news 2026/5/6 23:54:34

<span class=“js_title_inner“>CISA:四款企业软件中的漏洞已遭利用</span>

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
<span class=“js_title_inner“>CISA:四款企业软件中的漏洞已遭利用</span>

聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

美国网络安全与基础设施安全局(CISA)警告称,Versa和Zimbra开发的企业软件、Vite前端工具框架以及Prettier代码格式化工具中的四个漏洞正遭受活跃攻击。

这些安全问题已被列入CISA的已知可利用漏洞(KEV)目录,表明该机构已掌握黑客在现实攻击中利用这些漏洞的证据。其中一个漏洞为CVE-2025-31125,是去年3月披露的一个高危严重性访问控制不当漏洞。当服务器被明确暴露于网络时,攻击者可利用该漏洞窃取未授权访问的文件。该漏洞仅影响已暴露的开发环境实例,并已在6.2.4、6.1.3、6.0.13、5.4.16及4.5.11版本中修复。

另一漏洞是CVE-2025-34026,于2025年5月披露,是位于Versa Concerto SD-WAN编排平台中严重的身份验证绕过漏洞。该漏洞由Traefik反向代理配置不当引起,可导致攻击者访问包括内部Actuator端点在内的管理接口,从而泄露堆转储和跟踪日志数据。受影响的产品包括 Concerto 12.1.2 至 12.2.0 版本,其它版本也可能受到影响。网络安全公司 ProjectDiscovery 的研究人员于 2025 年 2 月 13 日向供应商报告了这些问题,Versa Concerto 向 BleepingComputer 确认已在 2025 年 3 月 7 日修复。

第三个已遭利用漏洞是 CVE-2025-54313,它是一个由于供应链受攻击导致的高危漏洞,影响了用于解决代码检查工具 ESLint 与 Prettier 代码格式化工具之间冲突的 eslint-config-prettier 包。去年 7 月,黑客劫持了多个流行的 JavaScript 库,其中包括 "eslint-config-prettier",并在 npm 上发布了嵌入恶意代码的版本。安装受影响的软件包(版本8.10.1、9.1.1、10.1.6和10.1.7)会运行恶意的install.js脚本,该脚本将在Windows系统上加载node-gyp.dll恶意载荷以窃取npm身份验证令牌。

第四个已遭利用的漏洞是CVE-2025-68645,于2025年12月22日披露,是位于Zimbra Collaboration Suite 10.0和10.1版本中Webmail Classic UI的本地文件包含漏洞。该漏洞源于RestFilter servlet对用户提供参数的处理不当。未经身份验证的攻击者可以利用/h/rest端点包含WebRoot目录中的任意文件。

CISA现要求所有受BOD 22-01指令约束的联邦机构必须在2026年2月12日前应用可用的安全更新或供应商建议的缓解措施,或停止使用相关产品。该机构尚未分享任何关于漏洞利用活动的具体细节,且这些漏洞在勒索软件攻击中的利用状态被标记为“未知”。

开源卫士试用地址:https://oss.qianxin.com/#/login

代码卫士试用地址:https://sast.qianxin.com/#/login


推荐阅读

CISA KEV 清单共收录1048个已遭利用漏洞,2025年增长20%

CISA提醒注意 WHILL Model C2 电动轮椅中的严重漏洞

CISA 将已遭利用的 Digiever NVR RCE漏洞纳入KEV

React2Shell:30家机构已受陷77k IP地址易受影响,被列入 CISA KEV

CISA 将 OpenPLC ScadaBR 纳入必修清单

原文链接

https://www.bleepingcomputer.com/news/security/cisa-confirms-active-exploitation-of-four-enterprise-software-bugs/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

觉得不错,就点个 “在看” 或 "赞” 吧~

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/5/1 5:59:50

少走弯路:继续教育AI论文平台,千笔AI VS speedai,高效写作新选择!

随着人工智能技术的迅猛迭代与普及,AI辅助写作工具已逐步渗透到高校学术写作场景中,成为专科生、本科生、研究生完成毕业论文不可或缺的辅助手段。越来越多面临毕业论文压力的学生,开始依赖各类AI工具简化写作流程、提升创作效率。但与此同时…

作者头像 李华
网站建设 2026/5/1 17:13:51

凸包优化dp|partial_sum

lc3826抽象为点积->凸包 投影差集 下凸包划分型dp f k i (fk-1 j) (si-j)struct vec {long long x, y; };vec sub(vec a, vec b) {return vec{a.x - b.x, a.y - b.y}; }long long dot(vec a, vec b) {return a.x * b.x a.y * b.y; }// 如果乘法会溢出,用 __i…

作者头像 李华
网站建设 2026/5/6 7:28:11

Next.js第二十五章(CSS方案)

Next.js CSS方案 在Next.js可以使用多种Css方案,包括: Tailwind CSS(个人推荐)CSS Modules(创建css模块化,类似于Vue的单文件组件)Next.js内置Sass(css预处理器)全局Css(全局的css,可以全局使用)Style(内联样式)css-in-js(类似于…

作者头像 李华
网站建设 2026/5/1 5:28:48

C语言学习记录——BC117 逆序输出

逆序输出_牛客题霸_牛客网 #include <stdio.h>int main() {int arr[10];for(int i0;i<10;i){scanf("%d",&arr[i]);//输入10个数&#xff0c;数组下标i从0开始到9结束}for(int i9;i>0;i--){printf("%d ",arr[i]);//逆序打印下标从9开始递减…

作者头像 李华
网站建设 2026/5/5 3:41:06

Deepoc具身模型:让无人机成为“跨场景任务的智能协同枢纽”

在应急勘探、生态守护、城市运维等多元场景中&#xff0c;无人机的空中机动性本应成为撬动作业效率革新的核心支点&#xff0c;但传统无人机始终未能突破“环境适配局限、任务协同孱弱、数据转化低效”的桎梏——面对复杂地形易失联、多任务并行难统筹、采集数据需人工二次研判…

作者头像 李华
网站建设 2026/4/30 21:32:50

金手指PCB故障预判分级修复与寿命延长策略

在金手指 PCB 的全生命周期中&#xff0c;合理的故障预判、分级修复与寿命优化&#xff0c;可避免小故障扩大为整机损坏&#xff0c;同时在不损伤核心结构的前提下&#xff0c;延长使用周期。很多用户缺乏故障判断能力&#xff0c;要么轻微污染就直接更换板卡造成浪费&#xff…

作者头像 李华