1944(去重)

79265

表3 单位和个人上报漏洞统计
(编辑:CNVD) |