绿盟科技网络安全威胁周报2017.01 请关注MatrixSSL堆缓冲区溢出漏洞CVE-2016-6890

简介:

绿盟科技发布了本周安全通告,周报编号NSFOCUS-16-39,绿盟科技漏洞库本周新增30条,其中高危9条。本次周报建议大家关注 MatrixSSL 堆缓冲区溢出漏洞 ,目前,此漏洞已经公布了一段时间并且官方已经进行了修复,强烈建议仍在使用受影响版本的用户进行升级。

焦点漏洞

MatrixSSL 堆缓冲区溢出漏洞

  • NSFOCUS ID  35726
  • CVE ID  CVE-2016-6890

受影响版本

  • 3.8.5

漏洞点评

MatrixSSL是SSL/TLS的开源实现,主要应用于嵌入式系统中。由于MatrixSSL对x509证书中SAN(Subject Alternative Name)字段解析存在问题,一个恶意构造的证书可以导致堆缓冲区溢出和任意代码执行。此漏洞已经公布了一段时间并且官方已经进行了修复,强烈建议仍在使用受影响版本的用户进行升级。

(数据来源:绿盟科技安全研究部&产品规则组)

互联网安全态势

CVE统计

cve-201640.png

最近一周CVE公告总数与前期相比。值得关注的高危漏洞如下:

cvss-201640.png

威胁热点信息回顾

(数据来源:绿盟科技 威胁情报与网络安全实验室 收集整理)

绿盟科技漏洞研究

绿盟科技漏洞库新增30条

截止到2017年1月6日,绿盟科技漏洞库已收录总条目达到35728条。本周新增漏洞记录30条,其中高危漏洞数量9条,中危漏洞数量21条,低危漏洞数量0条。

vul-nsf-201640-1.png

vul-nsf-201640-2.png

  • BlueZ 缓冲区溢出及拒绝服务漏洞
    • 危险等级:中
    • BID:95013
    • cve编号:CVE-2016-9918,CVE-2016-9917
  • Piwigo 远程文件包含漏洞(CVE-2016-10085)
    • 危险等级:高
    • BID:95167
    • cve编号:CVE-2016-10085
  • ImageMagick 模块加载安全限制绕过漏洞(CVE-2016-10048)
    • 危险等级:中
    • BID:95186
    • cve编号:CVE-2016-10048
  • ImageMagick 缓冲区溢出漏洞(CVE-2016-10055)
    • 危险等级:中
    • BID:95193
    • cve编号:CVE-2016-10055
  • ImageMagick 缓冲区溢出漏洞(CVE-2016-10056)
    • 危险等级:中
    • BID:95190
    • cve编号:CVE-2016-10056
  • ImageMagick 缓冲区溢出漏洞(CVE-2016-10054)
    • 危险等级:中
    • BID:95191
    • cve编号:CVE-2016-10054
  • ImageMagick 缓冲区溢出漏洞(CVE-2016-10057)
    • 危险等级:中
    • BID:95192
    • cve编号:CVE-2016-10057
  • Western Digital MyCloud NAS 远程命令注入漏洞(CVE-2016-10108)
    • 危险等级:高
    • BID:95200
    • cve编号:CVE-2016-10108
  • NETGEAR 多个产品目录遍历漏洞(CVE-2016-10106)
    • 危险等级:中
    • BID:95204
    • cve编号:CVE-2016-10106
  • Western Digital MyCloud NAS 远程命令注入漏洞(CVE-2016-10107)
    • 危险等级:高
    • BID:95201
    • cve编号:CVE-2016-10107
  • Quick Heal 多个产品栈缓冲区溢出漏洞(CVE-2016-5005)
    • 危险等级:中
    • BID:95194
    • cve编号:CVE-2016-5005
  • Piwigo 远程文件包含漏洞(CVE-2016-10105)
    • 危险等级:高
    • BID:95202
    • cve编号:CVE-2016-10105
  • PHP CURLFile 拒绝服务漏洞(CVE-2016-9137)
    • 危险等级:中
    • cve编号:CVE-2016-9137
  • PHP __wakeup拒绝服务漏洞(CVE-2016-9138)
    • 危险等级:中
    • cve编号:CVE-2016-9138
  • PHP gdImageFillToBorder函数拒绝服务漏洞(CVE-2016-9933)
    • 危险等级:中
    • cve编号:CVE-2016-9933
  • PHP ext/standard/var.c拒绝服务漏洞(CVE-2016-9936)
    • 危险等级:中
    • cve编号:CVE-2016-9936
  • PHP ext/wddx/wddx.c拒绝服务漏洞(CVE-2016-9935)
    • 危险等级:中
    • cve编号:CVE-2016-9935
  • PHP ext/wddx/wddx.c拒绝服务漏洞(CVE-2016-9934)
    • 危险等级:中
    • cve编号:CVE-2016-9934
  • Google Android 权限提升漏洞(CVE-2017-0387)
    • 危险等级:中
    • BID:95258
    • cve编号:CVE-2017-0387
  • Google Nexus Qualcomm Wi-Fi Driver权限提升漏洞(CVE-2016-8415)
    • 危险等级:中
    • BID:95260
    • cve编号:CVE-2016-8415
  • Google Android Qualcomm Video Driver权限提升漏洞(CVE-2016-8436)
    • 危险等级:中
    • BID:95259
    • cve编号:CVE-2016-8436
  • Google Android 权限提升漏洞(CVE-2017-0395)
    • 危险等级:中
    • BID:95261
    • cve编号:CVE-2017-0395
  • Google Nexus NVIDIA GPU Driver权限提升漏洞(CVE-2016-8449)
    • 危险等级:中
    • BID:95262
    • cve编号:CVE-2016-8449
  • Google Nexus Qualcomm GPU Driver权限提升漏洞(CVE-2016-8434)
    • 危险等级:中
    • BID:95257
    • cve编号:CVE-2016-8434
  • Linux Kernel本地整数溢出漏洞(CVE-2016-9754)
    • 危险等级:高
    • BID:95278
    • cve编号:CVE-2016-9754
  • Python smtplib中间人安全限制绕过漏洞(CVE-2016-0772)
    • 危险等级:中
    • BID:91225
    • cve编号:CVE-2016-0772
  • Python ‘urrlib2/urllib/httplib/http.client’ HTTP标头注入漏洞
    • 危险等级:高
    • BID:91226
    • cve编号:CVE-2016-5699
  • MatrixSSL 堆缓冲区溢出漏洞(CVE-2016-6890)
    • 危险等级:高
    • BID:93498
    • cve编号:CVE-2016-6890
  • MatrixSSL x509FreeExtensions函数拒绝服务漏洞(CVE-2016-6892)
    • 危险等级:高
    • BID:93498
    • cve编号:CVE-2016-6892
  • MatrixSSL 拒绝服务漏洞(CVE-2016-6891)
    • 危险等级:高
    • BID:93498
    • cve编号:CVE-2016-6891

(数据来源:绿盟科技安全研究部&产品规则组)



原文发布时间:2017年3月24日

本文由:绿盟科技发布,版权归属于原作者

原文链接:http://toutiao.secjia.com/nsfocus-internet-security-threats-weekly-201701

本文来自云栖社区合作伙伴安全加,了解相关信息可以关注安全加网站

相关文章
|
8天前
|
SQL 安全 算法
网络防御前线:洞悉漏洞、加固加密与提升安全意识
【4月更文挑战第8天】在数字化时代,网络安全与信息安全已成为维系信息社会正常运转的关键。本文从网络安全的漏洞发现、加密技术的应用以及提高个人和组织的安全意识三个维度出发,深入探讨了如何构建更为坚固的网络防御体系。通过对现有网络安全威胁的分析,我们揭示了漏洞挖掘的重要性,并介绍了当前流行的加密技术及其在保护数据完整性和隐私中的作用。同时,文章还强调了培养良好的安全习惯对预防潜在攻击的重要性。本文旨在为读者提供全面的网络安全知识框架,以便更好地应对日益复杂的网络威胁环境。
|
8天前
|
安全 算法 网络安全
网络防御的三重奏:漏洞管理、加密技术与安全意识
【4月更文挑战第7天】在数字化时代,网络安全和信息安全已成为企业和个人不可忽视的战场。本文将深入探讨网络安全的核心问题——漏洞管理,介绍现代加密技术的进展,并强调提升安全意识的重要性。通过分析网络攻击的常见手段,我们揭示了有效管理漏洞的策略;同时,评估了从对称加密到非对称加密,再到量子加密的技术演进。最后,文章指出,在技术和工具不断进步的同时,用户的安全意识仍是防御体系中不可或缺的一环。
|
3天前
|
安全 算法 网络协议
保障数据安全:网络安全漏洞与加密技术探析
网络安全漏洞的存在已成为当今互联网世界中的一大隐患,而加密技术的应用则被视为保障信息安全的有效手段。本文将就网络安全漏洞的成因、加密技术的原理以及提升安全意识的重要性进行探讨,旨在加深读者对网络安全与信息安全的认识,为构建更安全的网络环境贡献一份力量。
13 2
|
8天前
|
监控 安全 算法
网络安全与信息安全:防范漏洞、强化加密、提升意识
【4月更文挑战第8天】在数字化时代,网络安全与信息安全已成为全球关注的焦点。本文将深入探讨网络安全中的漏洞问题、加密技术的发展以及安全意识的重要性。通过对这些关键领域的分析,旨在为读者提供全面的安全防护策略和实践建议,以应对日益复杂的网络威胁。
|
15天前
|
SQL 安全 网络安全
网络防线之盾:揭秘网络安全漏洞与防御技术
在数字化时代,网络安全成为守护信息完整性、保障用户隐私的关键。本文深入探讨了网络安全领域内常见的安全漏洞,分析了加密技术在数据保护中的作用,并强调了提升个人和企业安全意识的重要性。通过实例和案例分析,文章为读者提供了一道了解和应对网络威胁的窗口,同时指出了未来网络安全发展的趋势和挑战。
14 2
|
29天前
|
机器学习/深度学习 数据采集 人工智能
m基于深度学习网络的手势识别系统matlab仿真,包含GUI界面
m基于深度学习网络的手势识别系统matlab仿真,包含GUI界面
38 0
|
1月前
|
机器学习/深度学习 算法 计算机视觉
基于yolov2深度学习网络的火焰烟雾检测系统matlab仿真
基于yolov2深度学习网络的火焰烟雾检测系统matlab仿真
|
1月前
|
机器学习/深度学习 算法 计算机视觉
m基于深度学习网络的性别识别系统matlab仿真,带GUI界面
m基于深度学习网络的性别识别系统matlab仿真,带GUI界面
26 2
|
29天前
|
机器学习/深度学习 算法 计算机视觉
基于yolov2深度学习网络的视频手部检测算法matlab仿真
基于yolov2深度学习网络的视频手部检测算法matlab仿真
|
1月前
|
机器学习/深度学习 算法 数据库
基于CNN卷积网络的MNIST手写数字识别matlab仿真,CNN编程实现不使用matlab工具箱
基于CNN卷积网络的MNIST手写数字识别matlab仿真,CNN编程实现不使用matlab工具箱