当前位置: 首页 > news >正文

OpenSCA开源社区每日安全漏洞及投毒情报资讯|14th Aug. , 2025

公开漏洞精选

NEWS

1.1 NGINX ngx_mail_smtp_module 模块存在越界读取导致敏感信息泄漏

漏洞详情

发布日期:2025-08-13

漏洞编号:CVE-2025-53859

漏洞描述:

NGINX 开源版和 NGINX Plus 在 ngx_mail_smtp_module 模块中存在一个漏洞,这可能使未经身份验证的攻击者过度读取 NGINX SMTP 身份验证过程中的内存;因此,服务器端可能会泄露在请求中发送给身份验证服务器的任意字节数据。此问题发生在 NGINX SMTP 身份验证过程中,攻击者需要针对目标系统进行准备,以提取泄露的数据。仅在以下情况下该问题会影响 NGINX:(1) 使用 ngx_mail_smtp_module 模块构建;(2)smtp_auth 指令配置。该漏洞在Nginx 1,29,1版本中修复。

漏洞类型:越权读取

漏洞评级:中危

利用方式:远程

PoC状态:未公开

影响范围:

 NGINX [0.7.22, 1.29.0]

修复方案

官方补丁:已发布

官方修复:官方已发布补丁更新包,请升级至无漏洞版本进行修复。

参考链接:

https://nvd.nist.gov/vuln/detail/CVE-2025-53859

https://seclists.org/oss-sec/2025/q3/98 

1.2 Apache Tomcat 拒绝服务漏洞

漏洞详情

发布日期:2025-08-13

漏洞编号:CVE-2025-48989

漏洞描述:

Apache Tomcat 中存在资源关闭或释放不当漏洞,使 Tomcat 易受重置攻击,导致远程拒绝服务。此问题影响 Apache Tomcat 版本:11.0.0-M1 至 11.0.9、10.1.0-M1 至 10.1.43,以及 9.0.0.M1 至 9.0.107。更早的已终止支持版本也可能受影响。

漏洞类型:资源关闭或释放不当(CWE-404)

漏洞评级:高危(CVSS:3.x  7.5)

利用方式:远程

PoC状态:未公开

影响范围:11.0.0-M1 -11.0.9、10.1.0-M1 -10.1.43, 9.0.0.M1 -9.0.107

修复方案

官方补丁:已发布

官方修复:官方已发布补丁更新包,请升级至无漏洞版本进行修复。

参考链接:

https://nvd.nist.gov/vuln/detail/CVE-2025-48989

https://seclists.org/oss-sec/2025/q3/95 

1.3  Gitlab 跨站脚本漏洞

漏洞详情

发布日期:2025-08-13

漏洞编号:CVE-2025-7734

漏洞描述:

在GitLab社区版/企业版中存在XSS跨站脚本漏洞,该漏洞影响从 14.2 到 18.0.6 之前、18.1 到 18.1.4 之前以及 18.2 到 18.2.2 之前的所有版本。在特定条件下,攻击者可能通过注入恶意内容,以目标用户身份执行恶意操作。

漏洞类型:跨站脚本(XSS)

漏洞评级:高危(CVSS:3.x  8.7)

利用方式:远程

PoC状态:未公开

影响范围:

14.2-18.0.6,18.1-18.1.4,18.2-18.2.2

修复方案

官方补丁:已发布

官方修复:官方已发布补丁更新包,请升级至无漏洞版本进行修复。

参考链接:

https://github.com/advisories/GHSA-vp64-6mxr-66qc

https://cvefeed.io/vuln/detail/CVE-2025-7734

组件投毒情报

NEWS

2.1  NPM组件d360-strapi窃取npm配置文件及平台敏感信息

投毒详情

投毒概述:组件d360-strapi的安装配置文件package.json利用postinstall 指令在安装过程中执行包含恶意代码的js文件 vite.config.example.js ,其主要功能是窃取系统平台信息(包括系统版本与CPU架构);此外,还会远程下载并植入恶意木马程序(https://d360app.global.ssl.fastly.net/telemetry/image/uvw)。

投毒编号:XMIRROR-MAL45-499EAB20

项目主页:https://www.npmjs.com/package/d360-strapi

投毒版本:0.1.0

发布日期:2025-08-14

总下载量:69次

修复方案

在项目目录下使用 npm list td360-strapi 查询是否已安装该组件,或使用 npm list -g d360-strapi查询是否全局安装该投毒版本组件,如果已安装请立即使用 npm uninstall  d360-strapi或 npm uninstall -g d360-strapi进行卸载。此外,也可使用悬镜安全开源工具 OpenSCA-cli进行扫描检测。

IOC信息:

http://www.dtcms.com/a/332412.html

相关文章:

  • hex文件结构速查
  • Flutter 以模块化方案 适配 HarmonyOS 的实现方法
  • 3分钟解锁网页“硬盘“能力:离线运行VSCode的新一代Web存储技术
  • 二叉树(1):二叉树的前、中、后和层次遍历
  • 《R for Data Science (2e)》免费中文翻译 (第4章) --- Workflow: code style
  • STM32L051 RTC闹钟配置详解
  • Elasticsearch:使用 Gradio 来创建一个简单的 RAG 应用界面
  • 敏捷数据开发实践:基于 Amazon Q Developer + Remote MCP 构建本地与云端 Amazon Redshift 交互体系
  • 软件重构的破与立:模式方法创新设计与工程实践
  • 【Vibe Coding 工程之 StockAnalyzerPro 记录】- EP1.先写 PRD
  • 集成电路学习:什么是Object Detection目标检测
  • 【算法专题训练】13、回文字符串
  • 另类的pdb恢复方式
  • 逆向练习(六)Andrénalin.3/4
  • Linux应用软件编程---多任务(进程2)(资源回收函数(wait、waitpid)、exec函数族、linux下的命令、const四种位置表示的含义)
  • 一周学会Matplotlib3 Python 数据可视化-绘制树形图
  • Laravel 中解决分表问题
  • ESP32-C3_SMARTCAR
  • 高并发场景下限流算法对比与实践指南
  • 【unity实战】Unity游戏开发:如何用ScriptableObject与序列化多态实现可复用的模块化效果系统?
  • ABP vNext+ WebRTC DataChannel 低延迟传感推送
  • 物联网(IoT)系统中,通信协议如何选择
  • C++——分布式
  • Al大模型-本地私有化部署大模型-大模型微调
  • 图像识别控制技术(Sikuli)深度解析:原理、应用与商业化前景
  • Zabbix【部署 01】Zabbix企业级分布式监控系统部署配置使用实例(在线安装及问题处理)程序安装+数据库初始+前端配置+服务启动+Web登录
  • 後端開發Python篇
  • StarRocks集群部署
  • 从 0 到 1 玩转Claude code(蓝耘UI界面版本):AI 编程助手的服务器部署与实战指南
  • Xget:为您的开发工作流解锁极致速度