SolarWinds公司发布更新,修复了其Serv-U文件传输软件中的四个严重安全漏洞,这些漏洞一旦被成功利用,可能导致远程代码执行。
这些漏洞在CVSS评分系统中均被评为9.1分,具体如下:
CVE-2025-40538 - 访问控制缺陷漏洞,允许攻击者通过域管理员或组管理员权限创建系统管理员用户,并以root权限执行任意代码。
CVE-2025-40539 - 类型混淆漏洞,允许攻击者以root权限执行任意本机代码。
CVE-2025-40540 - 类型混淆漏洞,允许攻击者以root权限执行任意本机代码。
CVE-2025-40541 - 不安全直接对象引用(IDOR)漏洞,允许攻击者以root权限执行本机代码。
SolarWinds指出,这些漏洞需要管理员权限才能成功利用。公司还表示,在Windows部署环境中,由于服务"默认情况下通常运行在较低权限的服务账户下",因此这些漏洞带来的安全风险为中等级别。
这四个漏洞影响SolarWinds Serv-U 15.5版本,已在SolarWinds Serv-U 15.5.4版本中得到修复。
虽然SolarWinds没有提及这些安全漏洞在实际攻击中被利用的情况,但该软件的先前漏洞(CVE-2021-35211、CVE-2021-35247和CVE-2024-28995)已被恶意攻击者利用,包括被追踪为Storm-0322(前称DEV-0322)的中国黑客组织利用。
Q&A
Q1:SolarWinds Serv-U 15.5存在哪些严重漏洞?
A:SolarWinds Serv-U 15.5存在四个严重安全漏洞,CVSS评分均为9.1分。包括访问控制缺陷漏洞CVE-2025-40538、两个类型混淆漏洞CVE-2025-40539和CVE-2025-40540,以及不安全直接对象引用漏洞CVE-2025-40541。这些漏洞都可能导致攻击者以root权限执行任意代码。
Q2:这些漏洞需要什么条件才能被利用?
A:这些漏洞需要管理员权限才能成功利用。在Windows部署环境中,由于服务默认运行在较低权限的服务账户下,安全风险级别为中等。攻击者需要先获得域管理员或组管理员权限才能进一步利用这些漏洞。
Q3:如何修复Serv-U 15.5的安全漏洞?
A:用户需要将SolarWinds Serv-U升级到15.5.4版本来修复这些安全漏洞。SolarWinds已经在最新版本中解决了所有四个严重漏洞。考虑到该软件历史上曾被包括Storm-0322在内的黑客组织攻击,建议用户尽快更新到安全版本。
好文章,需要你的鼓励
B&H近期对多款M5 Pro MacBook Pro机型推出300美元优惠。14英寸M5 Pro版本(48GB内存+1TB固态硬盘)现售价2299美元,较原价2599美元节省300美元,且该配置在亚马逊无法购买,折扣机会更为难得。此外,16英寸M5 Pro版本(64GB内存+1TB固态硬盘)同样享有300美元折扣。B&H在多款高配MacBook机型上的定价已低于亚马逊,是近期可找到的最优价格。
FORTIS是专门测量AI代理"越权行为"的基准测试,研究发现十款顶尖模型普遍选择远超任务需要的高权限技能,端到端成功率最高仅14.3%。
Insta360推出GO 3S复古套装,将现代4K运动相机与胶片时代美学结合。套装核心仍是仅重39克的GO 3S,新增复古取景器、胶片风格滤镜、NFC定制外壳及可延长录制时长至76分钟的电池组。复古取景器模仿老式腰平相机设计,鼓励用户放慢节奏、专注构图。相机内置11种色彩预设及负片、正片等滤镜,同时保留FlowState防抖、4K拍摄及10米防水能力,面向热衷复古影像风格的年轻创作者。
荷兰Nebius团队提出SlimSpec,通过低秩分解压缩草稿模型LM-Head的内部表示而非裁剪词汇,在保留完整词汇表的同时将LM-Head计算时间压缩至原来的五分之一,端到端推理速度超越现有方法最高达9%。