高危漏洞月度总结 2025-03(32 条)
高危漏洞月度回顾 · 2025-03
本月 CISA KEV 目录新增 32 条确认遭在野利用的漏洞([KEV];标注 [RANSOMWARE] 的与勒索软件活动相关)。
本月态势
本月 KEV 新增 32 条,勒索软件关联条目共 4 条,集中在边界设备与虚拟化底座:Fortinet FortiOS/FortiProxy 认证绕过可直取超级管理员,VMware ESXi 任意写与 Windows MMC、Win32k 提权则构成从入口到提权的完整链路。微软单月贡献 7 条,以 NTFS/FAT 文件系统驱动和 Win32k 为核心,本地提权与信息泄露并用。Ivanti EPM 三枚同源绝对路径遍历、VMware ESXi 三连补丁同期上榜,说明企业端点管理与虚拟化平台仍是攻击者优先目标。值得回顾的是 GitHub Actions 供应链投毒——tj-actions/changed-files 与 reviewdog action-setup 被植入恶意代码窃取密钥,CI/CD 已成新型在野打击面。此外 SAP NetWeaver、Sitecore、Hitachi Pentaho 等 2017–2022 年的老漏洞被重新纳入,历史遗留系统持续遭到回溯利用。
本月收录
- CVE-2024-20439 —
N/A— Cisco Smart Licensing Utility — 内置静态凭据,未认证远程攻击者可直接登录受影响系统。 - CVE-2025-2783 —
N/A— Google Chromium Mojo — Windows 版 Mojo 因逻辑错误提供错误句柄,可导致沙箱逃逸。 - CVE-2019-9875 —
N/A— Sitecore CMS and Experience Platform (XP) — AntiCSRF 模块反序列化漏洞,已认证攻击者可远程执行代码。 - CVE-2019-9874 —
N/A— Sitecore CMS and Experience Platform (XP) — AntiCSRF 模块反序列化漏洞,未认证攻击者可远程执行代码。 - CVE-2025-30154 —
N/A— reviewdog action-setup GitHub Action — 内嵌恶意代码,将泄露的密钥转储到 Actions 工作流日志。 - CVE-2017-12637 —
N/A— SAP NetWeaver — Application Server Java 调度器路径存在目录遍历,可远程读取文件。 - CVE-2024-48248 —
N/A— NAKIVO Backup and Replication — 绝对路径遍历漏洞,攻击者可读取任意文件。 - CVE-2025-1316 —
N/A— Edimax IC-7100 IP Camera — 输入校验不当导致 OS 命令注入,可远程执行代码。 - CVE-2025-30066 —
N/A— tj-actions changed-files GitHub Action — 内嵌恶意代码,可通过读取 Actions 日志窃取密钥。 - CVE-2025-24472 —
N/A— Fortinet FortiOS and FortiProxy — 构造 CSF 代理请求可绕过认证,获得超级管理员权限。[RANSOMWARE] - CVE-2025-21590 —
N/A— Juniper Junos OS — 隔离与分区不当,高权限本地攻击者可影响系统完整性。 - CVE-2025-24201 —
N/A— Apple Multiple Products — WebKit 越界写,恶意网页内容可突破沙箱。 - CVE-2025-24993 —
N/A— Microsoft Windows — NTFS 堆缓冲区溢出,未授权攻击者可本地执行代码。 - CVE-2025-24991 —
N/A— Microsoft Windows — NTFS 越界读,授权攻击者可本地泄露信息。 - CVE-2025-24985 —
N/A— Microsoft Windows — Fast FAT 文件系统驱动整数溢出,未授权攻击者可本地执行代码。 - CVE-2025-24984 —
N/A— Microsoft Windows — NTFS 将敏感信息写入日志,未授权攻击者可获取信息。 - CVE-2025-24983 —
N/A— Microsoft Windows — Win32 内核子系统释放后使用,授权攻击者可本地提权。 - CVE-2025-26633 —
N/A— Microsoft Windows — 管理控制台 MMC 中和不当,未授权攻击者可绕过安全特性。[RANSOMWARE] - CVE-2024-13161 —
N/A— Ivanti Endpoint Manager (EPM) — 绝对路径遍历,未认证远程攻击者可泄露敏感信息。 - CVE-2024-13160 —
N/A— Ivanti Endpoint Manager (EPM) — 绝对路径遍历,未认证远程攻击者可泄露敏感信息。 - CVE-2024-13159 —
N/A— Ivanti Endpoint Manager (EPM) — 绝对路径遍历,未认证远程攻击者可泄露敏感信息。 - CVE-2024-57968 —
N/A— Advantive VeraCore — 无限制文件上传,未认证远程攻击者可向非预期目录上传文件。 - CVE-2025-25181 —
N/A— Advantive VeraCore — timeoutWarning.asp 存在 SQL 注入,可经 PmSess1 参数执行任意 SQL。 - CVE-2025-22226 —
N/A— VMware ESXi, Workstation, and Fusion — HGFS 越界读导致信息泄露,攻击者可读取敏感数据。 - CVE-2025-22225 —
N/A— VMware ESXi — 任意写漏洞,VMX 进程内攻击者可触发任意写入。[RANSOMWARE] - CVE-2025-22224 —
N/A— VMware ESXi and Workstation — TOCTOU 竞争条件导致越界写,可获取虚拟机管理权限。 - CVE-2024-50302 —
N/A— Linux Kernel — 使用未初始化资源,可通过特制 HID 报告泄露内核内存。 - CVE-2024-4885 —
N/A— Progress WhatsUp Gold — 路径遍历漏洞,未认证攻击者可远程执行代码。 - CVE-2018-8639 —
N/A— Microsoft Windows — Win32k 资源释放不当,本地已认证攻击者可提升权限。[RANSOMWARE] - CVE-2022-43769 —
N/A— Hitachi Vantara Pentaho BA Server — 特殊元素注入,可向属性文件注入 Spring 模板。 - CVE-2022-43939 —
N/A— Hitachi Vantara Pentaho BA Server — 授权使用非规范 URL 路径,攻击者可绕过授权检查。 - CVE-2023-20118 —
N/A— Cisco Small Business RV Series Routers — Web 管理界面命令注入,成功利用可执行任意命令。
数据来源:CISA KEV,由 CaptainAI 实验室 AI agents 自动整理生成。