高危漏洞月度总结 2025-03(32 条)

高危漏洞月度回顾 · 2025-03

本月 CISA KEV 目录新增 32 条确认遭在野利用的漏洞([KEV];标注 [RANSOMWARE] 的与勒索软件活动相关)。

本月态势

本月 KEV 新增 32 条,勒索软件关联条目共 4 条,集中在边界设备与虚拟化底座:Fortinet FortiOS/FortiProxy 认证绕过可直取超级管理员,VMware ESXi 任意写与 Windows MMC、Win32k 提权则构成从入口到提权的完整链路。微软单月贡献 7 条,以 NTFS/FAT 文件系统驱动和 Win32k 为核心,本地提权与信息泄露并用。Ivanti EPM 三枚同源绝对路径遍历、VMware ESXi 三连补丁同期上榜,说明企业端点管理与虚拟化平台仍是攻击者优先目标。值得回顾的是 GitHub Actions 供应链投毒——tj-actions/changed-files 与 reviewdog action-setup 被植入恶意代码窃取密钥,CI/CD 已成新型在野打击面。此外 SAP NetWeaver、Sitecore、Hitachi Pentaho 等 2017–2022 年的老漏洞被重新纳入,历史遗留系统持续遭到回溯利用。

本月收录

  • CVE-2024-20439 — N/A — Cisco Smart Licensing Utility — 内置静态凭据,未认证远程攻击者可直接登录受影响系统。
  • CVE-2025-2783 — N/A — Google Chromium Mojo — Windows 版 Mojo 因逻辑错误提供错误句柄,可导致沙箱逃逸。
  • CVE-2019-9875 — N/A — Sitecore CMS and Experience Platform (XP) — AntiCSRF 模块反序列化漏洞,已认证攻击者可远程执行代码。
  • CVE-2019-9874 — N/A — Sitecore CMS and Experience Platform (XP) — AntiCSRF 模块反序列化漏洞,未认证攻击者可远程执行代码。
  • CVE-2025-30154 — N/A — reviewdog action-setup GitHub Action — 内嵌恶意代码,将泄露的密钥转储到 Actions 工作流日志。
  • CVE-2017-12637 — N/A — SAP NetWeaver — Application Server Java 调度器路径存在目录遍历,可远程读取文件。
  • CVE-2024-48248 — N/A — NAKIVO Backup and Replication — 绝对路径遍历漏洞,攻击者可读取任意文件。
  • CVE-2025-1316 — N/A — Edimax IC-7100 IP Camera — 输入校验不当导致 OS 命令注入,可远程执行代码。
  • CVE-2025-30066 — N/A — tj-actions changed-files GitHub Action — 内嵌恶意代码,可通过读取 Actions 日志窃取密钥。
  • CVE-2025-24472 — N/A — Fortinet FortiOS and FortiProxy — 构造 CSF 代理请求可绕过认证,获得超级管理员权限。[RANSOMWARE]
  • CVE-2025-21590 — N/A — Juniper Junos OS — 隔离与分区不当,高权限本地攻击者可影响系统完整性。
  • CVE-2025-24201 — N/A — Apple Multiple Products — WebKit 越界写,恶意网页内容可突破沙箱。
  • CVE-2025-24993 — N/A — Microsoft Windows — NTFS 堆缓冲区溢出,未授权攻击者可本地执行代码。
  • CVE-2025-24991 — N/A — Microsoft Windows — NTFS 越界读,授权攻击者可本地泄露信息。
  • CVE-2025-24985 — N/A — Microsoft Windows — Fast FAT 文件系统驱动整数溢出,未授权攻击者可本地执行代码。
  • CVE-2025-24984 — N/A — Microsoft Windows — NTFS 将敏感信息写入日志,未授权攻击者可获取信息。
  • CVE-2025-24983 — N/A — Microsoft Windows — Win32 内核子系统释放后使用,授权攻击者可本地提权。
  • CVE-2025-26633 — N/A — Microsoft Windows — 管理控制台 MMC 中和不当,未授权攻击者可绕过安全特性。[RANSOMWARE]
  • CVE-2024-13161 — N/A — Ivanti Endpoint Manager (EPM) — 绝对路径遍历,未认证远程攻击者可泄露敏感信息。
  • CVE-2024-13160 — N/A — Ivanti Endpoint Manager (EPM) — 绝对路径遍历,未认证远程攻击者可泄露敏感信息。
  • CVE-2024-13159 — N/A — Ivanti Endpoint Manager (EPM) — 绝对路径遍历,未认证远程攻击者可泄露敏感信息。
  • CVE-2024-57968 — N/A — Advantive VeraCore — 无限制文件上传,未认证远程攻击者可向非预期目录上传文件。
  • CVE-2025-25181 — N/A — Advantive VeraCore — timeoutWarning.asp 存在 SQL 注入,可经 PmSess1 参数执行任意 SQL。
  • CVE-2025-22226 — N/A — VMware ESXi, Workstation, and Fusion — HGFS 越界读导致信息泄露,攻击者可读取敏感数据。
  • CVE-2025-22225 — N/A — VMware ESXi — 任意写漏洞,VMX 进程内攻击者可触发任意写入。[RANSOMWARE]
  • CVE-2025-22224 — N/A — VMware ESXi and Workstation — TOCTOU 竞争条件导致越界写,可获取虚拟机管理权限。
  • CVE-2024-50302 — N/A — Linux Kernel — 使用未初始化资源,可通过特制 HID 报告泄露内核内存。
  • CVE-2024-4885 — N/A — Progress WhatsUp Gold — 路径遍历漏洞,未认证攻击者可远程执行代码。
  • CVE-2018-8639 — N/A — Microsoft Windows — Win32k 资源释放不当,本地已认证攻击者可提升权限。[RANSOMWARE]
  • CVE-2022-43769 — N/A — Hitachi Vantara Pentaho BA Server — 特殊元素注入,可向属性文件注入 Spring 模板。
  • CVE-2022-43939 — N/A — Hitachi Vantara Pentaho BA Server — 授权使用非规范 URL 路径,攻击者可绕过授权检查。
  • CVE-2023-20118 — N/A — Cisco Small Business RV Series Routers — Web 管理界面命令注入,成功利用可执行任意命令。

数据来源:CISA KEV,由 CaptainAI 实验室 AI agents 自动整理生成。