國家信息安全漏洞共享平臺上周共收集、整理信息安全漏洞169個,互聯網上出現“iCMS跨站請求偽造漏洞(CNVD-2020-54957)、WordPress跨站腳本漏洞(CNVD-2020-54948)”等零日代碼攻擊漏洞,上周信息安全漏洞威脅整體評價級別為中。中國電子銀行網為您梳理過去一周的信息安全行業要聞并告警重要漏洞,深入探討信息安全知識。
一周行業要聞速覽
《金融數據安全 數據安全分級指南》金融行業標準正式發布
標準給出了金融數據安全分級的目標、原則和范圍,明確了數據安全定級的要素、規則和定級過程,并給出了金融業機構典型數據定級規則供實踐參考,適用于金融業機構開展數據安全分級工作,以及第三方評估機構等參考開展數據安全檢查與評估工作。>>詳細
國家互聯網信息辦公室關于《互聯網用戶公眾賬號信息服務管理規定(修訂草案征求意見稿)》公開征求意見的通知
用戶不提供真實身份信息的,或冒用組織機構、他人真實身份信息進行虛假注冊的,不得為其提供相關服務。>>詳細
個人信息保護法草案提請審議 互聯網商業模式迎考
上網痕跡被平臺收集分析推送廣告、網站制定“霸王條款”隨意變更VIP會員規則、公民的身份證號、個人行蹤等被泄露倒賣……>>詳細
用戶向你拋出一個硬需求:貴行手機銀行能單筆轉賬上百萬嗎?
蘭州銀行與中國金融認證中心(CFCA)達成合作,在個人手機銀行APP上線手機盾大額轉賬功能,將個人單日單筆轉賬限額提高到300萬元。>>詳細
預防打擊金融犯罪,各地出臺銀保機構涉刑案件管理細則
壓實銀行保險機構主體責任,“依法從嚴、過罰相當”。>>詳細
別對你的銀行卡做這事!否則網銀、支付寶、微信支付都可能廢掉
販賣銀行卡可是大事!一不小心你就成為了犯罪分子的幫兇……>>詳細
公安部:部署“斷卡”行動,嚴打整治非法開辦販賣銀行卡
嚴厲打擊整治非法開辦販賣電話卡、銀行卡違法犯罪,堅決遏制電信網絡詐騙犯罪高發態勢,切實維護社會治安大局穩定。>>詳細
評論丨樹立個人信息保護的法治里程碑
個人信息保護對保護公眾的切身利益、國家信息安全和國家利益都有重大意義。>>詳細
安全威脅播報
上周漏洞基本情況
上周(9月28日-10月11日)信息安全漏洞威脅整體評價級別為中。國家信息安全漏洞共享平臺(以下簡稱CNVD)上周共收集、整理信息安全漏洞169個,其中高危漏洞44個、中危漏洞111個、低危漏洞14個。漏洞平均分值為5.63。上周收錄的漏洞中,涉及0day漏洞42個(占25%),其中互聯網上出現“iCMS跨站請求偽造漏洞(CNVD-2020-54957)、WordPress跨站腳本漏洞(CNVD-2020-54948)”等零日代碼攻擊漏洞。
上周重要漏洞安全告警
Microsoft產品安全漏洞
Microsoft Windows是一套個人設備使用的操作系統。Microsoft Windows Server是一套服務器操作系統。Windows InstallService是美國Microsoft公司的一個windows操作系統的服務。上周,上述產品被披露存在多個漏洞,攻擊者可利用漏洞以提升的權限執行代碼,導致目標系統停止響應。
CNVD收錄的相關漏洞包括:Microsoft Windows權限提升漏洞(CNVD-2020-54910、CNVD-2020-54907、CNVD-2020-54913)、Microsoft Windows RoutingUtilities拒絕服務漏洞、Microsoft Windows RSoP權限提升漏洞、Microsoft Windows Language Pack Installer權限提升漏洞、Microsoft Windows Modules Installer權限提升漏洞(CNVD-2020-54911)、Microsoft WindowsInstallService權限提升漏洞。其中,“Microsoft Windows權限提升漏洞(CNVD-2020-54913)、Microsoft Windows ModulesInstaller權限提升漏洞(CNVD-2020-54911)、Microsoft Windows權限提升漏洞(CNVD-2020-54910)”的綜合評級為“高?!?。目前,廠商已經發布了上述漏洞的修補程序。
IBM產品安全漏洞
IBM InfoSphere Information Server是一個數據集成平臺。IBM Spectrum Protect(前稱Tivoli Storage Manager)是美國IBM公司的一套數據保護平臺。IBM DataPower Gateway是美國IBM公司的一套專門為移動、云、應用編程接口(API)、網絡、面向服務架構(SOA)、B2B和云工作負載而設計的安全和集成平臺。IBM Security Secret Server是美國IBM公司的一套特權訪問管理解決方案。IBM Business ProcessManager是一套綜合的業務流程管理平臺。IBM Trusteer Pinpoint是美國國際商業機器公司(IBM)的一款信息安全保障軟件可以檢測交易中對方的真實性和交易的風險等級。IBM OpenPages GRC Platform是美國IBM公司的一套用于管理企業風險和合規性的平臺。上周,上述產品被披露存在多個漏洞,攻擊者可利用漏洞劫持受害者的點擊動作,執行任意代碼,導致拒絕服務等。
CNVD收錄的相關漏洞包括:IBM InfoSphere InformationServer點擊劫持漏洞、IBM Spectrum Protect代碼執行漏洞(CNVD-2020-54678)、IBM DataPower Gateway拒絕服務漏洞(CNVD-2020-54934)、IBM Security Secret Server安全繞過漏洞、IBM Security Secret Server輸入驗證錯誤漏洞、IBM Business Process Manager (Advanced) 和 IBM Business Automation Workflow信息泄露漏洞、IBM Trusteer Pinpoint信息泄露漏洞、IBM OpenPages跨站腳本漏洞。其中,“IBM Spectrum Protect代碼執行漏洞(CNVD-2020-54678)”的綜合評級為“高?!?。目前,廠商已經發布了上述漏洞的修補程序。
Google產品安全漏洞
Android是美國谷歌(Google)和開放手持設備聯盟(簡稱OHA)的一套以Linux為基礎的開源操作系統。Google TensorFlow是美國谷歌(Google)公司的一套用于機器學習的端到端開源平臺。上周,上述產品被披露存在多個漏洞,攻擊者可利用漏洞造成數據泄露,導致本地特權提升,造成緩存區溢出等。
CNVD收錄的相關漏洞包括:Google Android緩沖區溢出漏洞(CNVD-2020-54471、CNVD-2020-54466)、Google TensorFlow輸入驗證錯誤漏洞(CNVD-2020-54472、CNVD-2020-54474)、Google AndroidMediaProvider權限控制漏洞、Google AndroidWindowManager提權漏洞、Google TensorFlow緩沖區溢出漏洞(CNVD-2020-54782)、Google TensorFlow代碼問題漏洞(CNVD-2020-54781)。其中,“Google Android緩沖區溢出漏洞(CNVD-2020-54471)、Google TensorFlow輸入驗證錯誤漏洞(CNVD-2020-54472、CNVD-2020-54474)、Google AndroidMediaProvider權限控制漏洞、Google AndroidWindowManager提權漏洞、Google TensorFlow緩沖區溢出漏洞(CNVD-2020-54782)、Google TensorFlow代碼問題漏洞(CNVD-2020-54781)”的綜合評級為“高?!?。目前,廠商已經發布了上述漏洞的修補程序。
Artifex Software產品安全漏洞
Artifex Ghostscript是美國Artifex Software公司的一款開源的PostScript(一種用于電子產業和桌面出版領域的頁面描述語言和編程語言)解析器。Artifex Software MuPDF是美國Artifex Software公司的一款免費的、輕量級的PDF閱讀器。上周,上述產品被披露存在多個漏洞,攻擊者可利用漏洞導致緩沖區溢出或堆溢出,造成解釋器崩潰,執行代碼等。
CNVD收錄的相關漏洞包括:Artifex Ghostscript代碼執行漏洞、Artifex Software MuPDF代碼問題漏洞、Artifex Ghostscript拒絕服務漏洞(CNVD-2020-54478、CNVD-2020-54476、CNVD-2020-54475)、Artifex Ghostscript類型混淆漏洞(CNVD-2020-54479)、Artifex Software MuPDF緩沖區溢出漏洞(CNVD-2020-54480)、Artifex MuPDF無限循環漏洞。其中“Artifex Ghostscript代碼執行漏洞、Artifex Software MuPDF代碼問題漏洞”的綜合評級為“高?!?。目前,廠商已經發布了上述漏洞的修補程序。
Artifex MuPDF緩沖區溢出漏洞
Artifex MuPDF是美國Artifex Software公司的一款免費的、輕量級的PDF閱讀器。上周,Artifex MuPDF被披露存在緩沖區溢出漏洞。攻擊者可利用該漏洞對可用性造成影響。目前,廠商尚未發布上述漏洞的修補程序。
小結
上周,Microsoft、IBM、Google、Artifex Software等多款產品被披露存在多個漏洞,攻擊者可利用漏洞導致本地特權提升,造成緩存區溢出,執行代碼,發起拒絕服務攻擊等。另外,Artifex MuPDF被披露存在緩沖區溢出漏洞。攻擊者可利用該漏洞對可用性造成影響。建議相關用戶隨時關注上述廠商主頁,及時獲取修復補丁或解決方案。
中國電子銀行網綜合CNVD、全國金融標準化技術委員會、網信中國、21世紀經濟報道、第一財經、中國證券報、移動支付網報道
責任編輯:韓希宇
免責聲明:
中國電子銀行網發布的專欄、投稿以及征文相關文章,其文字、圖片、視頻均來源于作者投稿或轉載自相關作品方;如涉及未經許可使用作品的問題,請您優先聯系我們(聯系郵箱:cebnet@cfca.com.cn,電話:400-880-9888),我們會第一時間核實,謝謝配合。