2025年7月28日当周关键漏洞汇总分析

news/2025/10/4 19:17:35/文章来源:https://www.cnblogs.com/qife122/p/19125844

漏洞摘要 - 2025年7月28日当周

发布日期:2025年8月4日
文档ID:SB25-216

CISA漏洞公告提供了过去一周记录的新漏洞摘要。在某些情况下,公告中的漏洞可能尚未分配CVSS分数。漏洞基于通用漏洞与暴露(CVE)命名标准,并根据严重性级别进行组织,严重性由通用漏洞评分系统(CVSS)标准确定。

高、中、低严重性级别的划分对应以下分数:

  • 高危:CVSS基础分数7.0–10.0
  • 中危:CVSS基础分数4.0–6.9
  • 低危:CVSS基础分数0.0–3.9

条目可能包含由组织和CISA赞助的工作提供的附加信息,包括识别信息、值、定义和相关链接。修补程序信息在可用时提供。

漏洞严重性统计

  • 高危漏洞:显示148个条目中的148个
  • 中危漏洞:显示157个条目中的157个
  • 低危漏洞:显示32个条目中的32个
  • 尚未分配:显示337个条目中的337个

主要高危漏洞示例

代码编辑器和开发工具

Cursor代码编辑器(CVE-2025-54136)

  • 版本:1.2.4及以下
  • 描述:攻击者可通过修改已信任的MCP配置文件实现远程持久代码执行
  • CVSS评分:7.2

GitLab Language Server(CVE-2025-8279)

  • 版本:7.6.0至7.30.0之前
  • 描述:输入验证不足允许执行任意GraphQL查询
  • CVSS评分:8.7

Web应用和框架

BentoML(CVE-2025-54381)

  • 版本:1.4.0至1.4.19
  • 描述:文件上传处理系统存在SSRF漏洞
  • CVSS评分:9.9

CodeIgniter4(CVE-2025-54418)

  • 版本:4.6.2之前
  • 描述:使用ImageMagick处理程序时存在命令注入漏洞
  • CVSS评分:9.8

代理服务器和网络组件

vproxy(CVE-2025-54581)

  • 版本:2.3.3及以下
  • 描述:HTTP Proxy-Authorization头处理不当导致除零恐慌和服务崩溃
  • CVSS评分:7.5

Squid缓存代理(CVE-2025-54574)

  • 版本:6.3及以下
  • 描述:URN处理时存在堆缓冲区溢出,可能导致远程代码执行
  • CVSS评分:9.3

内容管理系统和插件

WordPress多个插件

  • Service Finder Bookings插件(CVE-2025-5947):认证绕过导致权限提升
  • Bricks主题(CVE-2025-6495):盲SQL注入漏洞
  • 多个插件存在SQL注入、任意文件上传等漏洞

企业软件和系统

HashiCorp Vault(CVE-2025-6000)

  • 描述:特权操作员可在设置插件目录时获得底层主机代码执行权限
  • CVSS评分:9.1

Autodesk共享组件

  • 多个CVE涉及恶意制作的3DM、PRT、X_T文件解析时的内存损坏漏洞
  • CVSS评分:7.8

操作系统和内核

Linux内核(CVE-2023-32256)

  • 描述:ksmbd组件中的竞争条件导致use-after-free问题
  • CVSS评分:7.5

中危漏洞概述

中危漏洞主要涉及:

  • 跨站脚本(XSS)漏洞
  • 权限绕过问题
  • 信息泄露
  • 有限的代码执行能力

防护建议

  1. 及时更新:关注厂商发布的安全更新,及时应用补丁
  2. 权限最小化:遵循最小权限原则,限制不必要的系统访问
  3. 输入验证:对所有用户输入进行严格验证和清理
  4. 网络分段:实施适当的网络分段,限制漏洞影响范围
  5. 监控检测:部署安全监控系统,及时发现异常活动

该漏洞摘要为组织提供了关键的安全情报,帮助安全团队优先处理最严重的威胁,加强整体安全态势。
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/927462.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

完整教程:Ref 和 Reactive 响应式原理剖析与代码实现

完整教程:Ref 和 Reactive 响应式原理剖析与代码实现pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas&qu…

电子商务型网站建设免费自建网站

Java Web项目的层次结构及常见分包 Web项目中的层次 ControllerServiceDaoController层:表现层(视图)层。用来显示数据和接收用户数据Service层:业务逻辑层,用来处理页面。先写接口,后写实现类Dao层&#…

如何网上快速接网站开发订单手机网站进不去怎么办

场景介绍 小明接到学校老师安排的任务,需要批量将班级里同学们拍的普通照片转换为素描图,供课堂游戏使用,于是求助到程序员老爸,机智的程序员老爸分分钟用几行Python代码解决:在阿里云Serverless函数计算服务中部署普…

临安市住房和建设局网站深圳市网站推广公司

一. 背景 距离上一篇JS文章已经20天,经重新总结发现,上一篇概况的有点浅显,适合初学js的入门了解,但对于已经学习js一段时间的人,或者是想系统的了解JS体系,接下来的文章可能会更有帮助。 该系列博客的书写…

荣县住房和城乡建设厅网站wordpress收费缓存插件

文章目录 一、实验背景与目的二、实验拓扑三、实验需求四、实验解法1. PC 配置 IP 地址2. PC3 属于 Vlan10,PC4 属于 Vlan20,配置单臂路由实现 Vlan10 和 Vlan20 三层互通3. 测试在 PC3 上 Ping PC4 ,可以 Ping 通 PC4 摘要: 本文…

【自然语言处理】文本规范化知识点梳理与习题总结 - 教程

【自然语言处理】文本规范化知识点梳理与习题总结 - 教程pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas…

Rocky Linux 8 远程管理配置指南(宿主机 VNC + KVM 虚拟机 VNC) - 指南

pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas", "Monaco", "Courier New", …

公司做网站能抵扣进项税吗西安便宜做网站

思路:无论vue还是react打包都会有dist文件夹,内部有index.html。我是想根据index.html中的script src地址是否改变,判断项目是否有新内容。 具体代码如下 首先先拿到生产环境中index.html文本,由于是单页面应用使用fetch(/?_st…

西安企业网站制作公司wordpress 前端优化

接上一篇:企业实战_04_MyCat常用配置文件详解 https://gblfy.blog.csdn.net/article/details/100112080 文章目录1. 加密简述2. 加密目录3. 执行加密4. 添加加密属性5. 添加密文6. 测试是否可用声明:需要提前安装mysql Linux centos7 安装 MySQL5.7.x 1. 加密简述 …

网站云空间大小flatsome wordpress

MySQL 删除操作和连接类型详细讲解和案例示范 DDL(Data Definition Language,数据定义语言)是用于创建和修改数据库结构的语句,包括创建表、索引、视图,以及修改这些结构。本文将详细介绍MySQL DDL语句的常见用法&…

邮票收集问题正推证明

参考文献。 (题目:有一个 \(n\) 面的骰子,扔到各面的概率相等。求期望扔几次可以使每一面都被扔到。) 设 \(f_i\) 表示已经扔到过 \(i\) 个不同的面时,期望的扔的次数。 称事件 \(A\) 为扔到了已经扔过的面,事件…

深入解析:Playwright MCP浏览器自动化详解指南

深入解析:Playwright MCP浏览器自动化详解指南2025-10-04 18:59 tlnshuju 阅读(0) 评论(0) 收藏 举报pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display:…

分布式加载网站的静态seo搜索引擎优化内容

外卖系统源码解读:校园外卖APP开发全攻略 今天,小编将深入解读外卖系统的源码,详细介绍如何开发一款功能齐全的校园外卖APP,帮助开发者快速上手,打造出高质量的外卖应用。 一、需求分析 应具备以下基本功能&#xff…

大作设计网站好玩的网页传奇游戏

标题:Redis缓存一致性难题:如何让数据库和缓存不“打架”?(附程序员脱发指南) 导言:当数据库和缓存成了“异地恋” 想象一下:你刚在美团下单了一份麻辣小龙虾,付款后刷新页面&#…

2025多校冲刺CSP模拟赛2 2025.10.4 模拟炸

rt:炸了 T1 查询 题面 赛时 疯狂排序!!疯狂贪心!!疯狂分讨!!疯狂星期四六!!(大雾) 无果。死了。 打了暴力32pts遗憾离场 正解 二分答案!闪亮登场! 考虑比较元素为\(a_i+b_i*c_j\)形如一次函数\(y=kx+b\), …

算法乱谈

1.图与树最短路所谓最短路,在图上确定序列长度为 \(n\) 的序列 \(A\) 为 \({P_1,P_2,...P_n}\),其中总有 \(P_i \rightarrow P_{i+1} \in E\),并且最小化 \(\sum_{i=1}^n W_{(P_i,P_{i+1})}\) 。 算法 1.dijkstra 其…

2025 年 9 月习题集

2025年9月习题集P5933 [清华集训 2012] 串珠子。简单的图计数。 P8329 [ZJOI2022] 树。DP。 P6646 [CCO 2020] Shopping Plans。堆,最优化。 P7470 [NOI Online 2021 提高组] 岛屿探险。分治,01-Trie。 P4809 [CCC 2…

实用指南:Linux整个系统权限玩坏了怎么办

pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas", "Monaco", "Courier New", …

工业云网站建设为什么网站打开是空白

题意 给定两个人相互打电话,如果a打给b,b打给c,c打给a,则说a,b,c在同一电话圈中。给出n个人的m次通话,输出所有的电话圈 思路 用graph[u][v]1表示u和v之间有打电话。在使用floyd算法计算所有的点对之间的值。graph[u][v]1表示u,v之间有直接…

asp.net 网站开发 教程网页翻译器在线翻译

Amundsen 是一个用于数据发现和元数据管理的开源平台。Amundsen是一个用于提高数据分析师、数据科学家和工程师在与数据交互时的生产力的数据发现和元数据引擎。目前,它通过索引数据资源(表、仪表板、流等)并基于使用模式(例如,高频查询的表会比低频查询的表更早显示)提供…