OpenSCA开源社区每日安全漏洞及投毒情报资讯|28th Aug. , 2025
公开漏洞精选
1.1 Coolify 项目部署工作流远程代码执行漏洞
漏洞详情
发布日期:2025-08-28
漏洞编号:CVE-2025-34161
漏洞描述:Coolify 是一个开源的自托管平台,主要用于管理和部署应用程序容器化项目。此漏洞影响 Coolify v4.0.0-beta.420.7 之前的版本,属于项目部署工作流中的远程代码执行漏洞。漏洞成因是 Git Repository 字段未对用户输入进行充分校验,允许身份验证后的低权限成员通过该字段注入任意 Shell 命令。攻击者可以通过提交包含命令注入语法的恶意 Git 仓库字符串,利用此漏洞执行任意系统命令,最终导致对底层主机的完全控制。
漏洞类型:RCE
漏洞评级:严重
利用方式:远程
PoC状态:未公开
影响范围:
Coolify < v4.0.0-beta.420.7
修复方案
官方补丁:已发布
官方修复:官方已发布补丁更新包,请升级至无漏洞版本进行修复。
参考链接:
https://nvd.nist.gov/vuln/detail/CVE-2025-34161
1.2 O2OA 协调办公系统远程代码执行漏洞
漏洞详情
发布日期:2025-08-27
漏洞编号:CVE-2024-37777
漏洞描述:O2OA 是一款开放源码的企业应用平台,主要用于构建企业内部的流程管理、文档管理和协同办公系统。O2OA v9.0.3 的 mainOutput() 函数被发现存在远程代码执行漏洞。漏洞的成因可能与缺乏对输入数据的充分校验有关,攻击者可通过特制的输入数据诱导系统执行任意命令或代码,从而导致服务器被接管。
漏洞类型:远程代码执行
利用方式:远程
漏洞评级:中危
PoC状态:未公开
影响范围:
O2OA <= v9.0.3
修复方案
官方补丁:已发布
官方修复:官方已发布补丁更新包,请升级至无漏洞版本进行修复。
参考链接:
https://nvd.nist.gov/vuln/detail/CVE-2024-37777
组件投毒情报
2.1 NPM组件parse-logger 窃取系统敏感信息及远程执行任意代码
投毒详情
投毒概述:组件 parse-logger 通过代码克隆高下载量知名日志库pino项目完整源码,并篡改pino模块主入口文件代码加载恶意模块 lib/write.js,恶意模块主要功能是收集外传系统敏感信息(包含系统主机名、用户名、网卡及环境变量),以及从攻击者C2服务器(https://log-server-lovat.vercel.app/api/ipcheck/703)拉取并远程执行任意代码。
投毒编号:XMIRROR-MAL45-DC0A7A3E
项目主页:
https://www.npmjs.com/package/parse-logger
投毒版本:3.3.6
发布日期:2025-08-28
总下载量:62次
修复方案
在项目目录下使用 npm list parse-logger 查询是否已安装该组件,或使用 npm list -g parse-logger 查询是否全局安装该投毒版本组件,如果已安装请立即使用 npm uninstall parse-logger 或 npm uninstall -g parse-logger 进行卸载。此外,也可使用悬镜安全开源工具 OpenSCA-cli进行扫描检测。
IOC信息:

更多推荐

所有评论(0)