公开漏洞精选

1.1 openssl crate 越界读取漏洞导致信息泄漏

漏洞详情

发布日期:2025-07-27

漏洞编号:CVE-2023-53159

漏洞描述:openssl crate 是 Rust 生态中一个流行的库,用于在 Rust 项目中集成 OpenSSL 功能,如加密、证书处理和网络安全通信。此漏洞发生在 0.10.55 之前的版本中,当 X509VerifyParamRef::set_host 方法接收到空字符串作为输入时,程序会发生越界读取。这是由于代码在处理输入时缺乏有效的边界检查导致的。越界读取可能泄露内存中的敏感信息,甚至导致程序崩溃。

漏洞评级:中危 (CVSS3: 4.5)

漏洞类型:内存越界读取

利用方式:远程

PoC状态:已公开

影响范围:openssl < 0.10.55

修复方案

官方补丁:已发布

官方修复:官方已发布补丁更新包,请升级至无漏洞版本进行修复。

参考链接:

https://nvd.nist.gov/vuln/detail/CVE-2023-53159 

1.2  Microsoft SharePoint Server反序列化漏洞导致远程代码执行

漏洞详情

发布日期:2025-07-27

漏洞编号:CVE-2025-53770

漏洞描述:本地部署的Microsoft SharePoint Server在反序列化不受信任的数据时,允许未经授权的攻击者通过网络执行代码。 微软已知悉针对CVE-2025-53770的漏洞利用程序已在野外被使用。 微软正在准备并全面测试一个全面更新以解决此漏洞。

漏洞评级:严重 (CVSS3: 9.8)

漏洞类型:反序列化

利用方式:远程

PoC状态:已公开

修复方案

官方补丁:已发布

官方修复:官方已发布补丁更新包,请升级至无漏洞版本进行修复。

参考链接:

https://nvd.nist.gov/vuln/detail/CVE-2025-53770

https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53770

https://msrc.microsoft.com/blog/2025/07/customer-guidance-for-sharepoint-vulnerability-cve-2025-53770/

1.3 OpenAI Codex CLI 权限控制不当导致非预期命令执行漏洞

漏洞详情

发布日期:2025-07-27

漏洞编号:CVE-2025-54558

漏洞描述:OpenAI Codex CLI 是 OpenAI 开发的一款命令行工具,主要用于集成 Codex 的功能来支持代码生成和处理。在版本 0.9.0 之前,Codex CLI 存在一个漏洞:即使使用 --pre、--hostname-bin、--search-zip 或 -z 等参数标志,工具仍会自动批准 ripgrep (即 rg) 的执行。ripgrep 是一种快速搜索工具,通常用于文本文件内容搜索。该漏洞的成因在于权限控制缺陷,导致用户无法阻止某些命令的自动执行。这可能被攻击者利用,通过恶意输入或配置绕过正常的命令校验机制,从而执行未经授权的操作。

漏洞评级:低危  (CVSS3: 1.8)

漏洞类型:未授权

利用方式:本地

PoC状态:未公开

影响范围:@openai/codex [,0.9.0)

修复方案

官方补丁:已发布

官方修复:官方已发布补丁更新包,请升级至无漏洞版本进行修复。

参考链接:

https://github.com/openai/codex/pull/1644

https://nvd.nist.gov/vuln/detail/CVE-2025-54558

组件投毒情报

2.1 Python组件foundry-jupyter-extension窃取系统环境变量及信息

投毒详情

投毒概述:组件包foundry-jupyter-extension 的settup.py文件中包含恶意代码,其主要功能是窃取系统环境变量及系统平台信息(包括系统版本、主机名等)的恶意代码,窃取的数据发送到投毒者服务器:https://0ghdx3e1ghwkjzedmzk9dxkt1k7bv2jr.oastify.com/foundry-jupyter-extension。

投毒编号:XMIRROR-MAL45-8076BFE5

项目主页:

https://pypi.org/project/foundry-jupyter-extension

投毒版本:0.20.0;0.21.0;0.22.0;0.23.0;800.23.0

发布日期:2025-07-28

总下载量:732次

修复方案

开发者可通过命令 pip show foundry-jupyter-extension 在项目目录下使用查询是否已安装存在恶意投毒的组件版本,如果已安装请立即使用 pip uninstall foundry-jupyter-extension -y 进行卸载。此外,也可使用悬镜安全开源工具 OpenSCA-cli进行扫描检测。

IOC信息:

图片

Logo

北京人形旗下天工造物具身智能开源社区,聚焦具身天工与慧思开物两大平台

更多推荐