OpenSCA开源社区每日安全漏洞及投毒情报资讯—2025年7月24日

2025年7月24日安全风险情报资讯

在野漏洞风险(CVE未收录):1

公开漏洞精选:2

组件投毒情报:2

在野漏洞风险

(CVE未收录)

1.1  gemini-cli项目潜在命令注入漏洞

项目详情

项目描述:gemini-cli是 Google 推出的一款开源的AI模型命令行工具。他将Gemini 模型的能力直接带进终端,帮助开发者完成编码、调试、内容创作、研究和自动化运维等任务。

项目主页:

https://github.com/google-gemini/gemini-cli

项目健康度:高(Star数62937、贡献者数174、commit数1424)

漏洞详情

发布日期:2025-07-24

漏洞描述:gemini-cli在进行代码比对时,由于程序通过execSync函数调用vim或neovim直接将文件名作为命令输入参数而没有进行过滤,导致可能执行非预期系统命令。

图片

漏洞评级:高危

漏洞类型:命令执行漏洞

利用方式:本地

PoC状态:未公开

影响范围:最新版本

修复建议

官方补丁:暂无

官方修复:暂无

缓解措施:确保gemini-cli处理的文件名为安全内容,无特殊构造的恶意内容。

公开漏洞精选

NEWS

2.1  Harbor ORM 漏洞导致用户密码哈希与盐值泄漏(CVE-2025-30086)

漏洞详情

发布日期:2025-07-24

漏洞编号:CVE-2025-30086

漏洞描述:Harbor是一个开源的容器镜像管理平台,支持镜像的存储、签名和访问控制等功能。该漏洞出现在Harbor的 `/api/v2.0/users` 端点中,由于 `q` URL 参数允许管理员按任意数据库列对用户进行过滤,当使用 `password=~` 进行过滤时,可以逐字符泄露用户的密码哈希和盐值。这是由于 ORM 实现中的漏洞(即ORM Leak),攻击者可以利用此特性构造恶意查询逐步获取用户密码哈希值和盐值。该漏洞不仅影响管理员用户,还可能被低权限用户通过其他支持 `q` 参数的端点利用,导致更多敏感信息被泄露。

漏洞评级:中危  (CVSS3: 4.9)

漏洞类型:信息泄露

利用方式:远程/本地

PoC状态:未公开

影响范围:2.13.0 ; >= 2.4.0-rc1.1, < 2.12.4 ; < 2.4.0-rc1.0.20250331071157-dce7d9f5cffb

修复方案

官方补丁:已发布

官方修复:官方已发布补丁更新包,请升级至无漏洞版本进行修复。

参考链接:

https://github.com/goharbor/harbor/commit/dce7d9f5cffbd0d0c5d27e7a2f816f65a930702c

https://github.com/advisories/GHSA-h27m-3qw8-3pw8

2.2 Xdebug 未经身份验证的操作系统命令注入漏洞(CVE-2015-10141)

漏洞详情

发布日期:2025-07-24

漏洞编号:CVE-2015-10141

漏洞描述:xdebug是一个用于调试代码的 PHP 扩展,它允许设置断点、查看和修改变量/对象的内容以及执行代码。通常,xdebug 安装在本地以进行调试。

默认情况下,xdebug 会监听开发者机器上的 9000 端口。要激活 xdebug,该参数XDEBUG_SESSION=name必须存在于 get/post 参数中或以 cookie 的形式存在。该参数的值可以随机选择,因为它仅用于多个开发者同时在同一台机器上工作且每个开发者都有自己会话的开发环境。一旦 xdebug 激活,它会连接到端口 9000 上配置的 IP 并等待指令。

Xdebug 2.5.5 及更早版本(Derick Rethans 开发的 PHP 调试扩展)中存在未经身份验证的操作系统命令注入漏洞。启用远程调试后,Xdebug 会监听 9000 端口,并接受未经身份验证的调试器协议命令。攻击者可以通过此接口发送精心设计的 eval 命令来执行任意 PHP 代码,该代码可能会调用系统级函数,例如 system() 或 passthru()。这会导致以 Web 服务器用户的权限完全入侵主机。

漏洞评级:严重  (CVSS3: 9.3)

漏洞类型:命令执行

利用方式:远程/本地

PoC状态:已公开

影响范围:xdebug < 2.5.5

修复方案

官方补丁:已发布

官方修复:请及时将xdebug更新至最新版本。

参考链接:

https://nvd.nist.gov/vuln/detail/CVE-2015-10141

https://kirtixs.com/blog/2015/11/13/xpwn-exploiting-xdebug-enabled-servers

https://www.exploit-db.com/exploits/44568

组件投毒情报

NEWS

3.1 NPM组件ipfs-pack窃取并外传环境变量文件

投毒详情

投毒概述:ipfs-pack 该恶意组件index.js模块中syncSha256Validation接口包含混淆恶意代码,其主要功能是窃取.env环境变量文件并发送到投毒者服务器:http://146.19.215.54:9001 , env文件中储存的secret key/token 都是攻击者主要窃取目标。

投毒编号:XMIRROR-MAL45-5B4E0C07

项目主页:

https://www.npmjs.com/package/ipfs-pack

投毒版本:1.13.14 ~ 1.13.18

发布日期:2025-07-24

总下载量:330次

修复方案

在项目目录下使用 npm list ipfs-pack 查询是否已安装该组件,或使用 npm list -g ipfs-pack 查询是否全局安装该投毒版本组件,如果已安装请立即使用 npm uninstall ipfs-pack 或 npm uninstall -g ipfs-pack 进行卸载。此外,也可使用悬镜安全开源工具 OpenSCA-cli进行扫描检测。

IOC信息:

图片

3.2 Python组件VFunctions内置摄像头监控外传及文件感染等恶意功能

投毒详情

投毒概述:VFunctions 组件内置多种恶意功能,集网络摄像头监控、py文件感染自我复制、系统自启动持久化等于一身。其可以执行多种形式的未授权数据捕获收集,并利用基于GMail电子邮件方式进行数据外传。

投毒编号:XMIRROR-MAL45-613BC461

项目主页:

https://pypi.org/project/vfunctions

投毒版本:0.0.1 ~ 0.0.3

发布日期:2025-07-24

总下载量:12061次

修复方案

开发者可通过命令 pip show vfunctions在项目目录下使用查询是否已安装存在恶意投毒的组件版本,如果已安装请立即使用 pip uninstall vfunctions -y 进行卸载。此外,也可使用悬镜安全开源工具 OpenSCA-cli进行扫描检测。

IOC信息:

图片

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。
如若转载,请注明出处:http://www.pswp.cn/pingmian/90377.shtml
繁体地址,请注明出处:http://hk.pswp.cn/pingmian/90377.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

飞算 JavaAI 深度实战:从老项目重构到全栈开发的降本增效密码

飞算 JavaAI 深度实战&#xff1a;从老项目重构到全栈开发的降本增效密码引言正文一、智能引导模块&#xff1a;老项目重构的 “手术刀” 级解决方案1.1 本地化智能分析&#xff1a;IDEA 插件实操演示1.1.1 &#x1f4cc; IDEA 插件安装步骤1.1.1.1 首先打开idea工具&#xff0…

分布式推客系统开发全解:微服务拆分、佣金结算与风控设计

一、推客系统概述与市场背景推客系统&#xff08;也称为分销系统或社交电商系统&#xff09;已成为现代电商平台和内容平台的重要增长引擎。根据最新统计数据&#xff0c;2023年社交电商市场规模已突破3万亿元&#xff0c;占整体电商市场份额的25%以上。推客系统的核心价值在于…

Linux tcpdump 抓取udp 报文

一、tcpdump 支持命令选项tcpdump -i # 指定监听网络接口tcpdump -w # 将捕获到的信息保存到文件中&#xff0c;且不分析和打印在屏幕tcpdump -r # 从文件中读取数据tcpdump -n # 不把 ip 转化成域名tcpdump -t # 在每行的输出中不显示时间tcpdump -v # 产生详细的输出tc…

Oracle数据块8KB、OS默认认块管理4KB,是否需调整大小为一致?

上班路上&#xff0c;脑中忽然闪现一个问题&#xff1a;Oracle数据库块大小&#xff08;8KB&#xff09;、操作系统文件系统块大小&#xff08;4KB&#xff09;&#xff0c;为了减少IOPS&#xff0c;需不需要调整为一致&#xff1f;在数据块保持一致的情况下&#xff0c;针对频…

卡尔曼滤波器噪声方差设置对性能影响的仿真研究

卡尔曼滤波器噪声方差设置对性能影响的仿真研究 前些天发现了一个巨牛的人工智能学习网站,通俗易懂,风趣幽默,忍不住分享一下给大家,觉得好请收藏。点击跳转到网站。 1. 引言 卡尔曼滤波器是一种广泛应用于信号处理、控制系统、导航系统等领域的递归估计算法。它通过对系…

“多线程修路:当count++变成灾难现场”

1.现象 当我们操作一个线程池的时候&#xff0c;可能需要去计数&#xff0c;也就是统计count&#xff0c;那我们这里有一个疑问&#xff0c;会不会产生线程安全问题&#xff1f; 毫无疑问绝对会有线程安全问题。在线程池环境中&#xff0c;多个线程并发访问和修改一个共享的 co…

GaussDB null的用法

1 null的定义null 空值代表丢失的未知数据。 默认情况下&#xff0c;表列可以保存 null 值。 本章解释 is null 和 is not null 操作符。2 null值的赘述如果表中的列是可选的&#xff0c;那么我们可以插入一个新记录或更新一个现有记录&#xff0c;而无 需向列添加一个值。这意…

智慧农业新图景:物联网如何精准守护作物生长​

在传统农业生产模式下&#xff0c;农民往往凭借经验判断作物生长需求&#xff0c;灌溉、施肥缺乏精准性&#xff0c;导致水资源浪费、土壤板结、作物产量与品质难以提升等问题。加之气候变化无常&#xff0c;极端天气频发&#xff0c;给农业生产带来诸多不确定性&#xff0c;传…

[ComfyUI] -入门2- 小白零基础搭建ComfyUI图像生成环境教程

AI图像生成已经成为AIGC(人工智能生成内容)领域的重要组成部分,而ComfyUI作为一款可视化的Stable Diffusion工作流工具,以其模块化、高度自由化的特点吸引了越来越多创作者的关注。本文将手把手教你如何在Windows系统下,从零搭建属于自己的ComfyUI图像生成环境。 一、Comf…

java设计模式 -【单例模式】

单例模式的定义 单例模式&#xff08;Singleton Pattern&#xff09;是一种创建型设计模式&#xff0c;确保一个类只有一个实例&#xff0c;并提供一个全局访问点。常用于需要控制资源或共享状态的场景&#xff0c;例如数据库连接、日志记录器等 单例模式的实现方式 饿汉式&…

Flink 自定义类加载器和子优先类加载策略

子类优先加载Flink 默认采用了子优先&#xff08;Child-First&#xff09;的类加载策略来加载用户代码&#xff0c;以解决潜在的依赖冲突问题。我们可以通过源码来证明这一点。ChildFirstClassLoader 的实现Flink 中负责实现“子优先”加载逻辑的核心类是 ChildFirstClassLoade…

Nginx 安全加固:如何阻止 IP 直接访问,只允许域名访问

在部署网站或 Web 应用时,我们通常会通过域名来访问服务。然而,有时用户可能会尝试直接使用服务器的 IP 地址来访问,这不仅可能绕过我们的域名特定配置(如 SSL 证书、重定向规则等),还可能导致不必要的安全风险或管理混乱。本文将介绍如何配置 Nginx,使其在通过 IP 地址…

服务端处于 TIME_WAIT 状态的 TCP 连接,收到相同四元组的 SYN 后会发生什么?详解

文章目录一、先判断 SYN 是否合法1、开启「时间戳」机制1.1、合法 SYN1.2、非法 SYN2、关闭「时间戳」机制1.1、合法 SYN1.2、非法 SYN二、收到合法 SYN三、收到非法 SYN一、先判断 SYN 是否合法 1、开启「时间戳」机制 1.1、合法 SYN 客户端的 SYN「序列号」比服务端「期望…

数字化转型:一文读懂从单系统到智能架构(业务、应用、数据、技术架构)的跨越

在数字化浪潮席卷全球的今天&#xff0c;企业正经历从 “单系统孤岛” 到 “智能架构协同” 的范式革命。智能架构以业务敏捷化、应用服务化、数据价值化、技术云原生化为核心特征&#xff0c;通过四个维度的架构升级&#xff0c;破解传统 IT 系统的效率瓶颈&#xff0c;支撑企…

AUTOSAR进阶图解==>AUTOSAR_SRS_Transformer

AUTOSAR Transformer 详解 基于AUTOSAR 4.4.0标准的Transformer模块分析与说明目录 1. Transformer概述 1.1 Transformer的作用1.2 Transformer的基本特性 2. Transformer架构 2.1 整体架构2.2 类层次结构 3. Transformer类型 3.1 SOME/IP Transformer3.2 COM Based Transform…

【算法专题训练】05、最大单词长度乘积

1、题目信息 https://leetcode.cn/problems/aseY1I/description/ 给定一个字符串数组 words&#xff0c;请计算当两个字符串 words[i] 和 words[j] 不包含相同字符时&#xff0c;它们长度的乘积的最大值。假设字符串中只包含英语的小写字母。如果没有不包含相同字符的一对字符串…

Tenable 利用 AI 升级漏洞评级系统,提升风险优先级排序能力

网络安全公司 Tenable Holdings Inc. 今日宣布对其漏洞优先级评级系统&#xff08;Vulnerability Priority Rating&#xff0c;VPR&#xff09;进行人工智能驱动的升级&#xff0c;旨在帮助机构更准确地识别和应对最具威胁性的漏洞。从60%到1.6%的精准聚焦Tenable VPR 系统于20…

安全插座项目规划书

安全插座项目规划书 一、项目概述 本项目旨在设计并开发一款安全插座&#xff0c;通过集成多种安全保护功能&#xff0c;有效预防因电气故障引发的安全问题&#xff0c;如过载、短路、漏电等&#xff0c;为用户提供更加可靠的用电环境。 二、技术架构 &#xff08;一&#xff0…

Logcat日志分析

1. AndroidRuntime关键字&#xff08;跟整个系统代码相关&#xff09; 一、AndroidRuntime的核心作用 AndroidRuntime是Android系统负责启动和运行应用程序的核心组件&#xff0c;当应用因未处理的异常&#xff08;如空指针、数组越界等&#xff09;导致崩溃时&#xff0c;Andr…

Apache Ranger 权限管理

编译 mvn install package -DskipTests -Dfast -Drat.skiptrue -Dmaven.test.skiptrue -Dcheckstyle.skiptrue -Denforcer.skiptrueinstall.properties PYTHON_COMMAND_INVOKERpython#DB_FLAVORMYSQL|ORACLE|POSTGRES|MSSQL|SQLA DB_FLAVORMYSQL ## # Location of DB client l…