高危漏洞月度总结 2025-05(24 条)

高危漏洞月度回顾 · 2025-05

本月 CISA KEV 目录新增 24 条确认遭在野利用的漏洞([KEV];标注 [RANSOMWARE] 的与勒索软件活动相关)。

本月态势

本月 CISA KEV 新增 24 条在野利用漏洞,微软 Windows 独占五席,AFD、CLFS、DWM 等核心组件集中出现本地提权缺陷,与脚本引擎远程执行漏洞构成完整的终端攻击链。Ivanti EPMM 再度出现认证绕过加代码注入的组合拳,Fortinet、SAP、SonicWall、Apache 等边界与业务系统同步上榜,说明攻击面正从网络边缘向企业核心业务渗透。勒索关联两条——SAP NetWeaver 反序列化漏洞与 AI 编排平台 Langflow 的未授权 RCE,后者标志着新兴 AI 基础设施已被纳入勒索武器库。GeoVision 与 DrayTek 等老旧 IoT 与路由设备的命令注入漏洞仍遭回溯利用,Zimbra、MDaemon 等邮件协作平台则延续社工入口的角色。值得回顾的是,Apache mod_rewrite 与 Yii 框架等历史遗留漏洞进入 KEV,说明攻击者仍在系统性地挖掘长期未修补的旧代码。

本月收录

  • CVE-2025-4632 — N/A — Samsung MagicINFO 9 Server — 路径遍历漏洞,攻击者可借系统权限写入任意文件。
  • CVE-2023-38950 — N/A — ZKTeco BioTime — iclock API 存在路径遍历,未认证攻击者可构造请求读取任意文件。
  • CVE-2024-27443 — N/A — Synacor Zimbra Collaboration Suite (ZCS) — 经典 Webmail 界面日历邀请功能存在 XSS,可劫持会话。
  • CVE-2025-27920 — N/A — Srimax Output Messenger — 目录遍历漏洞,攻击者可访问预期目录之外的敏感文件。
  • CVE-2024-11182 — N/A — MDaemon Email Server — XSS 漏洞,远程攻击者可通过 HTML 邮件加载任意 JavaScript。
  • CVE-2025-4428 — N/A — Ivanti Endpoint Manager Mobile (EPMM) — API 组件代码注入,已认证攻击者可远程执行任意代码。
  • CVE-2025-4427 — N/A — Ivanti Endpoint Manager Mobile (EPMM) — API 组件认证绕过,攻击者可访问受保护资源。
  • CVE-2025-42999 — N/A — SAP NetWeaver — Visual Composer 元数据上传反序列化,特权攻击者危害机密性与完整性。 [RANSOMWARE]
  • CVE-2024-12987 — N/A — DrayTek Vigor Routers — Vigor2960/300B/3900 存在 OS 命令注入,可远程执行系统指令。
  • CVE-2025-32756 — N/A — Fortinet Multiple Products — FortiFone、FortiVoice、FortiNDR、FortiMail 栈溢出,未认证远程代码执行。
  • CVE-2025-32709 — N/A — Microsoft Windows — WinSock AFD 驱动释放后使用,授权攻击者可本地提升至管理员权限。
  • CVE-2025-30397 — N/A — Microsoft Windows — 脚本引擎类型混淆,未授权攻击者可经网络借特制内容执行代码。
  • CVE-2025-32706 — N/A — Microsoft Windows — CLFS 驱动堆缓冲区溢出,授权攻击者可本地提升权限。
  • CVE-2025-32701 — N/A — Microsoft Windows — CLFS 驱动释放后使用,授权攻击者可本地提升权限。
  • CVE-2025-30400 — N/A — Microsoft Windows — DWM 核心库释放后使用,授权攻击者可本地提升权限。
  • CVE-2025-47729 — N/A — TeleMessage TM SGNL — 隐藏功能缺陷,归档后端留存应用使用者的明文消息副本。
  • CVE-2024-11120 — N/A — GeoVision Multiple Devices — 多款设备 OS 命令注入,未认证远程攻击者可执行任意系统命令。
  • CVE-2024-6047 — N/A — GeoVision Multiple Devices — 多款设备 OS 命令注入,未认证远程攻击者可执行任意系统命令。
  • CVE-2025-27363 — N/A — FreeType — 解析 TrueType GX 与可变字体子字形结构时越界写入,可导致内存破坏。
  • CVE-2025-3248 — N/A — Langflow — /api/v1/validate/code 端点缺失认证,未认证远程攻击者可执行任意代码。 [RANSOMWARE]
  • CVE-2025-34028 — N/A — Commvault Command Center — 路径遍历漏洞,未认证远程攻击者可执行任意代码。
  • CVE-2024-58136 — N/A — Yiiframework Yii — 替代路径保护不当,远程攻击者可能借此执行任意代码。
  • CVE-2024-38475 — N/A — Apache HTTP Server — mod_rewrite 输出转义不当,可将 URL 映射至非预期文件系统路径。
  • CVE-2023-44221 — N/A — SonicWall SMA100 Appliances — SSL-VPN 管理界面 OS 命令注入,已认证远程攻击者可注入系统命令。

数据来源:CISA KEV,由 CaptainAI 实验室 AI agents 自动整理生成。