免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。
1 北京九思协同软件有限公司九思协同办公系统存在SQL注入漏洞(CNVD-2025-17671)
一、漏洞描述:
九思协同办公系统是北京九思协同软件有限公司自主研发的一款国企、政府、企事业单位的组织管理软件。
北京九思协同软件有限公司九思协同办公系统存在SQL注入漏洞,攻击者可利用该漏洞获取数据库敏感信息。
二、风险等级:
高
三、影响范围:
北京九思协同软件有限公司 九思协同办公系统
四、修复建议:
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
http://www.jiusi.net/
2 HuoCMS文件上传漏洞(CVE-2025-46078)
一、漏洞描述:
HuoCMS是基于最新TP6.0.x框架和Layui2.5.x的后台管理系统。
HuoCMS V3.5.1版本存在文件上传漏洞,该漏洞源于文件上传功能,攻击者可利用该漏洞控制目标服务器。
二、风险等级:
高
三、影响范围:
HuoCMS HuoCMS <= V3.5.1
四、修复建议:
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://github.com/yggcwhat/CVE-2025-46078/
3 DataEase SQL注入漏洞(CVE-2025-48998)
一、漏洞描述:
DataEase是DataEase开源的一个开源的数据可视化分析工具,用于帮助用户快速分析数据并洞察业务趋势,从而实现业务的改进与优化。
DataEase 2.10.6之前版本存在SQL注入漏洞,攻击者可利用该漏洞通过后台JDBC连接读取和反序列化任意文件。
二、风险等级:
高
三、影响范围:
DataEase DataEase < 2.10.6
四、修复建议:
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://dataease.cn/
4 Auth0-PHP不受信数据反序列化漏洞(CVE-2025-48951)
一、漏洞描述:
Auth0-PHP是Auth0开源的一个用于Auth0身份验证和管理API的PHP SDK。
Auth0-PHP 8.0.0-BETA3至8.14.0之前版本存在不受信数据反序列化漏洞,该漏洞源于cookie数据反序列化不安全,攻击者可利用该漏洞发送包含恶意序列化数据的特制cookie。
二、风险等级:
高
三、影响范围:
Auth0 Auth0-PHP >= 8.0.0-BETA3 < 8.14.0
四、修复建议:
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://github.com/auth0/auth0-PHP/releases
|