全球网络安全事件汇总:高危Lucee漏洞允许认证管理员执行远程代码;Apache Tomcat和Camel遭遇大规模攻击;恶意Firefox扩展窃取加密货币;微软Edge修复高危漏洞;巴西CIEE数据泄露;Azure API漏洞泄露VPN密钥;新型Hpingbot发动DDoS攻击;PHP高危漏洞需紧急修复;Anthropic MCP服务器漏洞可能导致远程代码执行;黑客伪造Cloudflare界面传播恶意软件。
本周「FreeBuf周报」总结了多个高危漏洞,包括Linux Sudo、Lucee和Apache,建议及时更新修复。同时,介绍了新型macOS恶意软件及AI生成网址的安全风险,强调加强安全防护和意识培训。
高性能开源CFML应用服务器Lucee存在严重安全漏洞CVE-2025-34074,CVSS评分9.4,允许认证管理员滥用计划任务执行任意代码。所有支持计划任务的Lucee版本均受影响,建议立即限制管理界面访问并审计任务。
下载并设置CommandBox,解压后在终端执行Box文件。首次运行命令为:server start name=sf7-dev port=8080。为简化操作,编辑~/.bashrc或~/.zshrc文件添加别名,并应用更改。
升级到ColdFusion 2021可能导致兼容性问题,因为D日期掩码的含义发生了变化。Fixinator 5.0.0版本新增了ColdFusion代码兼容性扫描器,能够检测超过100个兼容性问题,包括日期掩码的变化,并支持Lucee兼容性扫描,帮助用户更顺利地升级。
Adobe ColdFusion安全更新默认禁用了searchImplicitScopes,给开发者带来了不便。Fixinator 4.1.0版本可以找到未作用域限定的变量并提供修复建议。Fixinator能智能区分查询列和其他变量的引用。还可以使用includeScanners=unscoped-variable和confidence=low选项扫描未作用域限定的变量。Lucee用户可以通过传递engines=lucee或使用ignoreScanners=unscoped-variable选项来忽略这些问题。
上周,安全研究人员发布了关于Lucee的三个漏洞的详细信息:isDefined、StructGet和Empty函数的远程代码执行漏洞;CF_CLIENT cookie值的远程代码执行漏洞;REST CFC请求的远程代码执行漏洞。建议修复漏洞的方法包括使用structKeyExists或keyExists函数替代isDefined函数,并禁用cookie存储机制。此外,还可以通过设置Application.cfc文件中的this.clientManagement和this.clientStorage参数来修复漏洞。同时,建议在Web服务器上添加阻止CF_CLIENT cookie的规则以增强安全防护。
I've had a several people asking me about the openssl vulnerabilities that were patched this week: CVE-2022-3602 and CVE-2022-3786 aka Spooky SSL. ColdFusion / Lucee and OpenSSL As far as I know...
A really handy feature of the arrayEach() function is the parallel argument. It has been supported in Lucee since 4.5, but ColdFusion 2021 now supports it as well. What does the arrayEach function...
完成下面两步后,将自动完成登录并继续当前操作。