公开漏洞精选

1.1 Coolify 项目部署工作流远程代码执行漏洞

漏洞详情

发布日期:2025-08-28

漏洞编号:CVE-2025-34161

漏洞描述:Coolify 是一个开源的自托管平台,主要用于管理和部署应用程序容器化项目。此漏洞影响 Coolify v4.0.0-beta.420.7 之前的版本,属于项目部署工作流中的远程代码执行漏洞。漏洞成因是 Git Repository 字段未对用户输入进行充分校验,允许身份验证后的低权限成员通过该字段注入任意 Shell 命令。攻击者可以通过提交包含命令注入语法的恶意 Git 仓库字符串,利用此漏洞执行任意系统命令,最终导致对底层主机的完全控制。

漏洞类型:RCE

漏洞评级:严重

利用方式:远程

PoC状态:未公开

影响范围:

Coolify < v4.0.0-beta.420.7

修复方案

官方补丁:已发布

官方修复:官方已发布补丁更新包,请升级至无漏洞版本进行修复。

参考链接:

https://nvd.nist.gov/vuln/detail/CVE-2025-34161 

1.2  O2OA 协调办公系统远程代码执行漏洞

漏洞详情

发布日期:2025-08-27

漏洞编号:CVE-2024-37777

漏洞描述:O2OA 是一款开放源码的企业应用平台,主要用于构建企业内部的流程管理、文档管理和协同办公系统。O2OA v9.0.3 的 mainOutput() 函数被发现存在远程代码执行漏洞。漏洞的成因可能与缺乏对输入数据的充分校验有关,攻击者可通过特制的输入数据诱导系统执行任意命令或代码,从而导致服务器被接管。

漏洞类型:远程代码执行

利用方式:远程

漏洞评级:中危

PoC状态:未公开

影响范围:

O2OA <= v9.0.3

修复方案

官方补丁:已发布

官方修复:官方已发布补丁更新包,请升级至无漏洞版本进行修复。

参考链接:

https://nvd.nist.gov/vuln/detail/CVE-2024-37777 

组件投毒情报

2.1 NPM组件parse-logger 窃取系统敏感信息及远程执行任意代码

投毒详情

投毒概述:组件 parse-logger 通过代码克隆高下载量知名日志库pino项目完整源码,并篡改pino模块主入口文件代码加载恶意模块 lib/write.js,恶意模块主要功能是收集外传系统敏感信息(包含系统主机名、用户名、网卡及环境变量),以及从攻击者C2服务器(https://log-server-lovat.vercel.app/api/ipcheck/703)拉取并远程执行任意代码。

投毒编号:XMIRROR-MAL45-DC0A7A3E

项目主页:

https://www.npmjs.com/package/parse-logger

投毒版本:3.3.6

发布日期:2025-08-28

总下载量:62次

修复方案

在项目目录下使用 npm list parse-logger 查询是否已安装该组件,或使用 npm list -g parse-logger 查询是否全局安装该投毒版本组件,如果已安装请立即使用 npm uninstall  parse-logger 或 npm uninstall -g parse-logger 进行卸载。此外,也可使用悬镜安全开源工具 OpenSCA-cli进行扫描检测。

IOC信息:

图片

Logo

北京人形旗下天工造物具身智能开源社区,聚焦具身天工与慧思开物两大平台

更多推荐