漏洞风险提示(20250307)
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。1 Mattermost输入验证错误漏洞(CVE-2025-20033)
一、漏洞描述:
Mattermost是美国Mattermost公司的一个开源协作平台。
Mattermost 10.2.0版本、9.11.x至9.11.5版本、10.0.x至10.0.3之前版本、10.1.x至10.1.3之前版本存在输入验证错误漏洞,该漏洞源于程序未正确帖子类型,攻击者可利用该漏洞导致平台拒绝服务。
二、风险等级:
高
三、影响范围:
Mattermost Mattermost >= 9.11.x <= 9.11.5
Mattermost Mattermost >= 10.1.x <= 10.1.3
Mattermost Mattermost >= 10.0.x <= 10.0.3
Mattermost Mattermost 10.2.0
四、修复建议:
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://mattermost.com/security-updates
2 WeGIA跨站脚本漏洞(CVE-2025-22139)
一、漏洞描述:
WeGIA是Nilson Lazarin个人开发者的一个福利机构的网络管理器。
WeGIA 3.2.8之前版本的configuracao_geral.php端点存在跨站脚本漏洞,攻击者可利用该漏洞在msg_c参数中注入恶意脚本。
二、风险等级:
高
三、影响范围:
WeGIA WeGIA < 3.2.8
四、修复建议:
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://github.com/LabRedesCefetRJ/WeGIA/security/advisories/GHSA-xrjq-57mq-4hf8
3 GitLab CE/EE信息泄露漏洞(CVE-2025-0194)
一、漏洞描述:
GitLab是美国GitLab公司的一个开源的端到端软件开发平台,具有内置的版本控制、问题跟踪、代码审查、CI/CD(持续集成和持续交付)等功能。
GitLab CE/EE 17.4.0至17.5.1之前版本、17.6.0至17.6.1之前版本、17.7.0至17.7.1之前版本存在信息泄露漏洞,攻击者可利用该漏洞记录访问令牌可能。
二、风险等级:
高
三、影响范围:
GitLab CE/EE >= 17.7.0 < 17.7.1
GitLab CE/EE >= 17.6.0 < 17.6.3
GitLab CE/EE >= 17.4.0 < 17.5.5
四、修复建议:
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://about.gitlab.com/releases/2025/01/08/patch-release-gitlab-17-7-1-released/#possible-access-token-exposure-in-gitlab-logs
4 WeGIA代码注入漏洞(CVE-2025-22133)
一、漏洞描述:
WeGIA是Nilson Lazarin个人开发者的一个福利机构的网络管理器。
WeGIA 3.2.8之前版本的/WeGIA/html/socio/sistema/controller/controla_xlsx.php端点的文件上传功能存在代码注入漏洞,该漏洞源于端点未正确上传的文件,攻击者可利用该漏洞上传.phar等恶意文件,进而使服务器执行这些文件。
二、风险等级:
高
三、影响范围:
WeGIA WeGIA < 3.2.8
四、修复建议:
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://github.com/nilsonLazarin/WeGIA/commit/a08f04de96d3caec85496d7a89a5b82d1960d9dd
页:
[1]