OpenSCA開源社區每日安全漏洞及投毒情報資訊—2025年7月24日

2025年7月24日安全風險情報資訊

在野漏洞風險(CVE未收錄):1

公開漏洞精選:2

組件投毒情報:2

在野漏洞風險

(CVE未收錄)

1.1 ?gemini-cli項目潛在命令注入漏洞

項目詳情

項目描述:gemini-cli是 Google 推出的一款開源的AI模型命令行工具。他將Gemini 模型的能力直接帶進終端,幫助開發者完成編碼、調試、內容創作、研究和自動化運維等任務。

項目主頁:

https://github.com/google-gemini/gemini-cli

項目健康度:高(Star數62937、貢獻者數174、commit數1424)

漏洞詳情

發布日期:2025-07-24

漏洞描述:gemini-cli在進行代碼比對時,由于程序通過execSync函數調用vim或neovim直接將文件名作為命令輸入參數而沒有進行過濾,導致可能執行非預期系統命令。

圖片

漏洞評級:高危

漏洞類型:命令執行漏洞

利用方式:本地

PoC狀態:未公開

影響范圍:最新版本

修復建議

官方補丁:暫無

官方修復:暫無

緩解措施:確保gemini-cli處理的文件名為安全內容,無特殊構造的惡意內容。

公開漏洞精選

NEWS

2.1 ?Harbor ORM 漏洞導致用戶密碼哈希與鹽值泄漏(CVE-2025-30086)

漏洞詳情

發布日期:2025-07-24

漏洞編號:CVE-2025-30086

漏洞描述:Harbor是一個開源的容器鏡像管理平臺,支持鏡像的存儲、簽名和訪問控制等功能。該漏洞出現在Harbor的 `/api/v2.0/users` 端點中,由于 `q` URL 參數允許管理員按任意數據庫列對用戶進行過濾,當使用 `password=~` 進行過濾時,可以逐字符泄露用戶的密碼哈希和鹽值。這是由于 ORM 實現中的漏洞(即ORM Leak),攻擊者可以利用此特性構造惡意查詢逐步獲取用戶密碼哈希值和鹽值。該漏洞不僅影響管理員用戶,還可能被低權限用戶通過其他支持 `q` 參數的端點利用,導致更多敏感信息被泄露。

漏洞評級:中危 ?(CVSS3: 4.9)

漏洞類型:信息泄露

利用方式:遠程/本地

PoC狀態:未公開

影響范圍:2.13.0 ; >= 2.4.0-rc1.1, < 2.12.4 ; < 2.4.0-rc1.0.20250331071157-dce7d9f5cffb

修復方案

官方補丁:已發布

官方修復:官方已發布補丁更新包,請升級至無漏洞版本進行修復。

參考鏈接:

https://github.com/goharbor/harbor/commit/dce7d9f5cffbd0d0c5d27e7a2f816f65a930702c

https://github.com/advisories/GHSA-h27m-3qw8-3pw8

2.2 Xdebug 未經身份驗證的操作系統命令注入漏洞(CVE-2015-10141)

漏洞詳情

發布日期:2025-07-24

漏洞編號:CVE-2015-10141

漏洞描述:xdebug是一個用于調試代碼的 PHP 擴展,它允許設置斷點、查看和修改變量/對象的內容以及執行代碼。通常,xdebug 安裝在本地以進行調試。

默認情況下,xdebug 會監聽開發者機器上的 9000 端口。要激活 xdebug,該參數XDEBUG_SESSION=name必須存在于 get/post 參數中或以 cookie 的形式存在。該參數的值可以隨機選擇,因為它僅用于多個開發者同時在同一臺機器上工作且每個開發者都有自己會話的開發環境。一旦 xdebug 激活,它會連接到端口 9000 上配置的 IP 并等待指令。

Xdebug 2.5.5 及更早版本(Derick Rethans 開發的 PHP 調試擴展)中存在未經身份驗證的操作系統命令注入漏洞。啟用遠程調試后,Xdebug 會監聽 9000 端口,并接受未經身份驗證的調試器協議命令。攻擊者可以通過此接口發送精心設計的 eval 命令來執行任意 PHP 代碼,該代碼可能會調用系統級函數,例如 system() 或 passthru()。這會導致以 Web 服務器用戶的權限完全入侵主機。

漏洞評級:嚴重 ?(CVSS3: 9.3)

漏洞類型:命令執行

利用方式:遠程/本地

PoC狀態:已公開

影響范圍:xdebug < 2.5.5

修復方案

官方補丁:已發布

官方修復:請及時將xdebug更新至最新版本。

參考鏈接:

https://nvd.nist.gov/vuln/detail/CVE-2015-10141

https://kirtixs.com/blog/2015/11/13/xpwn-exploiting-xdebug-enabled-servers

https://www.exploit-db.com/exploits/44568

組件投毒情報

NEWS

3.1 NPM組件ipfs-pack竊取并外傳環境變量文件

投毒詳情

投毒概述:ipfs-pack 該惡意組件index.js模塊中syncSha256Validation接口包含混淆惡意代碼,其主要功能是竊取.env環境變量文件并發送到投毒者服務器:http://146.19.215.54:9001 , env文件中儲存的secret key/token 都是攻擊者主要竊取目標。

投毒編號:XMIRROR-MAL45-5B4E0C07

項目主頁:

https://www.npmjs.com/package/ipfs-pack

投毒版本:1.13.14 ~ 1.13.18

發布日期:2025-07-24

總下載量:330次

修復方案

在項目目錄下使用 npm list ipfs-pack 查詢是否已安裝該組件,或使用 npm list -g ipfs-pack 查詢是否全局安裝該投毒版本組件,如果已安裝請立即使用 npm uninstall ipfs-pack 或 npm uninstall -g ipfs-pack 進行卸載。此外,也可使用懸鏡安全開源工具 OpenSCA-cli進行掃描檢測。

IOC信息:

圖片

3.2 Python組件VFunctions內置攝像頭監控外傳及文件感染等惡意功能

投毒詳情

投毒概述:VFunctions 組件內置多種惡意功能,集網絡攝像頭監控、py文件感染自我復制、系統自啟動持久化等于一身。其可以執行多種形式的未授權數據捕獲收集,并利用基于GMail電子郵件方式進行數據外傳。

投毒編號:XMIRROR-MAL45-613BC461

項目主頁:

https://pypi.org/project/vfunctions

投毒版本:0.0.1 ~ 0.0.3

發布日期:2025-07-24

總下載量:12061次

修復方案

開發者可通過命令 pip show vfunctions在項目目錄下使用查詢是否已安裝存在惡意投毒的組件版本,如果已安裝請立即使用 pip uninstall vfunctions -y 進行卸載。此外,也可使用懸鏡安全開源工具 OpenSCA-cli進行掃描檢測。

IOC信息:

圖片

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/pingmian/90377.shtml
繁體地址,請注明出處:http://hk.pswp.cn/pingmian/90377.shtml
英文地址,請注明出處:http://en.pswp.cn/pingmian/90377.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

飛算 JavaAI 深度實戰:從老項目重構到全棧開發的降本增效密碼

飛算 JavaAI 深度實戰&#xff1a;從老項目重構到全棧開發的降本增效密碼引言正文一、智能引導模塊&#xff1a;老項目重構的 “手術刀” 級解決方案1.1 本地化智能分析&#xff1a;IDEA 插件實操演示1.1.1 &#x1f4cc; IDEA 插件安裝步驟1.1.1.1 首先打開idea工具&#xff0…

分布式推客系統開發全解:微服務拆分、傭金結算與風控設計

一、推客系統概述與市場背景推客系統&#xff08;也稱為分銷系統或社交電商系統&#xff09;已成為現代電商平臺和內容平臺的重要增長引擎。根據最新統計數據&#xff0c;2023年社交電商市場規模已突破3萬億元&#xff0c;占整體電商市場份額的25%以上。推客系統的核心價值在于…

Linux tcpdump 抓取udp 報文

一、tcpdump 支持命令選項tcpdump -i # 指定監聽網絡接口tcpdump -w # 將捕獲到的信息保存到文件中&#xff0c;且不分析和打印在屏幕tcpdump -r # 從文件中讀取數據tcpdump -n # 不把 ip 轉化成域名tcpdump -t # 在每行的輸出中不顯示時間tcpdump -v # 產生詳細的輸出tc…

Oracle數據塊8KB、OS默認認塊管理4KB,是否需調整大小為一致?

上班路上&#xff0c;腦中忽然閃現一個問題&#xff1a;Oracle數據庫塊大小&#xff08;8KB&#xff09;、操作系統文件系統塊大小&#xff08;4KB&#xff09;&#xff0c;為了減少IOPS&#xff0c;需不需要調整為一致&#xff1f;在數據塊保持一致的情況下&#xff0c;針對頻…

卡爾曼濾波器噪聲方差設置對性能影響的仿真研究

卡爾曼濾波器噪聲方差設置對性能影響的仿真研究 前些天發現了一個巨牛的人工智能學習網站,通俗易懂,風趣幽默,忍不住分享一下給大家,覺得好請收藏。點擊跳轉到網站。 1. 引言 卡爾曼濾波器是一種廣泛應用于信號處理、控制系統、導航系統等領域的遞歸估計算法。它通過對系…

“多線程修路:當count++變成災難現場”

1.現象 當我們操作一個線程池的時候&#xff0c;可能需要去計數&#xff0c;也就是統計count&#xff0c;那我們這里有一個疑問&#xff0c;會不會產生線程安全問題&#xff1f; 毫無疑問絕對會有線程安全問題。在線程池環境中&#xff0c;多個線程并發訪問和修改一個共享的 co…

GaussDB null的用法

1 null的定義null 空值代表丟失的未知數據。 默認情況下&#xff0c;表列可以保存 null 值。 本章解釋 is null 和 is not null 操作符。2 null值的贅述如果表中的列是可選的&#xff0c;那么我們可以插入一個新記錄或更新一個現有記錄&#xff0c;而無 需向列添加一個值。這意…

智慧農業新圖景:物聯網如何精準守護作物生長?

在傳統農業生產模式下&#xff0c;農民往往憑借經驗判斷作物生長需求&#xff0c;灌溉、施肥缺乏精準性&#xff0c;導致水資源浪費、土壤板結、作物產量與品質難以提升等問題。加之氣候變化無常&#xff0c;極端天氣頻發&#xff0c;給農業生產帶來諸多不確定性&#xff0c;傳…

[ComfyUI] -入門2- 小白零基礎搭建ComfyUI圖像生成環境教程

AI圖像生成已經成為AIGC(人工智能生成內容)領域的重要組成部分,而ComfyUI作為一款可視化的Stable Diffusion工作流工具,以其模塊化、高度自由化的特點吸引了越來越多創作者的關注。本文將手把手教你如何在Windows系統下,從零搭建屬于自己的ComfyUI圖像生成環境。 一、Comf…

java設計模式 -【單例模式】

單例模式的定義 單例模式&#xff08;Singleton Pattern&#xff09;是一種創建型設計模式&#xff0c;確保一個類只有一個實例&#xff0c;并提供一個全局訪問點。常用于需要控制資源或共享狀態的場景&#xff0c;例如數據庫連接、日志記錄器等 單例模式的實現方式 餓漢式&…

Flink 自定義類加載器和子優先類加載策略

子類優先加載Flink 默認采用了子優先&#xff08;Child-First&#xff09;的類加載策略來加載用戶代碼&#xff0c;以解決潛在的依賴沖突問題。我們可以通過源碼來證明這一點。ChildFirstClassLoader 的實現Flink 中負責實現“子優先”加載邏輯的核心類是 ChildFirstClassLoade…

Nginx 安全加固:如何阻止 IP 直接訪問,只允許域名訪問

在部署網站或 Web 應用時,我們通常會通過域名來訪問服務。然而,有時用戶可能會嘗試直接使用服務器的 IP 地址來訪問,這不僅可能繞過我們的域名特定配置(如 SSL 證書、重定向規則等),還可能導致不必要的安全風險或管理混亂。本文將介紹如何配置 Nginx,使其在通過 IP 地址…

服務端處于 TIME_WAIT 狀態的 TCP 連接,收到相同四元組的 SYN 后會發生什么?詳解

文章目錄一、先判斷 SYN 是否合法1、開啟「時間戳」機制1.1、合法 SYN1.2、非法 SYN2、關閉「時間戳」機制1.1、合法 SYN1.2、非法 SYN二、收到合法 SYN三、收到非法 SYN一、先判斷 SYN 是否合法 1、開啟「時間戳」機制 1.1、合法 SYN 客戶端的 SYN「序列號」比服務端「期望…

數字化轉型:一文讀懂從單系統到智能架構(業務、應用、數據、技術架構)的跨越

在數字化浪潮席卷全球的今天&#xff0c;企業正經歷從 “單系統孤島” 到 “智能架構協同” 的范式革命。智能架構以業務敏捷化、應用服務化、數據價值化、技術云原生化為核心特征&#xff0c;通過四個維度的架構升級&#xff0c;破解傳統 IT 系統的效率瓶頸&#xff0c;支撐企…

AUTOSAR進階圖解==>AUTOSAR_SRS_Transformer

AUTOSAR Transformer 詳解 基于AUTOSAR 4.4.0標準的Transformer模塊分析與說明目錄 1. Transformer概述 1.1 Transformer的作用1.2 Transformer的基本特性 2. Transformer架構 2.1 整體架構2.2 類層次結構 3. Transformer類型 3.1 SOME/IP Transformer3.2 COM Based Transform…

【算法專題訓練】05、最大單詞長度乘積

1、題目信息 https://leetcode.cn/problems/aseY1I/description/ 給定一個字符串數組 words&#xff0c;請計算當兩個字符串 words[i] 和 words[j] 不包含相同字符時&#xff0c;它們長度的乘積的最大值。假設字符串中只包含英語的小寫字母。如果沒有不包含相同字符的一對字符串…

Tenable 利用 AI 升級漏洞評級系統,提升風險優先級排序能力

網絡安全公司 Tenable Holdings Inc. 今日宣布對其漏洞優先級評級系統&#xff08;Vulnerability Priority Rating&#xff0c;VPR&#xff09;進行人工智能驅動的升級&#xff0c;旨在幫助機構更準確地識別和應對最具威脅性的漏洞。從60%到1.6%的精準聚焦Tenable VPR 系統于20…

安全插座項目規劃書

安全插座項目規劃書 一、項目概述 本項目旨在設計并開發一款安全插座&#xff0c;通過集成多種安全保護功能&#xff0c;有效預防因電氣故障引發的安全問題&#xff0c;如過載、短路、漏電等&#xff0c;為用戶提供更加可靠的用電環境。 二、技術架構 &#xff08;一&#xff0…

Logcat日志分析

1. AndroidRuntime關鍵字&#xff08;跟整個系統代碼相關&#xff09; 一、AndroidRuntime的核心作用 AndroidRuntime是Android系統負責啟動和運行應用程序的核心組件&#xff0c;當應用因未處理的異常&#xff08;如空指針、數組越界等&#xff09;導致崩潰時&#xff0c;Andr…

Apache Ranger 權限管理

編譯 mvn install package -DskipTests -Dfast -Drat.skiptrue -Dmaven.test.skiptrue -Dcheckstyle.skiptrue -Denforcer.skiptrueinstall.properties PYTHON_COMMAND_INVOKERpython#DB_FLAVORMYSQL|ORACLE|POSTGRES|MSSQL|SQLA DB_FLAVORMYSQL ## # Location of DB client l…