赛克艾威-漏洞预警

SecEvery - Vulnerability Warning

libsoup 安全漏洞

北京赛克艾威科技有限公司

2025-04-18

libsoup是GNOME项目的一款GNOME的HTTP客户端/服务器库。 libsoup存在安全漏洞,该漏洞源于函数soup\_message\_headers\_get\_content\_disposition存在双重释放问题。

Oracle E-Business Suite 远程代码执行漏洞

北京赛克艾威科技有限公司

2025-04-16

Oracle E\-Business Suite存在远程代码执行漏洞的漏洞,未经过身份认证的远程攻击者可通过该漏洞执行任意代码,最终可导致攻击者获取远程服务器上系统权限。 影响版本: 12.2.3<\=Oracle E\-Business Suite<\=12.2.14

FreeType拒绝服务漏洞(CVE-2025-27363)

北京赛克艾威科技有限公司

2025-04-15

在 FreeType 版本 2.13.0 及以下版本中,当尝试解析与 TrueType GX 和可变字体文件相关的字体子字形结构时,存在一个越界写入漏洞。易受攻击的代码将一个有符号的短整型值赋给一个无符号长整型,然后加上一个静态值,导致它环绕并分配一个过小的堆缓冲区。然后,代码相对于这个缓冲区越界写入多达 6 个有符号长整型整数。这可能导致任意代码执行。这个漏洞可能已经在野外被利用。

OpenSSL:CVE-2024-5535 SSL_select_next_proto 缓冲区覆盖(CVE-2024-5535)

北京赛克艾威科技有限公司

2025-04-15

该漏洞允许远程攻击者执行拒绝服务 \(DoS\) 攻击。该漏洞是由于使用 NPN 时 SSL\_select\_next\_proto\(\) 函数中的边界条件而存在的。远程攻击者可以向应用程序发送特制数据,触发越界读取并执行拒绝服务 \(DoS\) 攻击。

泛微OA E-cology SQL注入漏洞

北京赛克艾威科技有限公司

2025-04-14

SQL注入漏洞是指攻击者通过在Web应用程序的输入字段中插入恶意SQL代码,从而绕过应用程序的安全措施,直接对数据库执行非法操作。这种漏洞通常发生在应用程序未对用户输入进行充分验证和过滤的情况下,使得攻击者能够获取、修改或删除数据库中的数据,甚至可能执行服务器上的任意代码。