安恒信息2025年Q1漏洞态势分析报告24页_2mb
报告摘要
一、前言
2025年Q1网络安全威胁呈现高频率、高隐蔽性及高危害特征。本报告旨在分析全网漏洞数据,梳理漏洞动态及攻击趋势,帮助用户识别风险并防范漏洞威胁。
二、2025年Q1漏洞分布概况
- 漏洞数量:Q1共披露3861个漏洞,其中1月最多(1151个),3月最少(840个)。
- 危害等级:高危漏洞占比最高,1月557个(占比48.4%),2月393个(占比45.1%),3月345个(占比40.9%);中危漏洞次之,低危漏洞较少。
- 产生原因:设计错误是主要诱因,占比最高。其他原因包括代码缺陷、配置错误等。
- 引发威胁:未授权信息泄露最突出,其次为权限提升及远程代码执行(RCE)。原因包括弱密码、未及时更新系统、默认设置不当等。
三、2025年Q1漏洞回顾
-
高危漏洞(安恒CERT预警):
- Ivanti多产品缓冲区溢出漏洞(CVE-2025-0282,CVSS 9.0):攻击者可远程执行任意代码,已监测到在野利用。
- FortiOS身份验证绕过漏洞(CVE-2024-55591,CVSS 98):通过特定请求获取超级管理员权限,已被利用。
- IvantiEndpointManager路径穿越漏洞(CVSS 99):攻击者可泄露敏感信息并提权。
- Rsync缓冲区溢出(CVE-2024-12084,CVSS 98)及敏感信息泄露(CVE-2024-12085,CVSS 75):组合利用可实现RCE,影响文件校验机制。
- OracleWebLogicServer RCE漏洞(CVE-2025-21535,CVSS 98):通过T3/IIOP协议远程攻击。
- Exim SQL注入漏洞(CVE-2025-26794,CVSS 75):需满足特定配置条件(如启用ETRN和SQLite)。
- ApacheTomcat RCE漏洞(CVE-2025-24813,CVSS 98):上传恶意session文件可触发攻击。
- vLLM RCE漏洞(CVE-2025-29783,CVSS 90):配置使用Mooncake时,ZMQ/TCP暴露的反序列化风险。
-
微软高危漏洞:
- Windows OLE RCE漏洞(CVE-2025-21298,CVSS 98):通过特制邮件或预览触发,需以纯文本方式处理邮件。
- RMCAST驱动RCE漏洞(CVE-2025-21307,CVSS 98):向PGM端口发送恶意数据包可远程执行代码,但需程序主动监听。
- NTLMv1特权提升漏洞(CVE-2025-21311,CVSS 98):利用网络攻击实现权限升级。
- Microsoft HPC Pack RCE漏洞(CVE-2025-21198,CVSS 90):通过HTTPS请求操控集群节点。
-
微软在野漏洞(0day):
- Hyper-V NTKernelIntegrationVSP特权提升漏洞(CVE-2025-21333/21334/21335);
- Windows Storage、NTFS、Win32KernelSubsystem等系统组件存在特权提升及信息泄露漏洞;
- Ollama未授权访问漏洞(CNVD-2025-04094):默认未启用认证,允许远程调用接口。
四、2025年Q1 AI资讯
-
OWASP LLM安全威胁Top10更新:
- 新增“无限资源消耗”风险,强调资源管理及意外成本问题;
- 增加“向量与嵌入漏洞”及“系统提示泄露”模块,应对RAG系统中的安全挑战;
- 重点包括:提示词注入、敏感信息泄露、供应链风险、数据投毒、不当输出处理、过度授权等。
-
AI相关漏洞:
- Metameta-llama/llama-stack RCE漏洞(CVE-2024-50050):使用pickle序列化时可能被恶意数据攻击;
- PandasAI提示注入漏洞(CVE-2024-12366):运行任意Python代码导致RCE;
- Ollama未授权访问漏洞(CNVD-2025-04094):默认无认证机制;
- vLLM RCE漏洞(CVE-2025-29783):Mooncake配置下的反序列化风险;
- ChatGPT SSRF漏洞(CVE-2024-27564):利用API接口发起未授权请求。
五、关于我们
安恒信息依托MMM漏洞情报监测平台,结合大数据与AI技术,整合CNVD、NVD等权威漏洞库及在野漏洞数据,提供实时预警、风险评估与修复建议。平台采用AVPT技术(攻击向量预测技术),通过机器学习预测漏洞攻击路径,动态更新漏洞信息,并集成恒脑解决方案智能体,提供针对性修复方案。该平台助力企业实现从被动响应到主动防御的安全转型,强化供应链、开发及运维安全体系。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载