国家计算机网络入侵防范中心安全漏洞周报:2014年2月17日至2014年2月24日,安全漏洞74个,其中高危漏洞14个,中等威胁漏50个,低威胁漏洞10个,安全漏洞总量是上周的31.62%。
本次值得关注的漏洞有,[*]CiscoSecureAccessControlSystem(ACS)中的RMIinterface中存在安全漏洞,受影响的产品,5.x,版本早于5.5,由于没有对资源进行正确的访问限制,或权限管理有误,不合适的强化认证和授权请求,允许远程攻击者,通过请求此接口,即错误IDCSCud75187,获取管理访问权限[*]ApacheTomcat和JBossWeb中的DiskFileItemclass中的readObjectmethod中存在安全漏洞,受影响的产品,6.1.0和RedHatJBossPortal6.0.0@,由于对输入参数未进行正确的限制,允许远程攻击者写任意文件[*]DellPowerConnect中的SSHservice中存在安全漏洞,受影响的产品,33481.2.1.3,3524p2.0.0.48,以及53242.0.1.4switches,由于对输入参数未进行正确的限制,允许远程攻击者,通过发送多个数据包TCP端口22,引起拒绝服务攻击(设备reset)或者可能执行任意代码[*]IBMJavaSDK中存在未知的漏洞,受影响的产品,版本早于7,版本早于SR4-FP1,6,版本早于SR13-FP1,5.0,版本早于SR16-FP1,以及1.4.2,版本早于SR13-FP16,有关于Class库的未知影响和攻击向量[*]RedHatEnterpriseVirtualization(RHEV)中的UnquotedWindowssearchpathvulnerability中存在安全漏洞,受影响的产品,3和3.2,允许本地用户,通过精心构造的未知的文件夹中的应用获得特权[*]CiscoTelePresenceISDNGatewaywithsoftware中存在安全漏洞,受影响的产品,版本早于2.2(1.92),由于对输入参数未进行正确的限制,允许远程攻击者,通过精心构造的Q.931状态消息,即错误IDCSCui50360,引起拒绝服务攻击(D-channel调用超时)[*]ApplePages中存在Double释放漏洞,受影响的产品,2.x,版本早于2.1和5.x,版本早于5.1,由于没有正确管理系统资源,允许远程攻击者,通过精心构造的MicrosoftWord文件,执行任意代码或者引起拒绝服务攻击(application破坏)[*]IBMGSKit中存在安全漏洞,受影响的产品,7.x,版本早于7.0.4.48和8.x,版本早于8.0.50.16,由于对输入参数未进行正确的限制,允许远程攻击者,通过畸形X.509证书chain,引起拒绝服务攻击(application崩溃或者hang)[*]GoogleV8中的store-buffer.cc中的StoreBuffer::ExemptPopularPages函数中存在安全漏洞,受影响的产品,版本早于3.22.24.16,版本早于32.0.1700.102,由于对输入参数未进行正确的限制,允许远程攻击者引起拒绝服务攻击(内存破坏)或者可能有未知的其它影响[*]AdobeReader和Acrobat中存在缓冲区溢出,受影响的产品,9.x,版本早于9.5.3,10.x,版本早于10.1.5,以及11.x,版本早于11.0.1,由于对内存缓冲区的创建、修改、管理或删除有误,允许攻击者,通过未知的向量,执行任意代码不同漏洞相比于CVE-2013-0606,CVE-2013-0612,CVE-2013-0615,CVE-2013-0617,以及CVE-2013-0621
针对高危漏洞各公司均已发布安全公告和更新程序补丁。建议用户做好安全防护,及时关注并下载更新,注意上网安全,防范黑客攻击。
为了保护用户计算机与系统安全,国家计算机网络入侵防范中心建议用户及时更新补丁程序,补丁可以从软件厂商官方下载,不轻易打开未知网站和来路不明的文件,安装杀毒软件并将病毒库升级到最新。