首页

预警信息

当前您的位置: 首页 -> 预警信息 -> 正文

【风险预警】近期网络安全风险预警(28)

发布日期:2026-06-22   浏览量:

一、Oracle PeopleSoft Enterprise PeopleTools 远程代码执行风险

    PeopleSoft 是甲骨文旗下大型集成 ERP 套件,PeopleTools是支撑 PeopleSoft 的底层开发运维平台,多用于企业、高校后台搭建与运维 PeopleSoft 应用。

1. 风险内容

  该漏洞源于系统中的环境管理组件(Updates EnvironmentManagement)对身份验证及特定请求校验存在缺陷。该漏洞在官方发布补丁前已被黑客组织在野利用。攻击者能够通过外部网络直接向相关端点发送恶意的 HTTP 请求,从而在未经身份验证的情况下接管受影响的 PeopleSoft Enterprise PeopleTools,进而导致关键的人力资源、财务、薪酬等敏感企业数据泄露。

2. 影响范围  

    Oracle PeopleSoft Enterprise PeopleTools 8.618.62

3. 修复建议

联系信息中心获取版本更新链接

二、Microsoft SharePoint 路径穿越风险

    Microsoft SharePoint Server 是微软本地部署型企业级网页协作与内容管理平台,广泛应用于各大企业。

1. 风险内容

  该漏洞源于 SharePoint 的文件上传页面(Upload.aspx)在解析用户提交的 RootFolder 参数时,未能有效校验目标目录是否属List 参数所指定的文档库。低权限认证攻击者仅需具备某一文档库的上传权限,即可通过构造特制的路径参数,跨越权限边界将文件上传至同一站点的其他受限目录。在特定生产环境中,若系统配置允许该目录执行服务端脚本,攻击者可通过上传 ASPX恶意脚本直接获取 w3wp.exe 应用池权限的任意系统命令执行。

2. 影响范围   

  Microsoft SharePoint Server 2016 (Enterprise) < 16.0.5556.1005

  Microsoft SharePoint Server 2019 < 16.0.10417.20153

   Microsoft SharePoint Server Subscription Edition < 16.0.19725.20384

3. 修复建议

  联系信息中心获取版本更新链接

三、Vitest 未授权任意文件读取风险

     Vitest 是一个开源前端测试框架,广泛用于 VueReact 等前端项目。
1. 风险内容

  该漏洞存在于@vitest/ui 插件的/_vitest_attachment__文件读取接口中。Vitest UI 服务启动后会将 API Token 以明文形式写HTML 页面,任何可访问该页面的用户均可获取该 Token。攻击者利用获取的 Token 调用文件读取接口,配合?\..\路径穿越 payload,可绕过 isFileServingAllowed 安全检查函数,实现对项目目录外任意文件的读取。漏洞根因在于/_vitest_attachment__API handler isFileServingAllowed 函数的使用方式不正确。该函数期望调用方在完成安全检查后、执行文件系统操作前,对路径执行 cleanUrl 清理。然而攻击者可通过注入?\..\绕过检查。该漏洞仅在 Windows 平台上可利用,因为 Linux 在目录?不存在时会直接报错,无法完成穿越。

2. 影响范围  

   vitest 版本 < 4.1.0

3. 修复建议

  联系信息中心获取版本更新链接