news 2026/2/18 12:37:21

<span class=“js_title_inner“>CISA:四款企业软件中的漏洞已遭利用</span>

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
<span class=“js_title_inner“>CISA:四款企业软件中的漏洞已遭利用</span>

聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

美国网络安全与基础设施安全局(CISA)警告称,Versa和Zimbra开发的企业软件、Vite前端工具框架以及Prettier代码格式化工具中的四个漏洞正遭受活跃攻击。

这些安全问题已被列入CISA的已知可利用漏洞(KEV)目录,表明该机构已掌握黑客在现实攻击中利用这些漏洞的证据。其中一个漏洞为CVE-2025-31125,是去年3月披露的一个高危严重性访问控制不当漏洞。当服务器被明确暴露于网络时,攻击者可利用该漏洞窃取未授权访问的文件。该漏洞仅影响已暴露的开发环境实例,并已在6.2.4、6.1.3、6.0.13、5.4.16及4.5.11版本中修复。

另一漏洞是CVE-2025-34026,于2025年5月披露,是位于Versa Concerto SD-WAN编排平台中严重的身份验证绕过漏洞。该漏洞由Traefik反向代理配置不当引起,可导致攻击者访问包括内部Actuator端点在内的管理接口,从而泄露堆转储和跟踪日志数据。受影响的产品包括 Concerto 12.1.2 至 12.2.0 版本,其它版本也可能受到影响。网络安全公司 ProjectDiscovery 的研究人员于 2025 年 2 月 13 日向供应商报告了这些问题,Versa Concerto 向 BleepingComputer 确认已在 2025 年 3 月 7 日修复。

第三个已遭利用漏洞是 CVE-2025-54313,它是一个由于供应链受攻击导致的高危漏洞,影响了用于解决代码检查工具 ESLint 与 Prettier 代码格式化工具之间冲突的 eslint-config-prettier 包。去年 7 月,黑客劫持了多个流行的 JavaScript 库,其中包括 "eslint-config-prettier",并在 npm 上发布了嵌入恶意代码的版本。安装受影响的软件包(版本8.10.1、9.1.1、10.1.6和10.1.7)会运行恶意的install.js脚本,该脚本将在Windows系统上加载node-gyp.dll恶意载荷以窃取npm身份验证令牌。

第四个已遭利用的漏洞是CVE-2025-68645,于2025年12月22日披露,是位于Zimbra Collaboration Suite 10.0和10.1版本中Webmail Classic UI的本地文件包含漏洞。该漏洞源于RestFilter servlet对用户提供参数的处理不当。未经身份验证的攻击者可以利用/h/rest端点包含WebRoot目录中的任意文件。

CISA现要求所有受BOD 22-01指令约束的联邦机构必须在2026年2月12日前应用可用的安全更新或供应商建议的缓解措施,或停止使用相关产品。该机构尚未分享任何关于漏洞利用活动的具体细节,且这些漏洞在勒索软件攻击中的利用状态被标记为“未知”。

开源卫士试用地址:https://oss.qianxin.com/#/login

代码卫士试用地址:https://sast.qianxin.com/#/login


推荐阅读

CISA KEV 清单共收录1048个已遭利用漏洞,2025年增长20%

CISA提醒注意 WHILL Model C2 电动轮椅中的严重漏洞

CISA 将已遭利用的 Digiever NVR RCE漏洞纳入KEV

React2Shell:30家机构已受陷77k IP地址易受影响,被列入 CISA KEV

CISA 将 OpenPLC ScadaBR 纳入必修清单

原文链接

https://www.bleepingcomputer.com/news/security/cisa-confirms-active-exploitation-of-four-enterprise-software-bugs/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

觉得不错,就点个 “在看” 或 "赞” 吧~

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/2/14 6:00:45

金仓数据库时序替换操作指南:新手一步到位

在考虑阶段,您已明确业务需支撑高频写入、多维聚合、长期留存的时序数据场景,并锁定了金仓数据库作为国产化平替方案。此时,您最关心的并非“它能做什么”,而是:“怎么操作?几步能走通?团队零基…

作者头像 李华
网站建设 2026/2/14 13:15:47

优化SEO效果的长尾关键词使用方法及解析

本文将围绕长尾关键词在SEO优化中的重要角色展开。首先,介绍长尾关键词的基本概念,并指出其在搜索引擎排名和流量提升中的独特优势。接着,提供选择和应用这些关键词的具体策略,确保内容与用户需求相匹配。同时,还将探讨…

作者头像 李华
网站建设 2026/2/15 22:17:36

堆栈是什么?原理与应用详解

堆栈是计算机科学中一种基础且至关重要的数据结构,它遵循后进先出(LIFO)的原则。理解堆栈的运作机制,不仅是学习算法和编程的基石,也是解决许多实际工程问题的关键工具。它的概念简洁,但应用却无处不在&…

作者头像 李华
网站建设 2026/2/12 1:06:34

C语言学习记录——BC116 记数问题

记数问题_牛客题霸_牛客网 #include <stdio.h>int main() {int a, b;int count0;//用于计算b出现次数while (scanf("%d %d", &a, &b) ! EOF) { // 注意 while 处理多个 case// 64 位输出请用 printf("%lld") to for(int i1;i<a;i)//用于产…

作者头像 李华
网站建设 2026/2/15 17:23:54

英雄之旅:改写你的人生剧本

《解锁真正的自我:一场深入内心的成长之旅》专栏 系列四:穿越转折之谷 第2篇 —— 在平凡日子里,活出“史诗感” 你不是路人甲,你是那个正在经历“试炼”的主角。 你有没有觉得自己像个“NPC”? 咱们先不扯大道理,聊聊真实的感受。 你也知道,老马我在IT圈摸爬滚打…

作者头像 李华