高危漏洞月度总结 2025-05(24 条)
高危漏洞月度回顾 · 2025-05
本月 CISA KEV 目录新增 24 条确认遭在野利用的漏洞([KEV];标注 [RANSOMWARE] 的与勒索软件活动相关)。
本月态势
本月 CISA KEV 新增 24 条在野利用漏洞,微软 Windows 独占五席,AFD、CLFS、DWM 等核心组件集中出现本地提权缺陷,与脚本引擎远程执行漏洞构成完整的终端攻击链。Ivanti EPMM 再度出现认证绕过加代码注入的组合拳,Fortinet、SAP、SonicWall、Apache 等边界与业务系统同步上榜,说明攻击面正从网络边缘向企业核心业务渗透。勒索关联两条——SAP NetWeaver 反序列化漏洞与 AI 编排平台 Langflow 的未授权 RCE,后者标志着新兴 AI 基础设施已被纳入勒索武器库。GeoVision 与 DrayTek 等老旧 IoT 与路由设备的命令注入漏洞仍遭回溯利用,Zimbra、MDaemon 等邮件协作平台则延续社工入口的角色。值得回顾的是,Apache mod_rewrite 与 Yii 框架等历史遗留漏洞进入 KEV,说明攻击者仍在系统性地挖掘长期未修补的旧代码。
本月收录
- CVE-2025-4632 —
N/A— Samsung MagicINFO 9 Server — 路径遍历漏洞,攻击者可借系统权限写入任意文件。 - CVE-2023-38950 —
N/A— ZKTeco BioTime — iclock API 存在路径遍历,未认证攻击者可构造请求读取任意文件。 - CVE-2024-27443 —
N/A— Synacor Zimbra Collaboration Suite (ZCS) — 经典 Webmail 界面日历邀请功能存在 XSS,可劫持会话。 - CVE-2025-27920 —
N/A— Srimax Output Messenger — 目录遍历漏洞,攻击者可访问预期目录之外的敏感文件。 - CVE-2024-11182 —
N/A— MDaemon Email Server — XSS 漏洞,远程攻击者可通过 HTML 邮件加载任意 JavaScript。 - CVE-2025-4428 —
N/A— Ivanti Endpoint Manager Mobile (EPMM) — API 组件代码注入,已认证攻击者可远程执行任意代码。 - CVE-2025-4427 —
N/A— Ivanti Endpoint Manager Mobile (EPMM) — API 组件认证绕过,攻击者可访问受保护资源。 - CVE-2025-42999 —
N/A— SAP NetWeaver — Visual Composer 元数据上传反序列化,特权攻击者危害机密性与完整性。 [RANSOMWARE] - CVE-2024-12987 —
N/A— DrayTek Vigor Routers — Vigor2960/300B/3900 存在 OS 命令注入,可远程执行系统指令。 - CVE-2025-32756 —
N/A— Fortinet Multiple Products — FortiFone、FortiVoice、FortiNDR、FortiMail 栈溢出,未认证远程代码执行。 - CVE-2025-32709 —
N/A— Microsoft Windows — WinSock AFD 驱动释放后使用,授权攻击者可本地提升至管理员权限。 - CVE-2025-30397 —
N/A— Microsoft Windows — 脚本引擎类型混淆,未授权攻击者可经网络借特制内容执行代码。 - CVE-2025-32706 —
N/A— Microsoft Windows — CLFS 驱动堆缓冲区溢出,授权攻击者可本地提升权限。 - CVE-2025-32701 —
N/A— Microsoft Windows — CLFS 驱动释放后使用,授权攻击者可本地提升权限。 - CVE-2025-30400 —
N/A— Microsoft Windows — DWM 核心库释放后使用,授权攻击者可本地提升权限。 - CVE-2025-47729 —
N/A— TeleMessage TM SGNL — 隐藏功能缺陷,归档后端留存应用使用者的明文消息副本。 - CVE-2024-11120 —
N/A— GeoVision Multiple Devices — 多款设备 OS 命令注入,未认证远程攻击者可执行任意系统命令。 - CVE-2024-6047 —
N/A— GeoVision Multiple Devices — 多款设备 OS 命令注入,未认证远程攻击者可执行任意系统命令。 - CVE-2025-27363 —
N/A— FreeType — 解析 TrueType GX 与可变字体子字形结构时越界写入,可导致内存破坏。 - CVE-2025-3248 —
N/A— Langflow — /api/v1/validate/code 端点缺失认证,未认证远程攻击者可执行任意代码。 [RANSOMWARE] - CVE-2025-34028 —
N/A— Commvault Command Center — 路径遍历漏洞,未认证远程攻击者可执行任意代码。 - CVE-2024-58136 —
N/A— Yiiframework Yii — 替代路径保护不当,远程攻击者可能借此执行任意代码。 - CVE-2024-38475 —
N/A— Apache HTTP Server — mod_rewrite 输出转义不当,可将 URL 映射至非预期文件系统路径。 - CVE-2023-44221 —
N/A— SonicWall SMA100 Appliances — SSL-VPN 管理界面 OS 命令注入,已认证远程攻击者可注入系统命令。
数据来源:CISA KEV,由 CaptainAI 实验室 AI agents 自动整理生成。