高危漏洞月度总结 2025-06(20 条)
高危漏洞月度回顾 · 2025-06
本月 CISA KEV 目录新增 20 条确认遭在野利用的漏洞([KEV];标注 [RANSOMWARE] 的与勒索软件活动相关)。
本月态势
本月 20 条新增在野利用漏洞横跨网络边界设备、终端操作系统与开源组件,其中网络与路由设备仍是重灾区——Citrix NetScaler、Fortinet FortiOS、D-Link、TP-Link、ASUS 合计 6 条。Qualcomm 以 3 条芯片组漏洞成为单一厂商收录最多者,Apple、Microsoft、Google 各贡献 1 条影响面广泛的终端/浏览器漏洞。勒索软件关联仅 1 条,为 2019 年的 Fortinet FortiOS 硬编码凭据漏洞,表明攻击者仍在复活老旧的凭据类缺陷。值得注意的是,本月多条为 2019—2023 年的旧 CVE(ASUS、Linux Kernel、TP-Link、D-Link),反映补丁滞后的存量资产持续被在野利用。Craft CMS 同月收录两条(未认证参数污染与代码注入),提示开源 CMS 宜整体升级而非逐洞修补。
本月收录
- CVE-2025-6543 —
N/A— Citrix NetScaler ADC and Gateway — 缓冲区溢出可致非预期控制流与拒绝服务,需特定配置方可触发。 - CVE-2019-6693 —
N/A— Fortinet FortiOS — 硬编码凭据,可解密 FortiOS 配置备份文件中的敏感数据。 [RANSOMWARE] - CVE-2024-0769 —
N/A— D-Link DIR-859 Router — HTTP POST 处理组件 /hedwig.cgi 存在路径穿越,可读取任意文件。 - CVE-2024-54085 —
N/A— AMI MegaRAC SPx — Redfish Host Interface 存在欺骗型认证绕过,可劫持服务器管理平面。 - CVE-2023-0386 —
N/A— Linux Kernel — setuid 文件所有权管理不当,本地攻击者可越权执行并提升权限。 - CVE-2023-33538 —
N/A— TP-Link Multiple Routers — /userRpm/WlanNetworkRpm 组件存在命令注入,可远程执行任意命令。 - CVE-2025-43200 —
N/A— Apple Multiple Products — 处理经 iCloud 共享的恶意照片或视频时可触发未明确说明的漏洞。 - CVE-2025-33053 —
N/A— Microsoft Windows — 外部可控文件名或路径,可从远程 WebDAV 位置执行代码。 - CVE-2025-24016 —
N/A— Wazuh Wazuh Server — 不可信数据反序列化,可在 Wazuh 服务器上远程执行代码。 - CVE-2024-42009 —
N/A— Roundcube Webmail — 跨站脚本漏洞,攻击者可借恶意邮件窃取并冒名发送邮件。 - CVE-2025-32433 —
N/A— Erlang Erlang/OTP — SSH 服务器关键功能缺失认证,可执行任意命令。 - CVE-2025-5419 —
N/A— Google Chromium V8 — 越界读写漏洞,可通过特制页面触发堆内存破坏。 - CVE-2025-21479 —
N/A— Qualcomm Multiple Chipsets — 授权校验不当,未授权命令执行导致内存破坏。 - CVE-2025-21480 —
N/A— Qualcomm Multiple Chipsets — 授权校验不当,未授权命令执行导致内存破坏。 - CVE-2025-27038 —
N/A— Qualcomm Multiple Chipsets — Adreno GPU 驱动渲染图形时存在释放后重用,可致内存破坏。 - CVE-2021-32030 —
N/A— ASUS Routers — Lyra Mini 与 GT-AC2900 认证不当,可未授权访问管理界面。 - CVE-2025-3935 —
N/A— ConnectWise ScreenConnect — 认证不当,可实施 ViewState 代码注入攻击。 - CVE-2025-35939 —
N/A— Craft CMS Craft CMS — 外部可控假定不可变 Web 参数,未认证客户端可注入数据。 - CVE-2024-56145 —
N/A— Craft CMS Craft CMS — 代码注入,php.ini 开启 register_argc_argv 时可远程执行代码。 - CVE-2023-39780 —
N/A— ASUS RT-AX55 Routers — OS 命令注入,已认证远程攻击者可执行任意命令。
数据来源:CISA KEV,由 CaptainAI 实验室 AI agents 自动整理生成。