大数跨境
0
0

清源SCA社区安全情报月度总结(2025年6月)

清源SCA社区安全情报月度总结(2025年6月) CleanSource Community
2025-09-02
3
导读:清源SCA社区安全情报月度总结(2025年6月)


扫码进群:获取每日最新漏洞和投毒情报推送

图片



清源SCA开源版交流群









Overview

2025年6月概览


2025年06月,清源SCA社区共监测并推送103条安全情报,网络安全态势持续严峻。其中,未收录CVE的高危漏洞提早感知情报22条,为社区用户提供了宝贵的预警时间;精选CVE热点漏洞38条,覆盖了广泛使用的流行组件;此外,持续披露了43起供应链投毒事件,凸显了开源软件供应链面临的巨大威胁。本月漏洞不仅数量众多,且危害等级极高,多个漏洞评分达到满分10.0,远程代码执行(RCE)成为最主要的攻击手段。

Statistics

核心数据统计


Trending

漏洞趋势分析


  • 反序列化漏洞依然猖獗,构成RCE主要威胁

本月出现了多起极其严重的反序列化漏洞,直接导致远程代码执行。例如:

  • Feature-Splatting组件(CVE未收录):通过加载恶意PyTorch模型文件触发,可绕过沙箱。

  • RuoYi-Cloud/Vue系列漏洞:因FastJSON白名单配置不当,结合LDAP注入实现RCE,影响大量国内Java微服务项目。

  • 警示:任何涉及反序列化外部数据的组件都应视为高危点,必须严格校验输入并使用安全序列化格式。


  • 路径遍历与文件上传漏洞高频出现

文件上传功能中的安全校验缺失是另一大重灾区,攻击者可借此上传WebShell或覆盖系统关键文件。

  • Langchain-Chatchat:后端API未过滤../序列,允许写入服务器任意位置。

  • 多个WordPress插件:如HaruTheme、MapSVG等,因未限制上传文件类型,导致网站被接管。

  • 应对策略:实施“白名单”校验文件类型和扩展名,对上传文件名进行规范化处理,并避免将用户输入直接拼接至文件路径。


  • 权限控制缺失导致严重横向渗透

越权访问(IDOR)和认证绕过类漏洞使得攻击者能轻易提升权限。

  • Quest KACE SMA:曝出身份验证绕过和未授权备份上传两大超危漏洞,可完全接管管理系统。

  • Engineercms:接口未授权访问,可远程创建管理员账户。

  • 核心建议:遵循“最小权限原则”,对所有业务接口实施强制认证和细粒度授权校验。


  • 供应链投毒持续高发,信任危机加剧

本月披露43起npm投毒事件,攻击者通过仿冒流行包、注入恶意代码等方式,威胁整个软件开发供应链。

  • 攻击模式:包名与正版相似(如aws-sdk-react-native-core)、版本号欺诈(如99.99.99)、通信恶意域名、执行系统命令。

  • 防御重点:优先从官方渠道获取依赖,部署私有仓库并定期扫描,使用SAST/SCA工具检测项目中的恶意代码。

Summary

总结与建议


2025年06月是漏洞爆发的一个月,高危漏洞数量多、影响面广、攻击手法直接。从企业级框架到流行开发工具,无一不成为攻击者的目标。


给开发与安全团队的紧急建议


  • 紧急排查与修复:立即根据情报检查自身业务中是否使用了RuoYi、Langchain-Chatchat、WordPress相关插件(HaruTheme, MapSVG, WP VR等)、Quest KACE SMA等受影响组件,并优先修复CVSS评分超危(9.0+)的漏洞。


  • 强化安全开发规范

    • 严禁不可信数据的反序列化操作。

    • 对文件上传功能实施 “白名单” 校验机制。

    • 对所有API接口进行身份认证和权限校验。


  • 供应链安全治理

    • 建立完善的软件物料清单(SBOM),清晰掌握项目依赖。

    • 引入自动化SCA工具,对开源依赖进行持续监控和漏洞扫描。

    • 对获取的第三方包进行哈希校验,警惕仿冒包。


  • 纵深防御体系建设

    • 在网络边界部署WAF,拦截常见的攻击 payload。

    • 启用严格的日志审计和监控,及时发现异常行为。



清源SCA社区将持续为您提供最快、最准的漏洞情报,帮助您先于攻击者一步,筑牢软件安全防线。


扫码进群:获取每日最新漏洞和投毒情报推送

图片



清源SCA开源版交流群



开源安全,始于清源。让我们共同守护代码基石,释放开源生态的真正潜力!


关于安势信息


上海安势信息技术有限公司是国内先进的软件供应链安全治理解决方案提供商,核心团队来自Synopsys、华为、阿里巴巴、腾讯、中兴等国内外企业。安势信息始终坚持DevSecOps的理念和实践,以AI、多维探测和底层引擎开发等技术为核心,提供包括清源CleanSource SCA(软件成分分析)、清源SCA社区版、清正CleanBinary (二进制代码扫描)、清流PureStream(AI风险治理平台)、清本CleanCode SAST(企业级白盒静态代码扫描)、可信开源软件服务平台、开源治理服务等产品和解决方案,覆盖央企、高科技、互联网、ICT、汽车、高端制造、半导体&软件、金融等多元化场景的软件供应链安全治理最佳实践。


欢迎访问安势信息官网www.sectrend.com.cn或发送邮件至 info@sectrend.com.cn垂询。

点击蓝字 关注我们



【声明】内容源于网络
0
0
CleanSource Community
安势清源SCA社区依托大模型与程序分析技术的深度融合,实时抓取并每日发布:CVE未收录高危漏洞提前感知、CVE热点漏洞精选、投毒情报。为企业及安全从业者提供精准风险预警、技术参考,助力构建主动防御体系,守护数字空间安全。
内容 7
粉丝 0
CleanSource Community 安势清源SCA社区依托大模型与程序分析技术的深度融合,实时抓取并每日发布:CVE未收录高危漏洞提前感知、CVE热点漏洞精选、投毒情报。为企业及安全从业者提供精准风险预警、技术参考,助力构建主动防御体系,守护数字空间安全。
总阅读9
粉丝0
内容7