以色列特拉维夫大学的安全研究人员披露了一种新的HTTP/2拒绝服务漏洞,称为MadeYouReset(CVE-2025-8671)。该漏洞存在于少数未修补的HTTP/2服务器实现中,攻击者可通过发送畸形帧导致服务器资源耗尽。Cloudflare已采取措施保护其系统免受此漏洞影响,且大多数主流HTTP/2实现已通过2023年的Rapid Reset防护措施限制了该漏洞的影响。
Django发布了安全更新版本5.0.3、4.2.11和3.2.25,修复了一个正则表达式拒绝服务漏洞。建议用户尽快升级。
2023年12月至2024年1月期间,Spreadsheet::ParseExcel和Spreadsheet::ParseXLSX报告了漏洞。Spreadsheet::ParseExcel存在任意代码执行漏洞,Spreadsheet::ParseXLSX存在拒绝服务漏洞和XML外部实体攻击漏洞。这些漏洞可能被中国支持的威胁行为者利用。
VMware Spring Framework 6.0.15/6.1.2存在关键漏洞,影响HTTP请求处理组件。使用未知输入可能导致拒绝服务漏洞,该漏洞被定义为CWE-404。它影响可用性。用户可以提供自定义的HTTP请求,可能导致拒绝服务(DoS)情况。该漏洞于2024年1月22日宣布,并标记为CVE-2024-22233。升级到版本6.0.16或6.1.3可以消除该漏洞。
完成下面两步后,将自动完成登录并继续当前操作。