中心公告

上一頁 下一頁  至頁底

【漏洞預警】Microsoft SQL Server 存在重大資安漏洞(CVE-2025-59499))

2025/11/14

【漏洞預警】Microsoft SQL Server 存在重大資安漏洞(CVE-2025-59499))

【內容說明】:

轉發 台灣電腦網路危機處理暨協調中心 資安訊息警訊 TWCERTCC-200-202511-00000010

微軟針對旗下產品SQL Server發布重大資安漏洞公告(CVE-2025-59499,CVSS:8.8),此漏洞為SQL注入漏洞,允許經授權的攻擊者透過網路注入精心設計的SQL指令並提升權限。

備註:攻擊者若要使用此漏洞,必須至少具有「Observer」角色的有效憑證。

【影響平台】:

● Microsoft SQL Server 2019 (GDR) 15.0.0 至 15.0.21552版本
● Microsoft SQL Server 2016 Service Pack 3 (GDR) 13.0.0 至130.6475.1版本
● Microsoft SQL Server 2016 Service Pack 3 Azure Connect Feature Pack 13.0.0 至 13.0.7070.1 版本
● Microsoft SQL Server 2017 (CU 31) 14.0.0 至 14.0.3515.1版本
● Microsoft SQL Server 2022 (GDR) 16.0.0 至 16.0.1160.1版本
● Microsoft SQL Server 2019 (CU 32) 15.0.0.0 至 15.0.4455.2版本
● Microsoft SQL Server 2022 (CU 21) 16.0.0.0 至 16.0.4222.2 版本
● Microsoft SQL Server 2017 (GDR) 14.0.0 至 14.0.2095.1版本

【建議措施】:

請更新至以下版本: Cisco Catalyst Center 2.3.7.10-VA(含)之後版本

【參考資料】:

https://msrc.microsoft.com/update-guide/zh-tw/vulnerability/CVE-2025-59499

 



更多公告

【漏洞預警】CISA新增2個已知遭駭客利用之漏洞至KEV目錄(2025/11/03-2025/11/09)(CVE-2025-48703)(CVE-2025-11371))

2025/11/11

【漏洞預警】CISA新增2個已知遭駭客利用之漏洞至KEV目錄(2025/11/03-2025/11/09)(CVE-2025-48703)(CVE-2025-11371))

【內容說明】:

轉發 台灣電腦網路危機處理暨協調中心 資安訊息警訊 TWCERTCC-200-202511-00000005

【CVE-2025-48703】CWP Control Web Panel OS Command Injection Vulnerability (CVSS v3.1: 9.0)
【是否遭勒索軟體利用:未知】 CWP(又稱 Control Web Panel 或 CentOS Web Panel)存在作業系統指令注入漏洞,該漏洞允許透過檔案總管changePerm請求中t_total參數執行未經驗證的遠端程式碼。

【CVE-2025-11371】Gladinet CentreStack and Triofox Files or Directories Accessible to External Parties Vulnerability (CVSS v3.1:7.5)
【是否遭勒索軟體利用:未知】 Gladinet CentreStack 和 TrioFox 的預設安裝和設定,允許未經身分驗證的攻擊者可存取本機檔案漏洞。

【影響平台】:

【CVE-2025-48703】CentOS Web Panel 0.9.8.1205(不含)之前的版本
【CVE-2025-11371】CentreStack and TrioFox 16.7.10368.56560(含)之前的版本

【建議措施】:

【CVE-2025-48703】 對應產品升級至以下版本(或更高) CentOS Web Panel 0.9.8.1205(含)之後的版本
【CVE-2025-11371】 對應產品升級至以下版本(或更高) CentreStack and TrioFox 16.7.10368.56560(不含)之後的版本

【參考資料】:


【漏洞預警】網韻資訊New Site Server存在高風險安全漏洞(CVE-2025-12868),請儘速確認並進行修補)

2025/11/11

【漏洞預警】網韻資訊New Site Server存在高風險安全漏洞(CVE-2025-12868),請儘速確認並進行修補)

【內容說明】:

轉發 國家資安資訊分享與分析中心 資安訊息警訊 NISAC-200-202511-00000114

研究人員發現網韻資訊New Site Server存在使用用戶端驗證(Use of Client-Side Authentication)漏洞(CVE-2025-12868),未經身分鑑別之遠端攻擊者可修改前端程式碼取得網站管理者權限,請儘速確認並進行修補。

【影響平台】:

New Site Server

【建議措施】:

官方已針對漏洞釋出修復更新,請聯繫廠商進行更新

【參考資料】:

1. https://nvd.nist.gov/vuln/detail/CVE-2025-12868

【漏洞預警】Samba存在高風險安全漏洞(CVE-2025-10230),請儘速確認並進行修補

2025/11/11

【漏洞預警】Samba存在高風險安全漏洞(CVE-2025-10230),請儘速確認並進行修補

【內容說明】:

轉發 國家資安資訊分享與分析中心 資安訊息警訊 NISAC-200-202511-00000079

研究人員發現Samba存在作業系統指令注入漏洞(OS Command Injection)漏洞(CVE-2025-10230),若使用者架設Samba AD Domain Controller伺服器並啟用WINS協定支援,未經身分鑑別之遠端攻擊者可注入任意作業系統指令於Samba伺服器上執行。

【影響平台】:

Samba 4.21.9(不含)以前版本
Samba 4.22.0至4.22.5(不含)版本
Samba 4.23.0至4.23.2(不含)版本

【建議措施】:

官方已針對漏洞釋出修復更新,請參考官方說明進行更新,網址如下: https://www.samba.org/samba/history/security.html

【參考資料】:

1. https://nvd.nist.gov/vuln/detail/CVE-2025-10230
2. https://www.samba.org/samba/security/CVE-2025-10230.html
3. https://www.samba.org/samba/history/security.html

【漏洞預警】Nagios XI存在高風險安全漏洞(CVE-2025-34134、CVE-2025-34284及CVE-2025-34286),請儘速確認並進行修補)

2025/11/06

【漏洞預警】Nagios XI存在高風險安全漏洞(CVE-2025-34134、CVE-2025-34284及CVE-2025-34286),請儘速確認並進行修補)

【內容說明】:

轉發 國家資安資訊分享與分析中心 資安訊息警訊 NISAC-200-202511-00000041

研究人員發現Nagios XI存在作業系統指令注入(OS Command Injection)漏洞(CVE-2025-34134、CVE-2025-34284及CVE-2025-34286),未經身分鑑別之遠端攻擊者可注入任意作業系統指令並於伺服器上執行。該漏洞已遭駭客利用,請儘速確認並進行修補。

【影響平台】:

CVE-2025-34134漏洞影響為Nagios XI 2024R1.4.2(不含)以前版本
CVE-2025-34284漏洞影響為Nagios XI 2024R2(不含)以前版本
CVE-2025-34286漏洞影響為Nagios XI 2026R1(不含)以前版本

【建議措施】:

更新Nagios XI至2026R1(含)以後版本

【參考資料】:

1. https://www.nagios.com/products/security/#nagios-xi
2. https://www.cve.org/CVERecord?id=CVE-2025-34134
3. https://www.cve.org/CVERecord?id=CVE-2025-34284
4. https://www.cve.org/CVERecord?id=CVE-2025-34286