当前位置: 首页 > news >正文

OpenSCA开源社区每日安全漏洞及投毒情报资讯| 4th Sep. , 2025

1.1  Netty 框架请求走私漏洞

漏洞详情

发布日期:2025-09-04

漏洞编号:CVE-2025-58056

漏洞描述:Netty 是一个异步事件驱动的网络应用程序框架,主要用于开发可维护的高性能协议服务器和客户端。在版本 4.1.124.Final 和 4.2.0.Alpha3 至 4.2.4.Final中,Netty 在解析 HTTP/1.1 消息的分块编码时存在缺陷:它错误地接受了单独的换行符 (LF) 作为块大小行的终止符,而不是严格要求的 CRLF(回车和换行符组合),这违反了 HTTP/1.1 标准。当 Netty 部署在某些解析 LF 不同的反向代理后端时,攻击者可以构造特定请求,使代理认为这是一个请求,但 Netty 会将其解析为两个请求,从而实现请求走私攻击。该缺陷已在版本 4.1.125.Final 和 4.2.5.Final 中修复。

漏洞类型:HTTP请求走私

漏洞评级:高危

利用方式:远程

PoC状态:已公开

影响范围:

io.netty:netty-codec-http

(, 4.1.125.Final)||[ 4.2.0.Alpha1, 4.2.5.Final)

修复方案

官方补丁:已发布

官方修复:官方已发布补丁更新包,请升级至无漏洞版本进行修复。

参考链接:

https://nvd.nist.gov/vuln/detail/CVE-2025-58056 

1.2 DeepSeek CDN 平台跨站脚本漏洞

漏洞详情

发布日期:2025-09-03

漏洞编号:CVE-2025-26210 

漏洞描述:DeepSeek 是中国深度求索(DeepSeek)公司开发的一个大语言模型与 AI 技术平台,广泛应用于自然语言处理、文本分析等领域。该漏洞由于 DeepSeek 对话模型未对用户输入的恶意内容进行充分的验证过滤,导致特定html标签可能被恶意利用进行跨站脚本(XSS)来攻击DeepSeek CDN 平台。攻击者可以通过在输入字段中注入恶意 JavaScript 代码来触发该漏洞,从而在受害者浏览器中执行任意代码。跨站脚本漏洞通常是因为缺乏对用户输入的适当过滤或转义,导致不可信内容被直接呈现给用户。

漏洞类型:跨站脚本(XSS)

利用方式:远程

漏洞评级:严重

PoC状态:已公开

影响范围:

DeepSeek R1 <= V3.1 

修复方案

官方补丁:已发布

官方修复:官方已发布补丁更新包,请升级至无漏洞版本进行修复。

参考链接:

https://nvd.nist.gov/vuln/detail/CVE-2025-26210 

https://hackmd.io/@MrqrFIlhQFi7vUwkqbrXDw/deepseek

组件投毒情报

2.1  NPM组件 setup-helper-module 开展Windows木马投毒攻击

投毒详情

投毒概述:组件 setup-helper-module 利用 package.json 文件中的scripts指令实现在组件安装过程中自动执行恶意js文件 install.js和run.js。其主要功能是释放组件源码包中的EXE恶意木马程序(setup-helper.exe)到,并尝试使用管理员权限执行恶意木马程序。

投毒编号:

XMIRROR-MAL45-8CBD05F6

项目主页:

https://www.npmjs.com/package/string-setup-helper

投毒版本:1.0.0 ~ 2.1.3

发布日期:2025-09-04

总下载量:664次

修复方案

在项目目录下使用 npm list setup-helper-module 查询是否已安装该组件,或使用 npm list -g setup-helper-module 查询是否全局安装该投毒版本组件,如果已安装请立即使用 npm uninstall setup-helper-module 或 npm uninstall -g setup-helper-module 进行卸载。此外,也可使用悬镜安全开源工具 OpenSCA-cli进行扫描检测。

IOC信息:


文章转载自:

http://Mk0pyFeR.bndkf.cn
http://fVF9iKDG.bndkf.cn
http://xxu3ctNl.bndkf.cn
http://yhwS1lJB.bndkf.cn
http://FIX3kvOv.bndkf.cn
http://LgbaZ0dM.bndkf.cn
http://mOFxQ68D.bndkf.cn
http://jtjdx4oO.bndkf.cn
http://2I9nwW2P.bndkf.cn
http://isJG1Ifr.bndkf.cn
http://FdeBig1M.bndkf.cn
http://IKTqVyzu.bndkf.cn
http://tTSNlBgC.bndkf.cn
http://Ti7gx8bR.bndkf.cn
http://wepd8U7H.bndkf.cn
http://WvlqzCnv.bndkf.cn
http://8KusaaU9.bndkf.cn
http://M04qVSPt.bndkf.cn
http://p5aYhyG6.bndkf.cn
http://SNpwU4iq.bndkf.cn
http://Ve2MmTyX.bndkf.cn
http://RxphbrDu.bndkf.cn
http://XlopNZM8.bndkf.cn
http://bHOBqrDo.bndkf.cn
http://zIWlm3h2.bndkf.cn
http://P0FzVHYp.bndkf.cn
http://03hhb2Bh.bndkf.cn
http://EPm7Mkys.bndkf.cn
http://gAStIgIW.bndkf.cn
http://9dAUrM5Q.bndkf.cn
http://www.dtcms.com/a/368227.html

相关文章:

  • Java 操作 Excel 全方位指南:从入门到避坑,基于 Apache POI
  • 多云战略的悖论:为何全局数据“看得见”却“算不起”?
  • 深入剖析Spring动态代理:揭秘JDK动态代理如何精确路由接口方法调用
  • More Effective C++ 条款29:引用计数
  • 人形机器人控制系统核心芯片从SoC到ASIC的进化路径
  • Docker学习笔记(三):镜像与容器管理进阶操作
  • excel里面店铺这一列的数据结构是2C【uniteasone17】这种,我想只保留前面的2C部分,后面的【uniteasone17】不要
  • Qt图片资源导入
  • 苍穹外卖Day10 | 订单状态定时处理、来单提醒、客户催单、SpringTask、WebSocket、cron表达式
  • 01-Hadoop简介与生态系统
  • 如何利用静态代理IP优化爬虫策略?从基础到实战的完整指南
  • 信息安全工程师考点-网络信息安全概述
  • 功能强大的多线程端口扫描工具,支持批量 IP 扫描、多种端口格式输入、扫描结果美化导出,适用于网络安全检测与端口监控场景
  • 自定义格式化数据(BYOFD)(81)
  • 人工智能时代职能科室降本增效KPI设定全流程与思路考察
  • 使用 chromedp 高效爬取 Bing 搜索结果
  • Linux 命令速查宝典:从入门到高效操作
  • 【科研绘图系列】R语言绘制论文合集图
  • 分类、目标检测、实例分割的评估指标
  • 卷积神经网络进行图像分类
  • Java JVM核心原理与面试题解析
  • 【Flutter】RefreshIndicator 无法下拉刷新问题
  • 基于Django+Vue3+YOLO的智能气象检测系统
  • Flutter的三棵树
  • React 样式隔离核心方法和最佳实践
  • 踩坑实录:Django继承AbstractUser时遇到的related_name冲突及解决方案
  • 【Flutter】flutter_local_notifications并发下载任务通知实践
  • 覆盖Transformer、GAN:掩码重建正在重塑时间序列领域!
  • 数据结构基础之队列:数组/链表
  • 数据可视化工具推荐:5款让图表制作轻松上手的神器