公开漏洞精选

1.1  ImageMagick BMP 编码器整数溢出漏洞

漏洞详情

发布日期:2025-08-27

漏洞编号:CVE-2025-57803

漏洞描述:ImageMagick 是一种用于编辑和操作数字图像的开源软件。在 ImageMagick 的 32 位版本中(6.9.13-28 和 7.1.2-2 之前的版本),其 BMP 编码器在计算 scanline-stride 时存在 32 位整数溢出漏洞。当处理 24-bpp 图像时,bytes_per_line(stride)会变为一个极小值,而每行的写入操作仍然会写入 3 × width 字节。由于行基址使用了溢出的 stride 值,因此第一行立即越界写入相邻的堆内存,且写入的内容可由攻击者控制。这一漏洞在常见的自动转换管道中是一个强大的堆破坏原语。根本原因是 stride 计算中缺乏对整数溢出的检查,并且每行写入的字节数未与 stride 的大小进行一致性验证。

漏洞类型:缓冲区溢出

漏洞评级:高危

利用方式:本地

PoC状态:未公开

影响范围:

ImageMagick < 14.8.1

修复方案

官方补丁:已发布

官方修复:官方已发布补丁更新包,请升级至无漏洞版本进行修复。

参考链接:

https://nvd.nist.gov/vuln/detail/CVE-2025-57803 

1.2 Cursor RunAsNode 模式配置不当导致越权漏洞

漏洞详情

发布日期:2025-08-26

漏洞编号:CVE-2025-9190

漏洞描述:Cursor 是一个运行在 macOS 系统上的应用程序,主要用于提供文本编辑和开发环境等功能。该程序的配置中存在一个漏洞:当启用了 "RunAsNode" 模式时,本地的非特权攻击者可以执行任意代码,并继承 Cursor 的 TCC(Transparency, Consent, and Control)权限。TCC 是 macOS 的用户权限管理机制,控制应用程序对敏感资源(如相机、麦克风、文件等)的访问。 漏洞的成因是由于在 "RunAsNode" 模式下,Cursor 运行的进程未正确隔离权限,导致攻击者可以利用 Cursor 中已授权的 TCC 权限访问受保护的资源。同时,当攻击者尝试访问其他未授权的资源时,macOS 会以 Cursor 的名义向用户请求权限,从而可能掩盖攻击者的恶意意图。 该漏洞影响 Cursor 的 15.4.1 版本。项目维护者决定不修复此漏洞,理由是本地攻击者相关的场景不在其威胁模型定义范围内。

漏洞类型:配置漏洞

利用方式:本地

漏洞评级:中危

PoC状态:未公开

影响范围:项目维护者决定不修复此漏洞

修复方案

1. 禁用 Cursor 的 "RunAsNode" 模式,或避免在涉及敏感数据的场景中使用该模式。

2. 限制本地用户的访问权限,避免非特权用户执行恶意操作。

3. 使用 macOS 系统提供的安全功能(如沙盒机制和应用程序隔离)进一步强化安全性。

4. 定期审核和限制 TCC 权限,确保仅可信应用程序获得访问权限。 

参考链接:

https://nvd.nist.gov/vuln/detail/CVE-2025-9190

1.3 MacVim 配置缺陷导致本地权限提升漏洞

漏洞详情

发布日期:2025-08-27

漏洞编号:CVE-2025-8597

漏洞描述:MacVim 是 macOS 上的一个图形化 Vim 编辑器。在默认配置中,MacVim 的签名中包含了特权 'com.apple.security.get-task-allow',允许本地攻击者通过恶意应用程序等方式,在未授权的情况下附加调试器、读取或修改进程内存、在应用程序上下文中注入代码。这些操作可以绕过 macOS 的 Hardened Runtime 机制以及透明性、同意和控制(TCC)系统。根据 Apple 的文档,当非 root 用户运行带有调试工具权限的应用程序时,系统通常会弹出一个授权对话框,要求输入系统管理员凭据。然而,当目标进程具有 'get-task-allow' 权限时,该授权对话框不会显示,从而减少了攻击所需的步骤。此问题在 MacVim 的 r181.2 版本中得到了修复。

漏洞类型:权限提升

利用方式:本地

漏洞评级:中危

PoC状态:未公开

影响范围: 

MacVim  <r181.2

修复方案

官方补丁:已发布

官方修复:官方已发布补丁更新包,请升级至无漏洞版本进行修复。

参考链接:

https://nvd.nist.gov/vuln/detail/CVE-2025-8597

组件投毒情报

2.1 Python组件selenium-stealth-utils远程下载执行EXE恶意木马程序

投毒详情

投毒概述:组件selenium-stealth-utils 伪装成知名组件selenium-stealth进行代码投毒, 组件源码 selenium_stealth_utils/__init__.py 文件包含恶意代码,主要功能是远程下载(https://google.flicxd2.com/dell/DELL_GLOBAL-TOUCH-MONITOR_A00-00_R1.py)并执行Windows系统EXE恶意木马程序(KLSetup.exe)。

投毒编号:XMIRROR-MAL45-C8DAA76A

项目主页:

https://pypi.org/project/selenium-stealth-utils

投毒版本:2.0.0 ~ 2.2.0

发布日期:2025-08-26

总下载量:2414次

修复方案

开发者可通过命令 pip show selenium-stealth-utils 在项目目录下使用查询是否已安装存在恶意投毒的组件版本,如果已安装请立即使用 pip uninstall selenium-stealth-utils -y 进行卸载。此外,也可使用悬镜安全开源工具 OpenSCA-cli进行扫描检测。

IOC信息:

图片

Logo

北京人形旗下天工造物具身智能开源社区,聚焦具身天工与慧思开物两大平台

更多推荐