赛克艾威-漏洞预警

SecEvery - Vulnerability Warning

Next.js 中间件绕过漏洞

北京赛克艾威科技有限公司

2025-03-24

Next.js 是由 Vercel 开发的基于 React 的现代 Web 应用框架,具备前后端一体的开发能力,广泛用于开发 Server\-side Rendering \(SSR\) 和静态站点生成(SSG)项目。Next.js 支持传统的 Node.js 模式和基于边缘计算(Edge Function)的运行模式,后者适用于轻量、高性能的服务逻辑。 2025 年 3 月,社区研究人员披露了 Next.js 中存在一个认证绕过漏洞(CVE\-2025\-29927)。该漏洞成因是框架中用于标记中间件递归请求的特殊请求头 \`x\-middleware\-subrequest\` 可被用户伪造,导致中间件处理链被绕过,进而影响基于中间件实现的身份认证、重定向等关键安全逻辑。由于使用该框架的应用较多,如AI应用 chatbot\-ui,建议受影响的用户根据实际情况评估风险,立即修复此漏洞。 影响版本: 11.1.4 <\= next.js <\= 13.5.6 14.0.0 <\= next.js <\= 14.2.24 15.0.0 <\= next.js <\= 15.2.2 修复版本:14.2.2...

Microsoft Windows文件资源管理器欺骗漏洞

北京赛克艾威科技有限公司

2025-03-19

Windows文件资源管理器(File Explorer)是Windows操作系统中用于浏览、管理和操作文件和文件夹的核心工具。它提供直观的界面,支持文件的创建、复制、移动、删除、重命名以及访问网络共享和外部设备。用户可以通过资源管理器快速查找文件、组织目录结构,并使用搜索功能进行高效定位。它还支持多种视图模式、文件预览和属性查看,优化了文件管理和多任务处理的效率。2025年3月19日,启明星辰集团VSRC监测到微软发布了关于Microsoft Windows文件资源管理器欺骗漏洞(CVE\-2025\-24071)的修复更新。该漏洞存在于.library\-ms文件通过RAR/ZIP解压时。文件中包含指向攻击者控制的SMB服务器的路径,Windows资源管理器在解压时自动解析该文件以生成元数据和缩略图,从而触发NTLM认证握手。受害者的NTLMv2哈希会被发送到攻击者的SMB服务器,且无需用户交互。此漏洞源于Windows资源管理器对.library\-ms文件的自动信任与处理,攻击者可利用此行为泄露凭证,实施传递哈希攻击或进行NTLM哈希离线破解。

Edimax IC-7100 IP Camera命令执行漏洞(CVE-2025-1316)

北京赛克艾威科技有限公司

2025-03-05

Edimax IC\-7100 未能正确处理请求。攻击者可以创建特制的请求以在设备上实现远程代码执行。

4Gon Meru Networks Access Points 信任管理问题漏洞

北京赛克艾威科技有限公司

2022-02-08

4Gon Meru Networks Access Points是英国4Gon公司的一个网络设备。提供了交换式以太网的可预测性和性能。 Meru AP 存在信任管理问题漏洞,该漏洞源于应用程序代码中存在硬编码的凭据。以下产品及版本受到影响:Meru AP: 8.5.0, 8.5.1, 8.5.2。

Fortinet FortiSIEM 安全漏洞

北京赛克艾威科技有限公司

2022-02-08

Fortinet FortiSIEM是美国飞塔(Fortinet)公司的一套安全信息和事件管理系统。该系统包括资产发现、工作流程自动化和统一管理等功能。 Fortinet FortiSIEM 5.2.6及之前版本中存在安全漏洞。攻击者可利用该漏洞造成拒绝服务。