当前位置: 首页 > java >正文

OpenSCA开源社区每日安全漏洞及投毒情报资讯|21th Aug. , 2025

公开漏洞精选

1.1  Apache Tika PDF 解析模块XML外部实体注入漏洞

漏洞详情

发布日期:2025-08-20

漏洞编号:CVE-2025-54988

漏洞描述:Apache Tika 是一个用于文本和元数据提取的开源框架,其中 tika-parser-pdf-module 模块负责解析 PDF 文件。在 Apache Tika 版本 1.13 至 3.2.1 中,PDFParser 在处理 XFA 文件时存在 XML 外部实体注入(XXE)漏洞。攻击者可以通过构造恶意的 XFA 文件嵌入到 PDF 中,利用该漏洞读取敏感数据或向内部资源或第三方服务器发送恶意请求。tika-parser-pdf-module 是多个 Tika 包中的依赖模块,包括 tika-parsers-standard-modules、tika-parsers-standard-package、tika-app、tika-grpc 和 tika-server-standard。

漏洞类型:XML外部实体注入(XXE)

漏洞评级:严重

利用方式:远程

PoC状态:未公开

影响范围:

Apache Tika 1.13 至 3.2.1

修复方案

官方补丁:已发布

官方修复:官方已发布补丁更新包,请升级至无漏洞版本进行修复。

参考链接:

https://tika.apache.org/

https://www.cve.org/CVERecord?id=CVE-2025-54988

1.2 Docker Desktop本地容器越权访问Engine API漏洞

漏洞详情

发布日期:2025-08-20

漏洞编号:CVE-2025-9074

漏洞描述:Docker Desktop是一款流行的容器管理工具,主要用于简化容器化应用开发与部署。该漏洞允许本地运行的Linux容器通过配置的Docker子网访问Docker Engine API,默认情况下为192.168.65.7:2375。无论是否启用了增强容器隔离(ECI),或是否启用了“通过tcp://localhost:2375暴露守护进程且不使用TLS”的选项,此漏洞均存在。攻击者可以利用该漏洞执行一系列高权限命令,如控制其他容器、创建新容器、管理镜像等。在某些情况下(如Windows系统上使用WSL后端的Docker Desktop),还可能允许攻击者以运行Docker Desktop用户的权限挂载主机驱动器。

漏洞类型:未授权访问

利用方式:远程

漏洞评级:严重

PoC状态:未公开

影响范围:Docker Desktop < 4.44.3 

修复方案

官方补丁:已发布

官方修复:官方已发布补丁更新包,请升级至无漏洞版本进行修复。

参考链接:

https://docs.docker.com/desktop/release-notes/#4443

组件投毒情报

2.1 NPM组件sdp-transform-writer窃取Linux系统密码文件及平台信息

投毒详情

投毒概述:组件sdp-transform-writer 的package.json文件包含恶意shell命令,其主要功能用于收集Linux系统密码文件(/etc/passwd)以及系统平台信息(包括公网出口IP地址、主机名等),收集的数据发送到投毒者服务器:davmyutcwfkibqogjmikc8v89ash6czdf.oast.fun。

投毒编号:XMIRROR-MAL45-56E69407

项目主页:

https://www.npmjs.com/package/sdp-transform-writer

投毒版本:99.99.99

发布日期:2025-08-21

总下载量:46次

修复方案

在项目目录下使用 npm list sdp-transform-writer 查询是否已安装该组件,或使用 npm list -g sdp-transform-writer 查询是否全局安装该投毒版本组件,如果已安装请立即使用 npm uninstall  sdp-transform-writer 或 npm uninstall -g  sdp-transform-writer 进行卸载。此外,也可使用悬镜安全开源工具 OpenSCA-cli进行扫描检测。

IOC信息:

http://www.xdnf.cn/news/18507.html

相关文章:

  • 前端github-workflows部署腾讯云轻量服务器
  • 实用R语言机器学习指南:从数据预处理到模型实战(附配套学习资源)
  • docker 查看容器 docker 筛选容器
  • 循环神经网络实战:GRU 对比 LSTM 的中文情感分析(三)
  • Flask数据库迁移实战指南
  • LeetCode100-76最小覆盖子串
  • 数据库备份sql文件过大,phpAdmin无法执行Sql
  • Python递归下降解析器深度解析:从原理到工程实践
  • 异常值检测:孤立森林模型(IsolationForest)总结
  • Flowise 任意文件上传漏洞 含Flowise Docker安装、漏洞复现(CVE-2025-26319)
  • 如何使用 DeepSeek 助力工作:全面指南​
  • AWS OpenSearch 是什么
  • ROS2下YOLO+Moveit+PCL机械臂自主避障抓取方案
  • 如何理解AP服务发现协议中“如果某项服务需要被配置为可通过多个不同的网络接口进行访问,则应为每个网络接口使用一个独立的客户端服务实例”?
  • Unreal Engine APawn 与 ACharacter 比较
  • 停车场道闸的常见形式
  • Docker的安装
  • 什么是数据分类分级?数据分类分级技术实现路径及产品推荐
  • 逆向代码笔记
  • centos7安装oracle19c流程(自用)
  • 全面解析 `strchr` 字符串查找函数
  • 闲置笔记本链接硬盘盒充当Windows NAS 网易UU远程助力数据读取和处理
  • vivo招AI架构专家(AI Agent方向)
  • 云原生(Cloud Native)技术概述
  • 密码管理中硬编码密码
  • react的基本使用
  • 【学习记录】structuredClone,URLSearchParams,groupBy
  • 树莓派采集、计算机推理:基于GStreamer的YOLOv5实现方案
  • 隧道代理无需手动获取IP的核心机制与技术优势
  • 纯手撸一个RAG