信息安全漏洞周报(2025年第7期)

漏洞情况根据国家信息安全漏洞库(CNNVD)统计,本周(2025年2月10日至2025年2月16日)安全漏洞情况如下:

公开漏洞情况

本周CNNVD采集安全漏洞945个。

接报漏洞情况

本周CNNVD接报漏洞7117个,其中信息技术产品漏洞(通用型漏洞)381个,网络信息系统漏洞(事件型漏洞)46个,漏洞平台推送漏洞6690个。

重大漏洞通报

Palo Alto Networks PAN-OS 安全漏洞(CNNVD-202502-1359、CVE-2025-0108):攻击者可以利用漏洞在未授权的情况下访问后台管理界面,进而获取管理员权限,控制目标设备。PAN-OS多个版本均受此漏洞影响。目前,Palo Alto Networks官方已发布新版本修复了该漏洞,建议用户及时确认产品版本,尽快采取修补措施。

公开漏洞情况

根据国家信息安全漏洞库(CNNVD)统计,本周新增安全漏洞945个,漏洞新增数量有所上升。从厂商分布来看WordPress基金会新增漏洞最多,有195个;从漏洞类型来看,跨站脚本类的安全漏洞占比最大,达到12.70%。新增漏洞中,超危漏洞50个,高危漏洞352个,中危漏洞483个,低危漏洞60个。

(一) 安全漏洞增长数量情况

本周CNNVD采集安全漏洞945个。

信息安全漏洞周报(2025年第7期)

图1 近五周漏洞新增数量统计图

(二) 安全漏洞分布情况

从厂商分布来看,WordPress基金会新增漏洞最多,有195个。各厂商漏洞数量分布如表1所示。

表1 新增安全漏洞排名前五厂商统计表

序号厂商名称漏洞数量(个)所占比例
1WordPress基金会19520.63%
2英特尔646.77%
3微软576.03%
4Adobe454.76%
5Q-Free434.55%

本周国内厂商漏洞48个,腾达公司漏洞数量最多,有10个。国内厂商漏洞整体修复率为21.82%。请受影响用户关注厂商修复情况,及时下载补丁修复漏洞。

从漏洞类型来看,跨站脚本类的安全漏洞占比最大,达到12.70%。漏洞类型统计如表2所示。

表2 漏洞类型统计表

序号漏洞类型漏洞数量(个)所占比例
1跨站脚本12012.70%
2代码问题485.08%
3访问控制错误434.55%
4缓冲区错误394.13%
5输入验证错误333.49%
6跨站请求伪造262.75%
7SQL注入252.65%
8资源管理错误232.43%
9路径遍历192.01%
10代码注入161.69%
11注入151.59%
12授权问题131.38%
13信息泄露101.06%
14信任管理问题80.85%
15操作系统命令注入80.85%
16后置链接70.74%
17竞争条件问题50.53%
18命令注入50.53%
19数据伪造问题40.42%
20数字错误30.32%
21格式化字符串错误10.11%
22加密问题10.11%
23其他47350.05%

(三) 安全漏洞危害等级与修复情况

本周共发布超危漏洞50个,高危漏洞352个,中危漏洞483个,低危漏洞60个。相应修复率分别为54.00%、81.25%、73.50%和71.67%。根据补丁信息统计,合计711个漏洞已有修复补丁发布,整体修复率为75.24%。详细情况如表3所示。

表3 漏洞危害等级与修复情况

序号危害等级漏洞数量(个)修复数量(个)修复率
1超危502754.00%
2高危35228681.25%
3中危48335573.50%
4低危604371.67%
合计94571175.24%

(四) 本周重要漏洞实例

本周重要漏洞实例如表4所示。

表4 本期重要漏洞实例

序号漏洞编号危害等级
1CNNVD-202502-1224超危
2CNNVD-202502-1031高危
3CNNVD-202502-1369高危

1. WordPress plugin Security & Malware scan by CleanTalk 代码问题漏洞(CNNVD-202502-1224)

WordPress和WordPress plugin都是WordPress基金会的产品。WordPress是一套使用PHP语言开发的博客平台。该平台支持在PHP和MySQL的服务器上架设个人博客网站。WordPress plugin是一个应用插件。

WordPress plugin Security & Malware scan by CleanTalk 2.149版本及之前版本存在代码问题漏洞,该漏洞源于在上传并提取.zip文件时未进行验证。攻击者利用该漏洞可以上传恶意文件并远程执行代码。

目前厂商已发布升级补丁以修复漏洞,参考链接:

Security & Malware scan by CleanTalk

2. Adobe Illustrator 资源管理错误漏洞(CNNVD-202502-1031)

Adobe Illustrator是美国奥多比(Adobe)公司的一套基于向量的图像制作软件。

Adobe Illustrator存在资源管理错误漏洞,该漏洞源于内存释放后重用。攻击者利用该漏洞可以在当前用户的环境中执行任意代码。

目前厂商已发布升级补丁以修复漏洞,参考链接:

https://helpx.adobe.com/security/products/illustrator/apsb25-11.html

3. Intel Processors 输入验证错误漏洞(CNNVD-202502-1369)

Intel Processors是美国英特尔(Intel)公司的一系列处理器。

Intel Processors存在输入验证错误漏洞,该漏洞源于UEFI固件对输入验证不当。攻击者利用该漏洞可以提升权限。

目前厂商已发布升级补丁以修复漏洞,参考链接:

https://www.intel.com/content/www/us/en/security-center/advisory/intel-sa-01139.html


漏洞平台推送情况

本周CNNVD接收漏洞平台推送漏洞6690个。

表5 本周漏洞平台推送情况

序号漏洞平台漏洞总量
1漏洞盒子5419
2360漏洞云908
3补天平台363
推送总计6690

接报漏洞情况

本周CNNVD接报漏洞427个,其中信息技术产品漏洞(通用型漏洞)381个,网络信息系统漏洞(事件型漏洞)46个。

表6 本周漏洞报送情况

序号报送单位漏洞总量
1超聚变数字技术有限公司92
2个人44
3星云博创科技有限公司24
4中电智安科技有限公司22
5华为技术有限公司14
6北京启明星辰信息安全技术有限公司14
7内蒙古旌云科技有限公司12
8北京长亭科技有限公司8
9南京聚铭网络科技有限公司8
10南京赛宁信息技术有限公司7
11浙江智臾科技有限公司7
12道普信息技术有限公司7
13北京五一嘉峪科技有限公司7
14北京天地和兴科技有限公司7
15北京珞安科技有限责任公司6
16苏州棱镜七彩信息科技有限公司6
17北京聚力荣源科技有限公司6
18北京安信天行科技有限公司5
19浙江大华技术股份有限公司5
20西安捷润数码科技有限公司5
21成都创信华通信息技术有限公司4
22北方实验室(沈阳)股份有限公司4
23北京安华金和科技有限公司4
24广州竞远安全技术股份有限公司4
25广东比特豹科技有限公司4
26北京云科安信科技有限公司4
27深圳市能信安科技股份有限公司4
28华易数安科技(吉林省)有限公司4
29中科信息安全共性技术国家工程研究中心有限公司3
30亚信科技(成都)有限公司3
31山东维平信息安全测评技术有限公司3
32杭州美创科技股份有限公司3
33上海雾见安全科技有限公司3
34广州非凡信息安全技术有限公司3
35北京门石信息技术有限公司3
36上海谋乐网络科技有限公司3
37北京天融信网络安全技术有限公司3
38杭州海康威视数字技术股份有限公司2
39西安隆基智能技术有限公司2
40中科数测固源科技(安徽)有限公司2
41北京安普诺信息技术有限公司2
42杭州孝道科技有限公司2
43广西网信信息技术有限公司2
44思而听(山东)网络科技有限公司2
45北京智游网安科技有限公司2
46北京容辉智信科技有限公司2
47苏州如意云网络科技有限公司2
48北京神州绿盟科技有限公司2
49马鞍山书拓安全科技有限公司2
50新华三技术有限公司2
51内蒙古大唐国际托克托发电有限责任公司2
52成都思维世纪科技有限责任公司2
53途耀信息技术(上海)有限公司2
54联通数字科技有限公司2
55北京安帝科技有限公司2
56杭州中尔网络科技有限公司2
57中通服创发科技有限责任公司1
58天津展望互联网络安全系统技术开发有限公司1
59天津市兴先道科技有限公司1
60内蒙古信息系统安全等级测评中心1
61四川诚安数科信息科技有限公司1
62杭州迪普科技股份有限公司1
63北京天下信安技术有限公司1
64成都恒睿达科技有限公司1
65京东科技信息技术有限公司1
66内蒙古启正信息科技有限公司1
67北京微步在线科技有限公司1
68北京中金安服科技有限公司1
69成都安美勤信息技术股份有限公司1
70赛尔网络有限公司1
71郑州云智信安安全技术有限公司1
72北京卓识网安技术股份有限公司1
73山西晋信安科技有限公司1
74西安交大捷普网络科技有限公司1
75北京国信城研科学技术研究院1
76上海戎磐网络科技有限公司1
77安恒愿景(成都)信息科技有限公司1
78东方电气中能工控网络安全技术(成都)有限责任公司1
79塞讯信息技术(上海)有限公司1
80北京边界无限科技有限公司1
报送总计427

收录漏洞通报情况

本周CNNVD收录漏洞通报130份。

表7 本周漏洞通报情况

序号报送单位通报总量
1奇安信网神信息技术(北京)股份有限公司14
2中孚安全技术有限公司7
3超聚变数字技术有限公司6
4杭州迪普科技股份有限公司6
5北京云科安信科技有限公司6
6西安捷润数码科技有限公司5
7北京智游网安科技有限公司5
8北京华云安信息技术有限公司5
9北京安普诺信息技术有限公司4
10华为技术有限公司4
11四川汉安数智科技有限公司3
12北京神州绿盟科技有限公司3
13内蒙古大唐国际托克托发电有限责任公司3
14上海戟安科技有限公司2
15北京门石信息技术有限公司2
16湖南泛联新安信息科技有限公司2
17上海三零卫士信息安全有限公司2
18北京安帝科技有限公司2
19深信服科技股份有限公司2
20万宗网络科技(上海)有限公司2
21内蒙古启正信息科技有限公司2
22博智安全科技股份有限公司2
23北京威努特技术有限公司2
24云上广济(贵州)信息技术有限公司2
25上海雾见安全科技有限公司2
26四川诚安数科信息科技有限公司1
27北京天下信安技术有限公司1
28贵州蓝天创新科技有限公司1
29京铁云智慧物流科技有限公司1
30深圳市深信服信息安全有限公司1
31北京有略安全技术有限公司1
32广东比特豹科技有限公司1
33北京信联数安科技有限公司1
34天津市兴先道科技有限公司1
35北京珞安科技有限责任公司1
36成都信息工程大学1
37广州纬安科技有限公司1
38上海矢安科技有限公司1
39华易数安科技(吉林省)有限公司1
40北京安华金和科技有限公司1
41中国电信股份有限公司网络安全产品运营中心1
42成都安美勤信息技术股份有限公司1
43广州非凡信息安全技术有限公司1
44成都创信华通信息技术有限公司1
45新华三技术有限公司1
46广东创科安全科技有限公司1
47郑州云智信安安全技术有限公司1
48途耀信息技术(上海)有限公司1
49浪潮电子信息产业股份有限公司1
50河南灵创电子科技有限公司1
51中电智安科技有限公司1
52杭州安恒信息技术股份有限公司1
53西安交大捷普网络科技有限公司1
54北京聚力荣源科技有限公司1
55北京启明星辰信息安全技术有限公司1
56云盾智慧安全科技有限公司1
57江苏君立华域信息安全技术股份有限公司1
58塞讯信息技术(上海)有限公司1
59星云博创科技有限公司1
60北京山石网科信息技术有限公司1
收录总计130

五重大漏洞通报

CNNVD关于Palo Alto Networks PAN-OS

安全漏洞的通报

近日,国家信息安全漏洞库(CNNVD)收到关于Palo Alto Networks PAN-OS 安全漏洞(CNNVD-202502-1359、CVE-2025-0108)情况的报送。攻击者可以利用漏洞在未授权的情况下访问后台管理界面,进而获取管理员权限,控制目标设备。PAN-OS多个版本均受此漏洞影响。目前,Palo Alto Networks官方已发布新版本修复了该漏洞,建议用户及时确认产品版本,尽快采取修补措施。

1.漏洞介绍

Palo Alto Networks PAN-OS是美国Palo Alto Networks公司的一套为其防火墙设备开发的操作系统。漏洞源于程序对路径的处理不当导致,攻击者可利用漏洞可以绕过身份验证访问Web管理界面,进而获取管理员权限,控制目标设备。

2.危害影响

PAN-OS 10.1-10.1.14-h6之前版本、PAN-OS 10.2-10.2.12-h2之前版本、PAN-OS 11.0-11.0.6-h1之前版本、PAN-OS 11.1-11.1.5-h1之前版本、PAN-OS 11.2-11.2.4-h1之前版本均受此漏洞影响。

3.修复建议

目前,Palo Alto Networks官方已发布新版本修复了该漏洞,建议用户及时确认产品版本,尽快采取修补措施。官方参考链接:

https://security.paloaltonetworks.com/CVE-2025-0108

原创文章,作者:lishengli,如若转载,请注明出处:https://www.lishengli.com/lee/4087.html

Like (0)
lishengli的头像lishengli
Previous 2025年2月19日
Next 2025年2月20日

相关推荐

发表回复

Please Login to Comment