赛克艾威-漏洞预警

SecEvery - Vulnerability Warning

时空智友企业流程化管控系统 updater.getStudioFile 任意文件读取漏洞

北京赛克艾威科技有限公司

2025-03-05

文件读取漏洞是指攻击者通过某种方式获取对系统文件的读取权限,从而访问敏感信息,如配置文件、源代码、用户数据等。这种漏洞通常是由于应用程序未正确实施权限控制或者未对用户输入进行充分过滤和验证导致的。

VMware ESXi/Workstation/Fusion HGFS组件信息泄露漏洞

北京赛克艾威科技有限公司

2025-03-04

该漏洞存在于VMware ESXi、Workstation和Fusion产品的HGFS(Host\-Guest File System)组件中。漏洞源于HGFS组件在处理文件系统请求时的越界读取问题。当系统处理特定的文件系统操作时,由于缺乏适当的边界检查,可能导致内存信息泄露。攻击者需要具有虚拟机管理员权限才能触发此漏洞。该漏洞的根本原因是HGFS组件在进行内存操作时未能正确验证访问边界。

VMware ESXi & Workstation 任意文件写入漏洞

北京赛克艾威科技有限公司

2025-03-04

该漏洞存在于文件系统访问控制机制中。漏洞涉及VMX进程对文件系统的访问控制实现缺陷。当系统处理特定的文件操作请求时,由于权限校验不当,可能导致攻击者绕过现有的安全限制。攻击者需要在VMX进程中具有特定权限才能利用此漏洞。该漏洞的根本原因是文件系统权限检查机制存在设计缺陷。

VMware ESXi & Workstation VMCI堆溢出漏洞

北京赛克艾威科技有限公司

2025-03-04

该漏洞存在于VMware ESXi和Workstation产品中的VMCI(Virtual Machine Communication Interface)组件的堆内存处理机制中。当系统处理特定的VMCI请求时,由于缺乏适当的边界检查,可能导致堆内存溢出。攻击者需要具有虚拟机的本地管理员权限才能利用此漏洞。该漏洞的根本原因是VMCI组件在处理内存分配时未能正确验证输入数据的大小。

IBOS企业协同管理软件 uploadimage 任意文件上传漏洞

北京赛克艾威科技有限公司

2025-02-28

文件上传漏洞发生在应用程序允许用户上传文件的功能中,如果上传功能未能正确地验证和限制上传文件的类型和内容,攻击者可能利用此漏洞上传恶意文件,如包含可执行代码的脚本文件,从而在服务器上执行任意命令,控制或破坏系统。