news 2026/6/4 19:10:23

<span class=“js_title_inner“>CISA:四款企业软件中的漏洞已遭利用</span>

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
<span class=“js_title_inner“>CISA:四款企业软件中的漏洞已遭利用</span>

聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

美国网络安全与基础设施安全局(CISA)警告称,Versa和Zimbra开发的企业软件、Vite前端工具框架以及Prettier代码格式化工具中的四个漏洞正遭受活跃攻击。

这些安全问题已被列入CISA的已知可利用漏洞(KEV)目录,表明该机构已掌握黑客在现实攻击中利用这些漏洞的证据。其中一个漏洞为CVE-2025-31125,是去年3月披露的一个高危严重性访问控制不当漏洞。当服务器被明确暴露于网络时,攻击者可利用该漏洞窃取未授权访问的文件。该漏洞仅影响已暴露的开发环境实例,并已在6.2.4、6.1.3、6.0.13、5.4.16及4.5.11版本中修复。

另一漏洞是CVE-2025-34026,于2025年5月披露,是位于Versa Concerto SD-WAN编排平台中严重的身份验证绕过漏洞。该漏洞由Traefik反向代理配置不当引起,可导致攻击者访问包括内部Actuator端点在内的管理接口,从而泄露堆转储和跟踪日志数据。受影响的产品包括 Concerto 12.1.2 至 12.2.0 版本,其它版本也可能受到影响。网络安全公司 ProjectDiscovery 的研究人员于 2025 年 2 月 13 日向供应商报告了这些问题,Versa Concerto 向 BleepingComputer 确认已在 2025 年 3 月 7 日修复。

第三个已遭利用漏洞是 CVE-2025-54313,它是一个由于供应链受攻击导致的高危漏洞,影响了用于解决代码检查工具 ESLint 与 Prettier 代码格式化工具之间冲突的 eslint-config-prettier 包。去年 7 月,黑客劫持了多个流行的 JavaScript 库,其中包括 "eslint-config-prettier",并在 npm 上发布了嵌入恶意代码的版本。安装受影响的软件包(版本8.10.1、9.1.1、10.1.6和10.1.7)会运行恶意的install.js脚本,该脚本将在Windows系统上加载node-gyp.dll恶意载荷以窃取npm身份验证令牌。

第四个已遭利用的漏洞是CVE-2025-68645,于2025年12月22日披露,是位于Zimbra Collaboration Suite 10.0和10.1版本中Webmail Classic UI的本地文件包含漏洞。该漏洞源于RestFilter servlet对用户提供参数的处理不当。未经身份验证的攻击者可以利用/h/rest端点包含WebRoot目录中的任意文件。

CISA现要求所有受BOD 22-01指令约束的联邦机构必须在2026年2月12日前应用可用的安全更新或供应商建议的缓解措施,或停止使用相关产品。该机构尚未分享任何关于漏洞利用活动的具体细节,且这些漏洞在勒索软件攻击中的利用状态被标记为“未知”。

开源卫士试用地址:https://oss.qianxin.com/#/login

代码卫士试用地址:https://sast.qianxin.com/#/login


推荐阅读

CISA KEV 清单共收录1048个已遭利用漏洞,2025年增长20%

CISA提醒注意 WHILL Model C2 电动轮椅中的严重漏洞

CISA 将已遭利用的 Digiever NVR RCE漏洞纳入KEV

React2Shell:30家机构已受陷77k IP地址易受影响,被列入 CISA KEV

CISA 将 OpenPLC ScadaBR 纳入必修清单

原文链接

https://www.bleepingcomputer.com/news/security/cisa-confirms-active-exploitation-of-four-enterprise-software-bugs/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

觉得不错,就点个 “在看” 或 "赞” 吧~

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/5/29 8:21:17

深入浅出Java的并发集合容器

Java 的并发集合容器提供了在多线程环境中高效访问和操作的数据结构。这些容器通过内部的同步机制实现了线程安全,使得开发者无需显式同步代码就能在并发环境下安全使用,比如说:ConcurrentHashMap、阻塞队列和 CopyOnWrite 容器等。java.util…

作者头像 李华
网站建设 2026/5/16 20:25:14

SpringBoot大文件(百M以上)上传如何实现切片上传?

政府招投标项目大文件传输解决方案设计与实现 项目背景与需求分析 作为本次政府招投标项目的开发负责人,我负责解决100G级大文件传输的技术难题。项目要求支持包括IE8在内的所有主流浏览器,同时必须适配信创国产化环境(统信UOS、中标麒麟、…

作者头像 李华
网站建设 2026/5/1 5:01:54

【20天学C++】Day 17: C++11新特性

【20天学C】Day 17: C11新特性 &#x1f4c5; 学习时间&#xff1a;4-5小时 &#x1f3af; 学习目标&#xff1a;掌握C11重要新特性 &#x1f4a1; 难度&#xff1a;★★★★☆ 1. auto类型推导 #include <iostream> #include <vector> #include <map> usin…

作者头像 李华
网站建设 2026/5/26 17:49:55

『NAS』告别付费和广告,在群晖部署PDF工具箱-bentopdf

点赞 关注 收藏 学会了 整理了一个NAS小专栏&#xff0c;有兴趣的工友可以关注一下 &#x1f449; 《NAS邪修》 BentoPDF 是一款隐私优先、纯浏览器端运行的 PDF 全能工具箱&#xff0c;可通过 Docker 轻松部署到 NAS。提供数十种处理 PDF 功能&#xff0c;所有文件处理均在…

作者头像 李华
网站建设 2026/5/23 12:00:58

基于深度学习YOLOv11的护目镜佩戴识别检测系统(YOLOv11+YOLO数据集+UI界面+登录注册界面+Python项目源码+模型)

一、项目介绍 本文设计并实现了一种基于深度学习YOLOv11的护目镜佩戴识别检测系统&#xff0c;旨在通过计算机视觉技术自动检测人员是否规范佩戴护目镜。系统采用YOLOv11目标检测算法&#xff0c;结合包含15,083张图像的自定义数据集&#xff08;训练集13,200张、验证集1,256张…

作者头像 李华