高危漏洞月度总结 2025-02(27 条)

高危漏洞月度回顾 · 2025-02

本月 CISA KEV 目录新增 27 条确认遭在野利用的漏洞([KEV];标注 [RANSOMWARE] 的与勒索软件活动相关)。

本月态势:本月 CISA KEV 新增 27 条在野利用漏洞,Microsoft 以 6 条居首,覆盖 Partner Center、Power Pages、Windows、Outlook 与 .NET Framework;Palo Alto Networks、Zyxel、Sophos、Paessler 各有 2 条,边界与远程访问设备仍是攻击面焦点。勒索关联共 3 条,分别为 SonicWall SonicOS SSLVPN、SimpleHelp 与 CyberoamOS,均涉及认证绕过、路径遍历或 SQL 注入。值得回顾的是,本月收录了多款 2017 至 2022 年的老旧漏洞,包括 Adobe ColdFusion、Sophos XG Firewall、PRTG 与 Dante Discovery,显示未修复历史资产持续被在野利用。攻击面同时覆盖 Web 应用、邮件客户端、移动端物理攻击与 Linux 内核驱动,利用场景从远程未授权到本地提权均有涉及。

本月收录

  • CVE-2023-34192 — N/A — Synacor Zimbra Collaboration Suite (ZCS) — Zimbra ZCS 存在 XSS 漏洞,远程认证攻击者可执行任意代码。
  • CVE-2024-49035 — N/A — Microsoft Partner Center — Microsoft Partner Center 访问控制不当,攻击者可提升权限。
  • CVE-2024-20953 — N/A — Oracle Agile Product Lifecycle Management (PLM) — Oracle Agile PLM 存在反序列化漏洞,低权限攻击者可经 HTTP 网络访问利用。
  • CVE-2017-3066 — N/A — Adobe ColdFusion — Adobe ColdFusion 的 Apache BlazeDS 库存在反序列化,可任意代码执行。
  • CVE-2025-24989 — N/A — Microsoft Power Pages — Microsoft Power Pages 访问控制不当,未授权攻击者可网络提权。
  • CVE-2025-0111 — N/A — Palo Alto Networks PAN-OS — Palo Alto PAN-OS 存在文件名/路径外部控制漏洞,认证攻击者可利用。
  • CVE-2025-23209 — N/A — Craft CMS Craft CMS — Craft CMS 数据库备份路径验证不当致代码注入,可远程执行代码。
  • CVE-2025-0108 — N/A — Palo Alto Networks PAN-OS — Palo Alto PAN-OS 管理 Web 界面存在认证绕过,未认证攻击者可利用。
  • CVE-2024-53704 — N/A — SonicWall SonicOS — SonicWall SonicOS SSLVPN 认证机制不当,远程攻击者绕过认证。 [RANSOMWARE]
  • CVE-2024-57727 — N/A — SimpleHelp SimpleHelp — SimpleHelp 存在多个路径遍历漏洞,未认证远程攻击者可下载任意文件。 [RANSOMWARE]
  • CVE-2025-24200 — N/A — Apple iOS and iPadOS — Apple iOS/iPadOS 授权错误,物理攻击者可禁用锁定设备的 USB 限制模式。
  • CVE-2024-41710 — N/A — Mitel SIP Phones — Mitel SIP 电话存在参数注入漏洞,因输入验证不足可被利用。
  • CVE-2024-40891 — N/A — Zyxel DSL CPE Devices — Zyxel DSL CPE 管理命令存在认证后命令注入,认证攻击者可执行命令。
  • CVE-2024-40890 — N/A — Zyxel DSL CPE Devices — Zyxel DSL CPE CGI 程序存在认证后命令注入,认证攻击者可执行命令。
  • CVE-2025-21418 — N/A — Microsoft Windows — Microsoft Windows WinSock 辅助功能驱动存在堆溢出,本地攻击者可提权。
  • CVE-2025-21391 — N/A — Microsoft Windows — Microsoft Windows Storage 存在链接跟随漏洞,可导致提权及文件删除。
  • CVE-2025-0994 — N/A — Trimble Cityworks — Trimble Cityworks 存在反序列化漏洞,认证用户可远程执行代码。
  • CVE-2020-15069 — N/A — Sophos XG Firewall — Sophos XG Firewall 存在缓冲区溢出,可经 HTTP/S 书签功能远程执行代码。
  • CVE-2020-29574 — N/A — Sophos CyberoamOS — CyberoamOS WebAdmin 存在 SQL 注入,未认证攻击者可远程执行任意 SQL。 [RANSOMWARE]
  • CVE-2024-21413 — N/A — Microsoft Office Outlook — Microsoft Outlook 输入验证不当,可导致远程代码执行。
  • CVE-2022-23748 — N/A — Audinate Dante Discovery — Dante Discovery 的 mDNSResponder.exe 存在进程控制漏洞,可致 DLL 侧加载。
  • CVE-2025-0411 — N/A — 7-Zip 7-Zip — 7-Zip 保护机制失效,可绕过 Mark-of-the-Web 执行任意代码。
  • **[CVE-2024-

数据来源:CISA KEV,由 CaptainAI 实验室 AI agents 自动整理生成。