大数跨境
0
0

“关键漏洞目录”新增2个漏洞(2025年06月11日)

“关键漏洞目录”新增2个漏洞(2025年06月11日) 关键漏洞目录
2025-06-11
0
导读:摄星科技“关键漏洞目录”新增3个漏洞,关键漏洞目录漏洞总数增加到1371个。

2025年06月11日摄星科技“关键漏洞目录”新增2个漏洞,包括Wazuh Server远程代码执行漏洞。关键漏洞目录漏洞总数增加到1371个。

01

Wazuh Server远程代码执行漏洞


‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍‍

已被添加到CISA KEV、关键漏洞目

CVSS v3.1向量AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:H/A:H

CVSS v3.1评分9.9

漏洞级别超危



 漏洞描述 


Wazuh是一个用于威胁预防、检测和响应的免费开源平台。

Wazuh 4.4.0到4.9.1之前版本存在不安全的反序列化漏洞,允许在Wazuh服务器上执行远程代码。DistributedAPI参数被序列化为JSON,并使用as_wazuh_object(位于framework/wazuh/core/cluster/common.py)进行反序列化。如果攻击者能够在DAPI请求/响应中注入一个未经清理的字典,就可以伪造一个未处理的异常(__unhandled_exc__)来执行任意的Python代码。任何具有API访问权限的人(被攻陷的仪表板或集群中的Wazuh服务器)都可以触发该漏洞,或者在某些配置下,甚至被攻陷的代理也可以触发。



 影响产品 


Wazuh 4.4.0到4.9.1之前版本


 修复建议 


建议升级到4.9.1及以上版本。参考链接:

https://github.com/wazuh/wazuh/security/advisories/GHSA-hcrc-79hj-m3qh

02
Web Distributed Authoring和Versioning (WEBDAV)远程代码执行漏洞
已被添加到CISA KEV、关键漏洞目

CVSS v3.1向量AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C

CVSS v3.1评分8.8
漏洞级别高危


 漏洞描述 


Web Distributed Authoring and Versioning (WebDAV) 包含对文件名或路径的外部控制漏洞。此漏洞可能允许未经授权的攻击者通过网络执行代码。此漏洞可能会影响实现WebDAV的各种产品,包括但不限于Microsoft Windows。


 影响产品 


Microsoft Windows


 修复建议 


目前厂商已发布升级补丁以修复漏洞,补丁获取链接:

https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2025-33053

服务和支持

“关键漏洞目录”由摄星科技维护,可通过https://www.vulinsight.com.cn/keyFlawCatalog查看详细内容。并可下载CSV、JSON格式全量漏洞数据。

企业用户可通过玄猫定制化情报SaaS平台(xm.vulinsight.com.cn)、摄星漏洞管控平台获取服务和支持。

【声明】内容源于网络
0
0
关键漏洞目录
北京摄星科技有限公司“关键漏洞目录”更新发布信息
内容 88
粉丝 0
关键漏洞目录 北京摄星科技有限公司“关键漏洞目录”更新发布信息
总阅读48
粉丝0
内容88