绿盟科技网络安全威胁周报2017.07 请关注OpenSSL拒绝服务漏洞CVE-2017-3733

简介:

绿盟科技发布了本周安全通告,周报编号NSFOCUS-17-07,绿盟科技漏洞库本周新增49条,其中高危24条。本次周报建议大家关注 OpenSSL拒绝服务漏洞 CVE-2017-3733 。目前OpenSSL开发小组已经发布补丁,强烈建议受影响的用户进行升级。

焦点漏洞

OpenSSL拒绝服务漏洞

  • NSFOCUS ID 30935
  • CVE ID CVE-2017-3733

影响范围

  • 受影响版本 < 1.1.0e

漏洞点评

OpenSSL在握手重协商过程中的某些情况下,如果协商使用Encrypt-Then-Mac扩展,会导致OpenSSL崩溃。客户端和服务端都会受此漏洞的影响。目前OpenSSL开发小组已经发布补丁,强烈建议受影响的用户进行升级。

(数据来源:绿盟科技安全研究部&产品规则组)

互联网安全态势

CVE统计

最近一周CVE公告总数与前期相比。值得关注的高危漏洞如下:

威胁热点信息回顾

  • RSA专题报道
    • 技术融合、合规落地:RSA2017云安全见闻
      • 云计算已然落地,这一点相信没有人会有异议。公有云方面,AWS在2016年的净营收为437.41亿美元,未来十年将是亚马逊在云计算业务上的收获期;私有云方面,VMWare的2016年年收入超过70亿美元,同比增长9%。国内则以华为、华三和众多创业公司研发基于Openstack的云平台也在占领越来越多的市场。
      • http://blog.nsfocus.net/rsa2017-cloud-security-knowledge/
    • RSA2017创新沙盒
      • 每年的RSA大会上,创新沙盒环节是关注的焦点。每年入选此环节的安全创新公司,都代表了最近一年的安全技术创新方向,和资本关注热点。在创新沙盒环节的很多公司也成长为国际著名安全厂商,例如SourceFire,Imperva等。作为主题为“Power of opportUNITY”的RSA2017年会议,创新沙盒环节的入围公司也从侧面验证了今年的几个热门话题。
      • http://blog.nsfocus.net/rsa2017-innovative-sandbox-shortlisted-technology/
    • 勒索软件Ransomware防御领域
      • DATA,2017年USA RSA会议最热门词。每年RSA会议的热门词会由组委会根据参会组织所属领域、发言人提报议题内容,包含最多的领域提炼出来。DATA、CLOUD、THREAT、INTELLIGENCE等一直是近几年的热点领域,今年DATA一跃成为最热门领域。提到DATA,既有利用大数据的SIEM,又有数据的安全防护,还有进行广泛数据分析的INTELLGENCE,而今年最重要的是多了一大热点——Ransomware(勒索软件)。
      • http://blog.nsfocus.net/extreme-blackmail-software-ransomware-defense-field/
  • 最新dotCMS SQL注入漏洞
    • dotCMS 3.6.2以下版本可能存在SQL注入漏洞 ,绿盟科技发布《dotCMS SQL注入漏洞安全威胁通告》
    • http://toutiao.secjia.com/newest-dotcms-sql-injection-vulnerability
  • Adobe Flash Player漏洞
    • 2017年2月14日,Adobe官网发布漏洞安全通告,影响到24.0.0.194及更早版本的Flash Player,横跨Windows、Mac、Linux和Chrome OS平台。攻击者可以利用相关漏洞让目标Flash Player崩溃,并且有可能控制受影响的操作系统。
    • http://toutiao.secjia.com/adobe-acrobat-reader-vulnerability-announcement

(数据来源:绿盟科技 威胁情报与网络安全实验室 收集整理)

绿盟科技漏洞研究

绿盟科技漏洞库新增49条

截止到2017年2月17日,绿盟科技漏洞库已收录总条目达到35934条。本周新增漏洞记录49条,其中高危漏洞数量24条,中危漏洞数量24条,低危漏洞数量1条。

  • GStreamer gst_riff_create_audio_caps函数拒绝服务漏洞(CVE-2017-5837)
    • 危险等级:中
    • BID:96001
    • cve编号:CVE-2017-5837
  • GStreamer gst_date_time_new_from_iso8601_string函数拒绝服务漏洞(CVE-2017-5838)
    • 危险等级:中
    • BID:96001
    • cve编号:CVE-2017-5838
  • GStreamer gst_riff_create_audio_caps函数拒绝服务漏洞(CVE-2017-5839)
    • 危险等级:中
    • BID:96001
    • cve编号:CVE-2017-5839
  • GStreamer html_context_handle_element函数拒绝服务漏洞(CVE-2017-5842)
    • 危险等级:中
    • BID:96001
    • cve编号:CVE-2017-5842
  • GStreamer gst_avi_demux_parse_ncdt函数拒绝服务漏洞(CVE-2017-5841)
    • 危险等级:中
    • BID:96001
    • cve编号:CVE-2017-5841
  • GStreamer qtdemux_parse_samples 函数拒绝服务漏洞(CVE-2017-5840)
    • 危险等级:中
    • BID:96001
    • cve编号:CVE-2017-5840
  • GStreamer 多个函数拒绝服务漏洞(CVE-2017-5843)
    • 危险等级:中
    • BID:96001
    • cve编号:CVE-2017-5843
  • GStreamer gst_asf_demux_process_ext_stream_props函数拒绝服务漏洞(CVE-2017-5846)
    • 危险等级:中
    • BID:96001
    • cve编号:CVE-2017-5846
  • GStreamer gst_avi_demux_parse_ncdt函数拒绝服务漏洞(CVE-2017-5845)
    • 危险等级:中
    • BID:96001
    • cve编号:CVE-2017-5845
  • GStreamer gst_riff_create_audio_caps函数拒绝服务漏洞(CVE-2017-5844)
    • 危险等级:中
    • BID:96001
    • cve编号:CVE-2017-5844
  • GStreamer gst_ps_demux_parse_psm函数拒绝服务漏洞(CVE-2017-5848)
    • 危险等级:中
    • BID:96001
    • cve编号:CVE-2017-5848
  • GStreamer gst_asf_demux_process_ext_content_desc函数拒绝服务漏洞(CVE-2017-5847)
    • 危险等级:中
    • BID:96001
    • cve编号:CVE-2017-5847
  • Oracle Java SE远程安全漏洞(CVE-2017-3289)
    • 危险等级:中
    • BID:95525
    • cve编号:CVE-2017-3289
  • QEMU ‘hw/display/cirrus_vga.c’远程代码执行漏洞(CVE-2017-2615)
    • 危险等级:高
    • BID:95990
    • cve编号:CVE-2017-2615
  • Exponent CMS SQL注入漏洞(CVE-2017-5879)
    • 危险等级:高
    • BID:96039
    • cve编号:CVE-2017-5879
  • Ghostscript 远程代码执行漏洞(CVE-2016-7979)
    • 危险等级:中
    • BID:95337
    • cve编号:CVE-2016-7979
  • Oracle Java SE远程安全漏洞(CVE-2017-3272)
    • 危险等级:中
    • BID:95533
    • cve编号:CVE-2017-3272
  • WebKit 多个内存破坏漏洞
    • 危险等级:中
    • BID:95736
    • cve编号:CVE-2017-2354,CVE-2017-2355,CVE-2017-2356
  • Adobe Flash Player类型混淆漏洞(CVE-2017-2995)
    • 危险等级:高
    • cve编号:CVE-2017-2995
  • Adobe Flash Player释放后重利用漏洞(CVE-2017-2993)
    • 危险等级:高
    • cve编号:CVE-2017-2993
  • Adobe Flash Player整数溢出漏洞(CVE-2017-2987)
    • 危险等级:高
    • cve编号:CVE-2017-2987
  • Adobe Flash Player堆缓冲区溢出漏洞(CVE-2017-2992)
    • 危险等级:高
    • cve编号:CVE-2017-2992
  • Adobe Flash Player堆缓冲区溢出漏洞(CVE-2017-2984)
    • 危险等级:高
    • cve编号:CVE-2017-2984
  • Adobe Flash Player内存破坏漏洞(CVE-2017-2990)
    • 危险等级:高
    • cve编号:CVE-2017-2990
  • Adobe Flash Player内存破坏漏洞(CVE-2017-2991)
    • 危险等级:高
    • cve编号:CVE-2017-2991
  • Adobe Flash Player释放后重利用漏洞(CVE-2017-2994)
    • 危险等级:高
    • cve编号:CVE-2017-2994
  • Adobe Flash Player堆缓冲区溢出漏洞(CVE-2017-2986)
    • 危险等级:高
    • cve编号:CVE-2017-2986
  • Adobe Flash Player内存破坏漏洞(CVE-2017-2988)
    • 危险等级:高
    • cve编号:CVE-2017-2988
  • Adobe Flash Player释放后重利用漏洞(CVE-2017-2985)
    • 危险等级:高
    • cve编号:CVE-2017-2985
  • Adobe Flash Player内存破坏漏洞(CVE-2017-2996)
    • 危险等级:高
    • cve编号:CVE-2017-2996
  • Adobe Flash Player释放后重利用漏洞(CVE-2017-2982)
    • 危险等级:高
    • cve编号:CVE-2017-2982
  • Adobe Digital Editions 内存泄露漏洞(CVE-2017-2981)
    • 危险等级:高
    • cve编号:CVE-2017-2981
  • Adobe Digital Editions 内存泄露漏洞(CVE-2017-2977)
    • 危险等级:高
    • cve编号:CVE-2017-2977
  • Adobe Digital Editions 内存泄露漏洞(CVE-2017-2978)
    • 危险等级:高
    • cve编号:CVE-2017-2978
  • Adobe Digital Editions 内存泄露漏洞(CVE-2017-2979)
    • 危险等级:高
    • cve编号:CVE-2017-2979
  • Adobe Digital Editions 内存泄露漏洞(CVE-2017-2980)
    • 危险等级:高
    • cve编号:CVE-2017-2980
  • Adobe Digital Editions 内存泄露漏洞(CVE-2017-2976)
    • 危险等级:高
    • cve编号:CVE-2017-2976
  • Adobe Digital Editions 堆缓冲区溢出漏洞(CVE-2017-2973)
    • 危险等级:高
    • cve编号:CVE-2017-2973
  • Adobe Digital Editions 内存泄露漏洞(CVE-2017-2974)
    • 危险等级:高
    • cve编号:CVE-2017-2974
  • Adobe Digital Editions 内存泄露漏洞(CVE-2017-2975)
    • 危险等级:高
    • cve编号:CVE-2017-2975
  • Adobe Campaign 跨站脚本漏洞(CVE-2017-2969)
    • 危险等级:中
    • cve编号:CVE-2017-2969
  • Adobe Campaign 安全限制绕过漏洞(CVE-2017-2968)
    • 危险等级:中
    • cve编号:CVE-2017-2968
  • Cisco Secure Access Control System跨站脚本漏洞(CVE-2017-3838)
    • 危险等级:中
    • cve编号:CVE-2017-3838
  • Cisco Meeting Server 信息泄露漏洞(CVE-2017-3837)
    • 危险等级:中
    • cve编号:CVE-2017-3837
  • Cisco Meeting Server API拒绝服务漏洞(CVE-2017-3830)
    • 危险等级:中
    • cve编号:CVE-2017-3830
  • Cisco Unified Communications Manager信息泄露漏洞(CVE-2017-3836)
    • 危险等级:低
    • cve编号:CVE-2017-3836
  • Cisco Unified Communications Manager跨站脚本漏洞(CVE-2017-3829)
    • 危险等级:中
    • cve编号:CVE-2017-3829
  • Cisco Unified Communications Manager跨站脚本漏洞(CVE-2017-3821)
    • 危险等级:中
    • cve编号:CVE-2017-3821
  • Cisco Unified Communications Manager跨站脚本漏洞(CVE-2017-3828)
    • 危险等级:中
    • cve编号:CVE-2017-3828

(数据来源:绿盟科技安全研究部&产品规则组)



原文发布时间:2017年3月24日 

本文由:绿盟科技发布,版权归属于原作者

原文链接:http://toutiao.secjia.com/nsfocus-internet-security-threats-weekly-201707

本文来自云栖社区合作伙伴安全加,了解相关信息可以关注安全加网站

相关文章
|
4天前
|
SQL 安全 算法
揭秘网络安全:漏洞、加密与安全意识的三重奏
【10月更文挑战第39天】在数字时代的交响乐中,网络安全扮演着不可或缺的角色。本文旨在通过浅显易懂的语言,揭示网络安全的三大核心要素:网络漏洞、加密技术以及安全意识。我们将探索这些元素如何相互交织,共同维护我们的数字安全。从初学者到资深专家,每个人都能从中获得宝贵的知识和启示。
|
4天前
|
存储 SQL 安全
网络安全与信息安全:关于网络安全漏洞、加密技术、安全意识等方面的知识分享
【10月更文挑战第39天】在数字化时代,网络安全和信息安全成为了我们生活中不可或缺的一部分。本文将介绍网络安全漏洞、加密技术和安全意识等方面的内容,帮助读者更好地了解网络安全的重要性,并提供一些实用的技巧和方法来保护自己的信息安全。
14 2
|
4天前
|
存储 安全 网络安全
网络安全与信息安全:漏洞、加密技术与安全意识的交织
【10月更文挑战第39天】在数字化时代,网络安全与信息安全成为保护个人隐私和组织资产的重要屏障。本文将探讨网络安全中的常见漏洞、加密技术的应用以及提升安全意识的重要性。通过具体案例分析,我们将深入了解网络攻击的手段和防御策略,同时提供实用建议,以增强读者对网络安全的认识和防护能力。
|
4天前
|
安全 网络安全 数据安全/隐私保护
网络安全与信息安全:关于网络安全漏洞、加密技术、安全意识等方面的知识分享
【10月更文挑战第39天】在数字化时代,网络安全和信息安全已成为我们生活中不可或缺的一部分。本文将探讨网络安全漏洞、加密技术以及安全意识等方面的内容,帮助读者更好地了解网络安全的重要性,并提供一些实用的技巧和建议来保护个人信息和设备安全。
|
4天前
|
云安全 人工智能 安全
阿里云稳居公共云网络安全即服务市占率第一
日前,全球领先的IT市场研究和咨询公司IDC发布了《中国公有云网络安全即服务市场份额,2023:规模稳步增长,技术创新引领市场格局》报告。报告显示,阿里云以27.0%的市场份额蝉联榜首。
|
5天前
|
安全 网络安全 数据安全/隐私保护
网络安全与信息安全:关于网络安全漏洞、加密技术、安全意识等方面的知识分享
【10月更文挑战第38天】本文将探讨网络安全与信息安全的重要性,包括网络安全漏洞、加密技术和安全意识等方面。我们将通过代码示例和实际操作来展示如何保护网络和信息安全。无论你是个人用户还是企业,都需要了解这些知识以保护自己的网络安全和信息安全。
|
4天前
|
存储 安全 网络安全
云计算与网络安全:探索云服务中的信息安全策略
【10月更文挑战第39天】随着云计算的飞速发展,越来越多的企业和个人将数据和服务迁移到云端。然而,随之而来的网络安全问题也日益突出。本文将从云计算的基本概念出发,深入探讨在云服务中如何实施有效的网络安全和信息安全措施。我们将分析云服务模型(IaaS, PaaS, SaaS)的安全特性,并讨论如何在这些平台上部署安全策略。文章还将涉及最新的网络安全技术和实践,旨在为读者提供一套全面的云计算安全解决方案。
|
6天前
|
SQL 安全 物联网
网络安全与信息安全:深入探讨网络漏洞、加密技术及安全意识###
网络安全与信息安全是当今数字化时代的重要议题。本文将详细探讨网络安全和信息安全的差异,重点介绍常见的网络漏洞、加密技术以及如何提升用户和组织的安全意识。通过具体案例和技术分析,帮助读者理解这些关键概念,并提供实用的建议以应对潜在的网络威胁。 ###
|
7天前
|
安全 网络安全 API
揭秘网络世界的守护神:网络安全与信息安全的深度剖析
【10月更文挑战第36天】在数字时代的洪流中,网络安全和信息安全如同守护神一般,保护着我们的数据不受侵犯。本文将深入探讨网络安全漏洞的成因、加密技术的奥秘以及提升个人安全意识的重要性。通过分析最新的攻击手段、介绍先进的防御策略,并分享实用的安全实践,旨在为读者呈现一个全方位的网络安全与信息安全知识图谱。让我们一同揭开网络世界的神秘面纱,探索那些不为人知的安全秘籍。
25 6
|
5天前
|
存储 安全 网络安全
网络安全与信息安全:从漏洞到加密,保护你的数字生活
【10月更文挑战第38天】在数字化时代,网络安全和信息安全的重要性不言而喻。本文将深入探讨网络安全的漏洞、加密技术以及如何提高个人安全意识,以保护我们的数字生活。我们将通过实际案例,揭示网络安全的脆弱性,并分享如何利用加密技术来保护数据。最后,我们将讨论如何提高个人的安全意识,以防止网络攻击和数据泄露。无论你是IT专业人士,还是普通的互联网用户,这篇文章都将为你提供有价值的信息和建议。
15 3