CNVD漏洞周报2025年第50期

admin 2025-12-30 01:13:15 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本周CNVD收录漏洞210个,高危108个,0day占比61%,整体威胁等级为中。Apache、Huawei、Tenda及Apple等产品存在高危漏洞,含远程代码执行及权限提升风险。部分系统存在SQL注入漏洞且已公开POC。建议相关用户及时关注厂商公告,下载补丁修复漏洞,加强安全防护。 综合评分: 88 文章分类: 漏洞预警,漏洞分析,漏洞POC,WEB安全,网络安全


cover_image

CNVD漏洞周报2025年第50期

原创

CNVD

CNVD漏洞平台

2025年12月29日 16:59 北京

2025年12月22日-2025年12月28日

本周漏洞态势研判情况

本周信息安全漏洞威胁整体评价级别为中。

国家信息安全漏洞共享平台(以下简称CNVD)本周共收集、整理信息安全漏洞210个,其中高危漏洞108个、中危漏洞95个、低危漏洞7个。漏洞平均分值为6.73。本周收录的漏洞中,涉及0day漏洞129个(占61%),其中互联网上出现“Currency Exchange System /edit.php文件SQL注入漏洞、Currency Exchange System /editotheraccount.php文件SQL注入漏洞”等零日代码攻击漏洞。本周CNVD接到的涉及党政机关和企事业单位的漏洞总数14333个,与上周(64577个)环比减少78%。

‍图1CNVD收录漏洞近10周平均分值分布图

图2CNVD 0day漏洞总数按周统计

本周漏洞事件处置情况

本周,CNVD向银行、保险、能源等重要行业单位通报漏洞事件5起,向基础电信企业通报漏洞事件3起,协调CNCERT各分中心验证和处置涉及地方重要部门漏洞事件1373起,协调教育行业应急组织验证和处置高校科研院所系统漏洞事件99起,向国家上级信息安全协调机构上报涉及部委门户、子站或直属单位信息系统漏洞事件18起。

图3CNVD各行业漏洞处置情况按周统计

图4CNCERT各分中心处置情况按周统计

图5CNVD教育行业应急组织处置情况按周统计

此外,CNVD通过已建立的联系机制或涉事单位公开联系渠道向以下单位通报了其信息系统或软硬件产品存在的漏洞,具体处置单位情况如下所示:

中控技术股份有限公司、郑州市金水区恒友摄影软件经营部、正泰集团股份有限公司、正奇晟业(北京)科技有限公司、浙江核新同花顺网络信息股份有限公司、浙江高格软件股份有限公司、用友网络科技股份有限公司、兄弟(中国)商业有限公司、新天科技股份有限公司、新都(青岛)办公系统有限公司、武汉天地伟业科技有限公司、武汉深之度科技有限公司、无锡雷华网络技术有限公司、伟乐视讯科技股份有限公司、万洲电气股份有限公司、世邦通信股份有限公司、施耐德电气(中国)有限公司、深圳市亿玛信诺科技有限公司、深圳市天视通技术有限公司、深圳市思迅软件股份有限公司、深圳市锐明技术股份有限公司、深圳市明源云科技有限公司、深圳市蓝凌软件股份有限公司、深圳市吉祥腾达科技有限公司、深圳市海凌科电子有限公司、深圳市共济科技股份有限公司、深圳市爱德数智科技股份有限公司、深圳科士达科技股份有限公司、上汽通用五菱汽车股份有限公司、上海熊猫机械(集团)有限公司、上海华测导航技术股份有限公司、上海孚盟软件有限公司、山西森甲能源科技有限公司、山东运筹软件有限公司、厦门天锐科技股份有限公司、厦门四信通信科技有限公司、厦门人众软件科技有限公司、厦门科拓通讯技术股份有限公司、瑞纳智能设备股份有限公司、青岛海信网络科技股份有限公司、青岛东胜伟业软件有限公司、麒麟软件有限公司、跑象科技(北京)有限公司、宁波和利时信息安全研究院、南京科远智慧科技集团股份有限公司、聊城蓝鲸网络科技有限公司、力创科技股份有限公司、乐金电子(中国)有限公司、江西蓝恩科技有限公司、河北讯辉科技股份有限公司、杭州超算物联科技有限公司、广州中海达卫星导航技术股份有限公司、广州市溢信科技股份有限公司、广州璐华信息技术有限公司、广州锦铭泰软件科技有限公司、广州华壹智能科技有限公司、广东保伦电子股份有限公司、恩德斯豪斯(中国)自动化有限公司、东莞市同享软件科技有限公司、东莞市虹华软件科技有限公司、东方航天港(山东)发展集团有限公司、成都索贝数码科技股份有限公司、畅捷通信息技术股份有限公司、北京云章科技有限公司、北京万维盈创科技发展有限公司、北京通达信科科技有限公司、北京天融信网络安全技术有限公司、北京硕人时代科技股份有限公司、北京神州视翰科技有限公司、北京趋势威尔网络技术有限公司、北京六方云信息技术有限公司、北京猎鹰安全科技有限公司、北京金和网络股份有限公司、北京邦永科技有限公司、北京百卓网络技术有限公司、北京安天网络安全技术有限公司和安科瑞电气股份有限公司。

本周漏洞报送情况统计

本周报送情况如表1所示。其中,深信服科技股份有限公司、北京启明星辰信息安全技术有限公司、新华三技术有限公司、杭州安恒信息技术股份有限公司、北京神州绿盟科技有限公司等单位报送公开收集的漏洞数量较多。联想集团、淮安易云科技有限公司、江苏云天网络安全技术有限公司、亚信科技(成都)有限公司、张家港市浩鲸智慧科技有限公司、星云博创科技有限公司、山石網絡(香港)有限公司、平安银河实验室、长沙造梦空间网络科技有限公司、中资网络信息安全科技有限公司、沈阳汉林科技有限公司、浪潮云信息技术股份公司安全组、成都久信信息技术股份有限公司、吉林省吉林祥云信息技术有限公司、黑龙江亿林网络股份有限公司、江苏力可信网络科技有限公司及其他个人白帽子向CNVD提交了14333个以事件型漏洞为主的原创漏洞,其中包括奇安信网神(补天平台)、三六零数字安全科技集团有限公司和上海交大向CNVD共享的白帽子报送13893条原创漏洞信息。

表1漏洞报送情况统计表

本周漏洞按类型和厂商统计

本周,CNVD收录了210个漏洞。WEB应用106个,应用程序43个,网络设备(交换机、路由器等网络端设备)28个,操作系统26个,智能设备(物联网终端设备)5个,数据库2个。

表2漏洞按影响类型统计表

图6本周漏洞按影响类型分布

CNVD整理和发布的漏洞涉及WordPress、Tenda、Huawei等多家厂商的产品,部分漏洞数量按厂商统计如表3所示。

表3漏洞产品涉及厂商分布统计表

本周行业漏洞收录情况

本周,CNVD收录了18个电信行业漏洞,7个移动互联网行业漏洞,4个工控行业漏洞(如下图所示)。其中,“Tenda FH1202 saveParentControlInfo方法堆栈缓冲区溢出漏洞、Huawei HarmonyOS/EMUI竞争条件漏洞(CNVD-2025-31138)”等漏洞的综合评级为“高危”。相关厂商已经发布了漏洞的修补程序,请参照CNVD相关行业漏洞库链接。

电信行业漏洞链接:http://telecom.cnvd.org.cn/

移动互联网行业漏洞链接:http://mi.cnvd.org.cn/

工控系统行业漏洞链接:http://ics.cnvd.org.cn/

图7电信行业漏洞统计

图8移动互联网行业漏洞统计

图9工控系统行业漏洞统计

本周重要漏洞安全告警

本周,CNVD整理和发布以下重要安全漏洞信息。

1、Apache产品安全漏洞

Apache OpenOffice是美国阿帕奇(Apache)基金会的一款开源的办公软件套件。Apache Hive是美国阿帕奇(Apache)基金会的一套基于Hadoop(分布式系统基础架构)的数据仓库软件。该软件提供了一个数据集成方法和一种高级的查询语言,以支持在Hadoop上进行大规模数据分析。Apache HugeGraph-Server是Apache基金会的一个图数据库的服务端进程。Apache Kylin是一个开源的分布式分析引擎,旨在提供SQL接口以及为超大型数据集的Hadoop和Alluxio的多维分析提供支持。Apache Tomcat是美国阿帕奇(Apache)基金会的一款轻量级Web应用服务器。用于实现对Servlet和JavaServer Page(JSP)的支持。Apache OFBiz是美国阿帕奇(Apache)基金会的一套企业资源计划(ERP)系统。Apache Fory是一个基于JIT动态编译和零拷贝技术的多语言序列化框架,专为分布式系统和高性能计算场景设计。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞可未经授权的访问或操作,导致拒绝服务攻击,使程序崩溃,导致远程代码执行等。

CNVD收录的相关漏洞包括:Apache OpenOffice越界写漏洞、Apache Hive SQL注入漏洞、Apache HugeGraph-Server反序列化漏洞、Apache Kylin身份认证绕过漏洞、Apache Tomcat资源管理错误漏洞(CNVD-2025-31393)、Apache OFBiz跨站脚本漏洞(CNVD-2025-31392)、Apache OpenOffice外部文件加载漏洞、Apache Fory反序列化漏洞。其中,“Apache HugeGraph-Server反序列化漏洞、Apache Kylin身份认证绕过漏洞、Apache OpenOffice外部文件加载漏洞、Apache Fory反序列化漏洞”漏洞的总和评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2025-31390

https://www.cnvd.org.cn/flaw/show/CNVD-2025-31389

https://www.cnvd.org.cn/flaw/show/CNVD-2025-31387

https://www.cnvd.org.cn/flaw/show/CNVD-2025-31394

https://www.cnvd.org.cn/flaw/show/CNVD-2025-31393

https://www.cnvd.org.cn/flaw/show/CNVD-2025-31392

https://www.cnvd.org.cn/flaw/show/CNVD-2025-31391

https://www.cnvd.org.cn/flaw/show/CNVD-2025-31395

2、Huawei产品安全漏洞

Huawei HarmonyOS是华为技术有限公司自主研发的面向全场景的分布式操作系统。Huawei EMUI是华为基于Android(安卓)进行开发的情感化操作系统。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞影响服务的机密性,导致拒绝服务攻击。

CNVD收录的相关漏洞包括:Huawei HarmonyOS拒绝服务漏洞(CNVD-2025-31133、CNVD-2025-31134、CNVD-2025-31136)、Huawei HarmonyOS/EMUI文件路径绕过漏洞、Huawei HarmonyOS/EMUI竞争条件漏洞(CNVD-2025-31138)、Huawei HarmonyOS/EMUI数据校验错误漏洞(CNVD-2025-31140、CNVD-2025-31141、CNVD-2025-31142)。其中,“Huawei HarmonyOS/EMUI竞争条件漏洞(CNVD-2025-31138)、Huawei HarmonyOS/EMUI数据校验错误漏洞(CNVD-2025-31140、CNVD-2025-31142)”漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2025-31133

https://www.cnvd.org.cn/flaw/show/CNVD-2025-31134

https://www.cnvd.org.cn/flaw/show/CNVD-2025-31136

https://www.cnvd.org.cn/flaw/show/CNVD-2025-31139

https://www.cnvd.org.cn/flaw/show/CNVD-2025-31138

https://www.cnvd.org.cn/flaw/show/CNVD-2025-31141

https://www.cnvd.org.cn/flaw/show/CNVD-2025-31140

https://www.cnvd.org.cn/flaw/show/CNVD-2025-31142

3、Tenda产品安全漏洞

Tenda FH1202是腾达品牌推出的一款双频无线路由器,专为大户型家庭、小型办公室或商务休闲区域设计,旨在提供稳定的无线网络覆盖和高速传输。Tenda FH1203是中国腾达公司推出的一款双频无线路由器,主要用于家庭网络覆盖和增强。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞在系统上执行任意代码或者导致拒绝服务。

CNVD收录的相关漏洞包括:Tenda FH1202 saveParentControlInfo方法堆栈缓冲区溢出漏洞、Tenda FH1202 formWifiBasicSet方法栈缓冲区溢出漏洞、Tenda FH1202 formSetClientState方法堆栈缓冲区溢出漏洞、Tenda FH1202 formSetCfm方法堆栈缓冲区溢出漏洞、Tenda FH1202 fromAddressNat方法堆栈缓冲区溢出漏洞、Tenda FH1203 fromNatStaticSetting方法堆栈缓冲区溢出漏洞、Tenda FH1202 formSetSpeedWan方法堆栈缓冲区溢出漏洞、Tenda FH1203 fromSetRouteStatic方法堆栈缓冲区溢出漏洞。上述漏洞的综合评级为“高危”。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2025-31157

https://www.cnvd.org.cn/flaw/show/CNVD-2025-31161

https://www.cnvd.org.cn/flaw/show/CNVD-2025-31164

https://www.cnvd.org.cn/flaw/show/CNVD-2025-31163

https://www.cnvd.org.cn/flaw/show/CNVD-2025-31162

https://www.cnvd.org.cn/flaw/show/CNVD-2025-31166

https://www.cnvd.org.cn/flaw/show/CNVD-2025-31165

https://www.cnvd.org.cn/flaw/show/CNVD-2025-31167

4、Apple产品安全漏洞

Apple macOS Tahoe是苹果公司于‌2025年6月10日‌发布的桌面操作系统,采用LiquidGlass设计语言,并整合了多项AI与跨设备功能。本周,上述产品被披露存在多个漏洞,攻击者可利用漏洞导致应用访问敏感用户数据,在本地环境中导致系统意外终止或损坏进程内存,从而影响系统稳定性或进程运行状态,导致应用获取root权限等。

CNVD收录的相关漏洞包括:Apple macOS Tahoe权限限制不足漏洞、Apple macOS Tahoe检查不足漏洞(CNVD-2025-3114612、CNVD-2025-31144)、Apple macOS Tahoe验证不足漏洞、Apple macOS Tahoe逻辑限制不足漏洞、Apple macOS Tahoe内存处理不当漏洞、Apple macOS Tahoe注入漏洞、Apple macOS Tahoe权限问题漏洞。目前,厂商已经发布了上述漏洞的修补程序。CNVD提醒用户及时下载补丁更新,避免引发漏洞相关的网络安全事件。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2025-31144

https://www.cnvd.org.cn/flaw/show/CNVD-2025-31145

https://www.cnvd.org.cn/flaw/show/CNVD-2025-31146

https://www.cnvd.org.cn/flaw/show/CNVD-2025-31147

https://www.cnvd.org.cn/flaw/show/CNVD-2025-31149

https://www.cnvd.org.cn/flaw/show/CNVD-2025-31151

https://www.cnvd.org.cn/flaw/show/CNVD-2025-31152

https://www.cnvd.org.cn/flaw/show/CNVD-2025-31154

5、News Portal /forgot-password.php文件SQL注入漏洞

News Portal是一个新闻门户网站。本周,News Portal被披露存在SQL注入漏洞,该漏洞源于文件/admin/forgot-password.php中参数Username缺少对外部输入SQL语句的验证。攻击者可利用该漏洞执行非法SQL命令窃取数据库敏感数据。目前,厂商尚未发布上述漏洞的修补程序。CNVD提醒广大用户随时关注厂商主页,以获取最新版本。

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2025-31098

小结:本周,Apache产品被披露存在跨站脚本漏洞,攻击者可利用漏洞可未经授权的访问或操作,导致拒绝服务攻击,使程序崩溃,导致远程代码执行等。此外,Huawei、Tenda、Apple等多款产品被披露存在多个漏洞,攻击者可利用漏洞导致应用访问敏感用户数据,在本地环境中导致系统意外终止或损坏进程内存,从而影响系统稳定性或进程运行状态,导致应用获取root权限,在系统上执行任意代码或者导致拒绝服务等。另外,News Portal被披露存在SQL注入漏洞,攻击者可利用该漏洞执行非法SQL命令窃取数据库敏感数据。建议相关用户随时关注上述厂商主页,及时获取修复补丁或解决方案。

本周重要漏洞攻击验证情况

本周,CNVD建议注意防范以下已公开漏洞攻击验证情况。

1、Currency Exchange System /edit.php文件SQL注入漏洞

验证描述

Currency Exchange System是一个货币兑换系统。

Currency Exchange System存在SQL注入漏洞,该漏洞源于文件/edit.php中参数ID缺少对外部输入SQL语句的验证。攻击者可利用该漏洞执行非法SQL命令窃取数据库敏感数据。

验证信息

POC链接:

https://github.com/rassec2/dbcve/issues/12

参考链接:

https://www.cnvd.org.cn/flaw/show/CNVD-2025-31155

信息提供者

新华三技术有限公司

注:以上验证信息(方法)可能带有攻击性,仅供安全研究之用。请广大用户加强对漏洞的防范工作,尽快下载相关补丁。

关于CNVD

国家信息安全漏洞共享平台(ChinaNationalVulnerabilityDatabase,简称CNVD)是由CNCERT联合国内重要信息系统单位、基础电信运营商、网络安全厂商、软件厂商和互联网企业建立的国家网络安全漏洞库,致力于建立国家统一的信息安全漏洞收集、发布、验证、分析等应急处理体系。

关于CNCERT

国家计算机网络应急技术处理协调中心(简称“国家互联网应急中心”,英文简称是CNCERT或CNCERT/CC),成立于2002年9月,为非政府非盈利的网络安全技术中心,是我国计算机网络应急处理体系中的牵头单位。

作为国家级应急中心,CNCERT的主要职责是:按照“积极预防、及时发现、快速响应、力保恢复”的方针,开展互联网网络安全事件的预防、发现、预警和协调处置等工作,维护国家公共互联网安全,保障基础信息网络和重要信息系统的安全运行。

网址:www.cert.org.cn

邮箱:[email protected]

电话:010-82991537

关注CNVD漏洞平台


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:CNVD漏洞平台 CNVD《CNVD漏洞周报2025年第50期》

登录的加密方式 网络安全文章

登录的加密方式

文章总结: 文档详解密码安全误区,指出Base64仅是编码、AES因可逆风险不适用、MD5计算过快易破解。强调密码存储必须采用随机盐配合bcrypt等慢哈希算法
评论:0   参与:  0