1、Microsoft 产品安全漏洞
10月 11日,微软发布了 2016年 10月份的月度例行安全公告,共含 10项更新,修复了 MicrosoftWindows、Internet Explorer、Edge、Office、Office Services 、.NET Framework、Lync 和 Skype for Business、Web Apps、Adobe Flash Player 中存在的 36 个安全漏洞。其中,5项远程代码更新的综合评级为最高级“严重”级别。利用上述漏洞,攻击者可提升权限,远程执行任意代码。CNVD 提醒广大 Microsoft 用户尽快下载补丁更新,避免引发漏洞相关的网络安全事件。
CNVD 收录的相关漏洞包括:Microsoft Windows Video Control 远程代码执行漏洞、Microsoft Internet Explorer和 Edge远程权限提升洞、Microsoft Windows内核 Win32k 特权提取漏洞、Microsoft Windows Diagnostics Hub本地权限提升漏洞、Microsoft Edge脚本引擎信息泄露漏洞、Microsoft Edge安全绕过漏洞、Microsoft Internet Explorer远程信息泄露漏洞、Microsoft Internet Explorer和 Edge远程内存破坏漏洞等。除“Microsoft Edge脚本引擎信息泄露漏洞、Microsoft Edge安全绕过漏洞、Microsoft Internet Explorer远程信息泄露漏洞”外,其余漏洞的综合评级为“高危” 。目前,厂商已经发布了上述漏洞的修补程序。
参考链接:http://www.cnvd.org.cn/webinfo/show/3945
2、Cisco产品安全漏洞
Cisco Unified Contact Center Express(Unified CCX)和 Cisco Unified Intelligence Center(CUIC)都是美国思科(Cisco)公司的产品。Cisco Nexus 7000 Series Switches是一个模块化数据中心级产品系列。Cisco Firepower Management Center是新一代防火墙管理中心软件。 Cisco IOS XR Software是 IOS 软件系列 (包括 IOS T、 IOS S 和 IOS XR)中的一套完全模块化、分布式的网络操作系统。本周,上述产品被披露存在多个漏洞漏洞,攻击者可利用漏洞造成跨站脚本攻击、远程执行任意代码或发起拒绝服务攻击等。
CNVD 收录的相关漏洞包括:Cisco Unified Intelligence Center跨站脚本漏洞、Cisco Nexus 7000/7700 OTV 缓冲区溢出漏洞、Cisco Firepower Management Center Console本地文件包含漏洞、Cisco Firepower Threat Management Console拒绝服务漏洞、Cisco Firepower Threat Management Console远程命令执行漏洞、Cisco Firepower Management Center Console认证绕过漏洞、Cisco IOS XR Software拒绝服务漏洞(CNVD-2016-08560)等。其中, “Cisco Nexus 7000/7700 OTV 缓冲区溢出漏洞”的综合评级为“高危” 。目前,厂商已经发布了除“Cisco Firepower Threat Management Console拒绝服务漏洞、Cisco IOS XR Software拒绝服务漏洞(CNVD-2016-08560) ”外漏洞的修补程序。
参考链接:http://www.cnvd.org.cn/flaw/show/CNVD-2016-08872
http://www.cnvd.org.cn/flaw/show/CNVD-2016-08613
http://www.cnvd.org.cn/flaw/show/CNVD-2016-08559
http://www.cnvd.org.cn/flaw/show/CNVD-2016-08895
http://www.cnvd.org.cn/flaw/show/CNVD-2016-08609
http://www.cnvd.org.cn/flaw/show/CNVD-2016-08561
http://www.cnvd.org.cn/flaw/show/CNVD-2016-08560
3、Oracle产品安全漏洞
10 月 19 日,Oracle发布了 2016 年 10 月份的安全更新,修复了其多款产品存在的253个安全漏洞。受影响的产品包括 Oracle数据库(9个) 、Oracle Secure Backup数据库安全备份(2 个) 、Oracle Big Data Graph 大数据产品(1 个) 、中间件产品 Fusion Middleware(29个) ;企业管理器网格控制产品 Oracle Enterprise Manager Grid Control(5 个) 、电子商务套装软件 OracleE-Business Suite(21 个) 、供应链套装软件 Oracle Supply Chain Products Suite(19 个) 、OracleSiebel 托管型 CRM 软件(3 个) ;PeopleSoft 产品(11 个) 、JD Edwards 产品(2 个) 、Primavera产品(2 个) 、Communications Applications(36个) 、Financial Services Applications(24个) 、HealthSciences Applications(1个) 、Hospitality Applications(3个) 、Insurance Applications(1个) 、Retail Applications(10个) 、Virtualization(13个) 、Commerce(7个)Java SE(7个) 、Oracle Sun系统产品(16 个)和 MySQL 数据库(31 个) 。本次安全更新提供了针对 116 个高危漏洞的补丁,有 211 个漏洞可被远程利用。
CNVD 收录的相关漏洞包括:Oracle Java SE 组件存在未明漏洞(CNVD-2016-09702) 、Oracle Java SE 组件存在未明漏洞、Oracle Financial Services Applications FLEXCUBE Universal Banking 组件存在未明漏洞(CNVD-2016-09684) 、Oracle Financial Services Applications FLEXCUBE Universal Banking 组件存在未明漏洞、 Oracle Supply Chain Products Suite Agile Engineering Data Management 组件存在未明漏洞、Oracle Supply Chain Products Suite Agile PLM 组件存在未明漏洞(CNVD-2016-09699、CNVD-2016-09690、CNVD-2016-09691)等。上述漏洞的综合评级为“高危” 。目前,厂商已经发布了上述漏洞的修补程序。
参考链接:http://www.cnvd.org.cn/webinfo/show/3950
4、Adobe产品安全漏洞
Adobe Reader等都是美国奥多比(Adobe)公司的产品。Adobe Reader是一款免费的 PDF 文件阅读器;Acrobat是一款 PDF 文件编辑和转换工具;Acrobat Reader DC 是一套用于查看、打印和批注 PDF 的工具。本周,上述产品被披露内存破坏漏洞,攻击者可利用漏洞执行任意代码。 CNVD 收录的相关漏洞包括:Adobe Reader和 Acrobat内存破坏漏洞(CNVD-2016-09397、CNVD-2016-09395、CNVD-2016-09394、CNVD-2016-09393、CNVD-2016-09392、CNVD-2016-09430、CNVD-2016-09431、CNVD-2016-09432)等。上述漏洞的综合评级为“高危” 。目前,厂商已经发布了上述漏洞的修补程序。
参考链接:http://www.cnvd.org.cn/flaw/show/CNVD-2016-09397
http://www.cnvd.org.cn/flaw/show/CNVD-2016-09395
http://www.cnvd.org.cn/flaw/show/CNVD-2016-09394
http://www.cnvd.org.cn/flaw/show/CNVD-2016-09393
http://www.cnvd.org.cn/flaw/show/CNVD-2016-09392
http://www.cnvd.org.cn/flaw/show/CNVD-2016-09430
http://www.cnvd.org.cn/flaw/show/CNVD-2016-09431
http://www.cnvd.org.cn/flaw/show/CNVD-2016-09432