最新文章

Top News

SAP 修复19项安全漏洞,含 SQL Anywhere Monitor 硬编码凭证高危风险

HackerNews 编译,转载请注明出处:

SAP近日发布2025年11月安全更新,共修复19项安全漏洞,其中包含SQL Anywhere Monitor组件中一处可导致远程代码执行的严重缺陷。


该漏洞编号为CVE-2025-42890(CVSS评分10.0),属于SQL Anywhere Monitor(非图形界面版)的密钥与密钥管理缺陷。安全公告指出,组件中存在的硬编码凭证允许攻击者执行任意代码,严重威胁系统机密性、完整性与可用性。


公告声明:"SQL Anywhere Monitor(非图形界面版)将凭证直接嵌入代码,导致资源或功能暴露给非目标用户,使攻击者可能实现任意代码执行。这将对系统保密性、完整性和可用性造成重大影响。"专家建议临时禁用SQL Anywhere Monitor并删除所有现有监控数据库实例。


同时,SAP还修复了SAP Solution Manager中编号CVE-2025-42887(CVSS评分9.9)的严重代码注入漏洞。该缺陷源于输入验证缺失,攻击者可在调用远程功能模块时插入恶意代码。公告强调:"由于缺乏输入验证,SAP Solution Manager允许经过身份验证的攻击者在调用远程功能模块时插入恶意代码。这可能使攻击者获得系统完全控制权,从而对系统机密性、完整性和可用性产生重大影响。"


此外,SAP还针对10月补丁日发布的安全笔记推出更新,修复了SAP NetWeaver AS Java中涉及不安全反序列化的严重漏洞(CVE-2025-42944)。目前尚未确认本月修复的安全漏洞是否已被主动利用。

...

Signal 桌面应用程序新代码注入漏洞,窃取用户明文聊天记录

距离 Signal 桌面应用程序上一个代码注入漏洞(CVE-2018-10994)被披露不到一周的时间内,安全研究人员又发现了另一个严重的代码注入漏洞(CVE-2018-11101)。与之前的漏洞相似,新漏洞允许远程攻击者可以在无需任何用户交互的情况下,通过向接收者的 Signal 桌面应用程序发送消息来注入恶意代码,从而以明文形式窃取用户的 Signal 聊天记录。

...