一、2025年Q1漏洞分布概况
截至2025年3月24日,安恒CERT统计了2025年第一季度漏洞数据,来源为国家信息安全漏洞共享平台。
(一)Q1披露漏洞数量分布:1月1151个,2月870个,3月840个。
(二)Q1披露漏洞危害等级分布:高危漏洞占比最高,1月557个,2月393个,3月345个;中危漏洞占比次之,1月526个,2月421个,3月451个;低危漏洞占比最小,1月68个,2月56个,3月44个。
(三)Q1漏洞产生原因分布:设计错误占比最大。
(四)Q1漏洞引发的威胁分布:未授权信息泄露占比最高,主要由弱密码、未及时更新软件、默认设置不当等引起。
二、2025年Q1漏洞回顾
(一)Q1需要重点关注的高危漏洞:安恒CERT发布16个预警,其中12个为严重等级,包括Ivanti多产品缓冲区溢出漏洞(CVE-2025-0282)、FortiOSandFortiProxy身份验证绕过漏洞(CVE-2024-55591)、Rsync缓冲区溢出漏洞(CVE-2024-12084)、OracleWebLogicServer远程代码执行漏洞(CVE-2025-21535)等。
(二)Q1需要重点关注的微软漏洞:包括WindowsOLE远程代码执行漏洞(CVE-2025-21298)、WindowsRMCAST远程代码执行漏洞(CVE-2025-21307)、WindowsNTLMV1特权提升漏洞(CVE-2025-21311)等。
(三)Q1需要重点关注的微软在野漏洞:包括WindowsHyper-VNTKernelIntegrationVSP特权提升漏洞(CVE-2025-21333)、WindowsNTFS远程代码执行漏洞(CVE-2025-24993)等。
三、2025年Q1AI资讯
(一)OWASPLLM安全威胁Top10更新:包括提示词注入、敏感信息泄露、供应链风险、数据与模型投毒等10大风险。
(二)OWASPLLM安全威胁Top10解读:详细分析了提示词注入、敏感信息泄露、过度授权等风险及其成因。
(三)Q1需要重点关注的AI相关漏洞:包括Metameta-llama/llama-stack远程代码执行漏洞(CVE-2024-50050)、PandasAI提示注入漏洞(CVE-2024-12366)、Ollama未授权访问漏洞(CNVD-2025-04094)等。
四、关于我们
安恒信息推出MMM漏洞情报监测平台,结合AVPT攻击向量预测技术,提供实时漏洞预警、风险评估和修复建议,助力企业实现漏洞管理的自动化和智能化。平台涵盖38万余条漏洞档案数据,并提供专业的缓解方案,助力企业提升安全防护能力。