【漏洞預警】CISA新增7個已知遭駭客利用之漏洞至KEV目錄 (2025/12/08–2025/12/14)
發布日期:2025.12.16
內容說明
轉發:台灣電腦網路危機處理暨協調中心(TWCERT/CC)
資安訊息警訊:TWCERTCC-200-202512-00000007
漏洞摘要
-
CVE-2022-37055 – D-Link Routers Buffer Overflow
CVSS:9.8
D-Link 路由器存在緩衝區溢位漏洞,對機密性、完整性與可用性具高度影響。
受影響產品多為 EoL / EoS,建議停止使用。
-
CVE-2025-66644 – Array Networks ArrayOS AG OS Command Injection
CVSS:7.2
可能允許攻擊者執行任意系統指令。
-
CVE-2025-6218 – WinRAR Path Traversal
CVSS:7.8
允許攻擊者以目前使用者身分執行程式碼。
-
CVE-2025-62221 – Microsoft Windows Use After Free
CVSS:7.8
可能允許已授權攻擊者於本機提升權限。
-
CVE-2025-58360 – GeoServer XXE Vulnerability
CVSS:8.2
可能允許攻擊者於 XML 請求中定義外部實體。
-
CVE-2018-4063 – Sierra Wireless AirLink ALEOS File Upload
CVSS:8.8
攻擊者可上傳並遠端存取可執行檔案,受影響產品多為 EoL / EoS。
-
CVE-2025-14174 – Google Chromium Out-of-Bounds Memory Access
CVSS:8.8
可能影響 Chrome、Edge、Opera 等瀏覽器。
影響平台
建議措施
- CVE-2022-37055:EoL / EoS 產品,建議停止使用
- CVE-2025-66644:升級至 ArrayOS AG 9.4.5.9 以上
- CVE-2025-6218:更新至 WinRAR 修補版本
- CVE-2025-62221:套用 Microsoft 官方修補
- CVE-2025-58360:更新 GeoServer 至修補版本
- CVE-2018-4063:EoL / EoS 產品,建議停止使用
- CVE-2025-14174:更新 Chromium / Edge 至最新版本