news 2026/6/4 17:50:30

CISA警告HPE OneView和微软Office漏洞正被活跃利用

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
CISA警告HPE OneView和微软Office漏洞正被活跃利用

美国网络安全和基础设施安全局(CISA)近日在其已知被利用漏洞目录中新增了两个安全漏洞,警告攻击者正在滥用HPE OneView管理软件中的最高严重级别漏洞以及微软Office中一个存在多年的缺陷。

CISA最新更新的已知被利用漏洞目录标记了CVE-2025-37164(HPE OneView中的代码注入漏洞)和CVE-2009-0556(PowerPoint代码注入漏洞,该漏洞已潜伏超过15年)。

CVE-2025-37164获得了完美的10.0 CVSS评分,影响HPE OneView软件,该软件用于从中央控制台管理服务器、存储和网络设备。在12月18日的安全公告中,HPE表示该漏洞可被利用来注入和执行代码,可能授予对受影响环境的完全控制权,但当时并未说明是否已有攻击正在进行。

CISA决定将该漏洞添加到其野外被利用目录中,表明情况现在已发生变化,尽管详细信息仍然有限。HPE没有回应相关问题,包括是否已在客户环境中观察到攻击者、可能有多少客户受到影响,或是否因漏洞利用而导致任何数据被窃取。

然而,安全公司此前曾警告该漏洞不太可能长期停留在理论层面。在HPE披露后,Rapid7发布了概念验证漏洞利用代码,建议防御者将该问题视为假定入侵场景。eSentire指出,可用漏洞利用代码的存在显著降低了攻击者从好奇转向入侵的门槛。

除了OneView问题外,CISA还标记了CVE-2009-0556,这是一个微软Office PowerPoint代码注入漏洞,在CVSS量表上评级为8.8。该漏洞由微软在2009年确认,允许远程攻击者在用户打开特制PowerPoint文件时通过内存损坏执行任意代码。微软多年前已作为MS09-017的一部分修补了该问题,但它出现在KEV目录中表明未修补或不受支持的系统仍在被成功攻击。

这两个漏洞几乎没有共同点。一个已经存在足够长的时间,应该早就被修补消除,而另一个是现代数据中心机械中的新企业级缺陷。对于攻击者来说,如果漏洞利用仍然有效,年龄显然不是阻碍因素。

Q&A

Q1:CVE-2025-37164漏洞有多严重?

A:CVE-2025-37164获得了完美的10.0 CVSS评分,属于最高严重级别。该漏洞影响HPE OneView管理软件,可被利用来注入和执行代码,potentially granting full control of affected environments。

Q2:CVE-2009-0556是什么漏洞?为什么现在还在被利用?

A:CVE-2009-0556是微软Office PowerPoint中的代码注入漏洞,评级为8.8分,早在2009年就被发现并修补。它现在仍被利用是因为一些系统没有及时更新补丁或使用不受支持的旧版本系统。

Q3:这两个漏洞被添加到CISA目录意味着什么?

A:CISA将这两个漏洞添加到已知被利用漏洞目录意味着攻击者正在野外积极利用这些漏洞进行攻击。这提醒组织需要立即采取防护措施,修补相关系统。


版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/5/30 13:32:50

Qwen2.5-7B应用分享:跨语言实时翻译系统实现

Qwen2.5-7B应用分享:跨语言实时翻译系统实现 1. 引言:为什么选择Qwen2.5-7B构建实时翻译系统? 随着全球化进程加速,跨语言沟通需求日益增长。传统机器翻译系统(如Google Translate、DeepL)虽已成熟&#x…

作者头像 李华
网站建设 2026/5/30 13:33:17

如何在Arch Linux上完成Packet Tracer下载安装

如何在 Arch Linux 上丝滑安装 Cisco Packet Tracer(告别依赖地狱) 你是不是也遇到过这种情况:想用 Cisco Packet Tracer 做个网络拓扑实验,结果发现官方只提供 .deb 包——而你是坚定的 Arch Linux 用户?别急&am…

作者头像 李华
网站建设 2026/6/4 8:43:32

Qwen2.5-7B技术解析:多任务学习能力的实现

Qwen2.5-7B技术解析:多任务学习能力的实现 1. 技术背景与问题提出 近年来,大语言模型(LLM)在自然语言理解、代码生成、数学推理等多领域展现出强大能力。然而,单一模型在面对多样化任务需求时,往往面临泛…

作者头像 李华
网站建设 2026/6/4 8:42:38

DeepSeek-V3.2免费大模型:初学者入门超简单指南

DeepSeek-V3.2免费大模型:初学者入门超简单指南 【免费下载链接】DeepSeek-V3.2-Exp-Base 项目地址: https://ai.gitcode.com/hf_mirrors/deepseek-ai/DeepSeek-V3.2-Exp-Base 导语:DeepSeek-V3.2-Exp-Base作为一款免费开放的大语言模型&#xf…

作者头像 李华
网站建设 2026/6/5 1:21:42

Apriel-1.5:15B参数实现顶级推理的AI神器

Apriel-1.5:15B参数实现顶级推理的AI神器 【免费下载链接】Apriel-1.5-15b-Thinker-GGUF 项目地址: https://ai.gitcode.com/hf_mirrors/unsloth/Apriel-1.5-15b-Thinker-GGUF 导语:ServiceNow推出的Apriel-1.5-15b-Thinker模型以150亿参数规模实…

作者头像 李华
网站建设 2026/5/30 15:22:10

Holo1.5-3B:30亿参数AI实现精准电脑操控

Holo1.5-3B:30亿参数AI实现精准电脑操控 【免费下载链接】Holo1.5-3B 项目地址: https://ai.gitcode.com/hf_mirrors/Hcompany/Holo1.5-3B 导语:H公司推出的Holo1.5-3B模型以仅30亿参数规模,实现了与传统70亿参数模型相当的UI定位精度…

作者头像 李华