赛克艾威-漏洞预警

SecEvery - Vulnerability Warning

Erlang/OTP 远程代码执行漏洞

北京赛克艾威科技有限公司

2025-04-18

Erlang/OTP 是 Erlang 编程语言的一组库。在版本 OTP\-27.3.3、OTP\-26.2.5.11 和 OTP\-25.3.2.20 之前,SSH 服务器可能存在允许攻击者执行未经身份验证的远程代码执行(RCE)漏洞。通过利用 SSH 协议消息处理中的一个缺陷,恶意攻击者可能在没有有效凭据的情况下获取对受影响系统的未经授权访问,并执行任意命令。此问题已在版本 OTP\-27.3.3、OTP\-26.2.5.11 和 OTP\-25.3.2.20 中修复。临时解决方案包括禁用 SSH 服务器或通过防火墙规则阻止访问。

JieLink+智能终端操作平台 DeleteIpPool SQL注入漏洞

北京赛克艾威科技有限公司

2025-04-18

SQL注入漏洞是指攻击者通过在Web应用程序的输入字段中插入恶意SQL代码,从而绕过应用程序的安全措施,直接对数据库执行非法操作。这种漏洞通常发生在应用程序未对用户输入进行充分验证和过滤的情况下,使得攻击者能够获取、修改或删除数据库中的数据,甚至可能执行服务器上的任意代码。

libsoup 安全漏洞

北京赛克艾威科技有限公司

2025-04-18

libsoup是GNOME项目的一款GNOME的HTTP客户端/服务器库。 libsoup存在安全漏洞,该漏洞源于函数soup\_message\_headers\_get\_content\_disposition存在双重释放问题。

Oracle E-Business Suite 远程代码执行漏洞

北京赛克艾威科技有限公司

2025-04-16

Oracle E\-Business Suite存在远程代码执行漏洞的漏洞,未经过身份认证的远程攻击者可通过该漏洞执行任意代码,最终可导致攻击者获取远程服务器上系统权限。 影响版本: 12.2.3<\=Oracle E\-Business Suite<\=12.2.14

FreeType拒绝服务漏洞(CVE-2025-27363)

北京赛克艾威科技有限公司

2025-04-15

在 FreeType 版本 2.13.0 及以下版本中,当尝试解析与 TrueType GX 和可变字体文件相关的字体子字形结构时,存在一个越界写入漏洞。易受攻击的代码将一个有符号的短整型值赋给一个无符号长整型,然后加上一个静态值,导致它环绕并分配一个过小的堆缓冲区。然后,代码相对于这个缓冲区越界写入多达 6 个有符号长整型整数。这可能导致任意代码执行。这个漏洞可能已经在野外被利用。