2019年9月23日,国家信息安全漏洞共享平台CNVD收录了Advantech WebAccess多个漏洞,声明该产品存在代码注入漏洞,命令注入漏洞,缓冲区溢出漏洞及授权不当漏洞。CNCERT下属的关键信息基础设施安全应急响应中心针对漏洞情况进行了分析,并对国内相关联网资产进行了在线监测,具体情况通报如下:
漏洞编号 |
漏洞原因 |
漏洞类型 |
CVE-2019-13558 |
软件允许用户的输入包含代码语法时,攻击者会以改变软件预期控制流的方式来设计代码。 |
代码注入 |
CVE-2019-13552 |
该漏洞是由于外部输入数据构造可执行命令过程中,设备未正确过滤其中的特殊元素而造成的。攻击者可利用该漏洞执行非法命令。 |
命令注入 |
CVE-2019-13556 |
该漏洞是由于缺少对用户提供的数据长度的正确验证,导致了多个基于堆栈的缓冲区溢出漏洞。攻击者利用这些漏洞可能允许远程执行代码。 |
缓冲区溢出 |
CVE-2019-13550 |
当用户尝试访问资源或执行操作时,该软件不执行或不正确执行授权检查。 |
授权不当 |
该产品漏洞的综合评级均为“高危”。
根据生产厂商以及漏洞研究者的测试结果,漏洞影响的设备分别为:
l WebAccess Versions 8.4.1 and prior
三、漏洞处置建议
省份 |
数量 |
省份 |
数量 |
北京 |
14 |
山东 |
2 |
江苏 |
10 |
安徽 |
1 |
上海 |
8 |
黑龙江 |
1 |
山西 |
7 |
辽宁 |
1 |
浙江 |
5 |
四川 |
1 |
广西 |
2 |
文章来源:关键基础设施安全应急响应中心