登录
注册
个人信息
我的订单
我的报告豆
我的优惠券
我的笔记
我的阅读
我的收藏
我的下载
我的上传
我的订阅
在线客服
退出登录
回到首页
AI
搜索
发现报告
发现数据
发现专题
专题报告
专题百科
研选报告
定制报告
VIP
权益
付费社群
发现一下
行业研究
公司研究
宏观策略
财报
招股书
会议纪要
Token
低空经济
十五五
AIGC
大模型
当前位置:首页
/
行业研究
/
报告详情
2025年漏洞趋势分析报告
信息技术
2026-05-14
千里目安全技术中心&深瞳漏洞实验室
徐雨泽
漏洞态势总体分析
漏洞公开披露情况
:全球网络安全漏洞公开披露数量持续增长,2025年国家信息安全漏洞库(CNNVD)和美国国家漏洞库(NVD)收录漏洞数量均创历史新高,分别达到48367条和41382条。
漏洞利用情况
:KEV(已知被利用漏洞)目录作为漏洞修复优先级的关键指导,其权威性与影响力持续巩固,截至2025年底,KEV目录累计收录1338个漏洞。近十年KEV目录每年收录的漏洞数量在2021年达到峰值208个后,于2022年有所回落,随后在2023至2025年间保持在高位平稳波动。已知被勒索软件利用的漏洞数量总体呈下降趋势。
受影响厂商和产品情况
:Microsoft和Apple的漏洞最多,且近三年新增数量显著。攻击态势已从针对历史技术遗产转向现代核心数字基石,并正朝着复杂化与体系化的高级阶段发展。
受影响厂商和产品情况
:攻击重心已牢固锁定Windows等核心操作系统与能够同时影响多款产品的漏洞,其利用可能性高且后果严重。
年度热点漏洞深度剖析
React/Next.js 远程代码执行漏洞 (CVE-2025-55182)
:该漏洞影响React Server Components,无需特定业务逻辑、无需用户交互,攻击者仅需向暴露的RSC接口发送精心构造的请求,即可在服务器端执行任意代码。
某国产报表SQL注入漏洞
:该漏洞存在于某国产报表的大数据集导出插件,攻击者可通过export/excel接口构造恶意的SQL代码,通过导出文件写入Webshell,进而获取服务器权限。
某国产应用服务器远程代码执行漏洞
:该漏洞存在于某国产应用服务器的ejbserver接口,攻击者无需认证机制即可在暴露的服务上进行代码注入并执行,进而获取系统控制权限。
Apache Tomcat 远程代码执行漏洞 (CVE-2025-24813)
:该漏洞利用Tomcat对内部点路径解析不当直接覆盖敏感文件或上传恶意序列化数据,随后如果服务器使用基于文件的session持久化且包含可触发反序列化代码,服务器将可能执行该恶意代码。
Palo Alto Networks PAN-OS 身份验证绕过漏洞 (CVE-2025-0108)
:该漏洞存在于Palo Alto Networks PAN-OS的管理Web界面中,未经过身份验证的攻击者只需具备对管理Web界面的网络访问权限,即可绕过正常登录验证,并调用部分后台PHP脚本。
0day漏洞趋势总体分析
全球0day漏洞在野利用态势
:2025年发现的在野利用0day数量较2024年相比有大幅度的增长(32%),共发现43个0day存在在野利用情况。产品类型主要分为操作系统、浏览器、应用程序和硬件设备,攻击手法高度集中在内存破坏类漏洞上。
国产化场景0day漏洞趋势分析
:2025年,在国家级实战攻防演练中,针对国产化应用场景的网络攻击已进入全新阶段。攻击方呈现出高度定向化、专业化和武器化的特征,其攻击手法也从广撒网式的扫描探测,转向对国产化产品的深度研究。
0day漏洞防御与应对趋势
:构建主动安全体系(威胁狩猎能力),AI驱动的自动化漏洞挖掘。
开源软件安全现状
开源软件安全现状
:全球超过97%的商业应用中嵌入了开源组件,开源代码在关键基础设施系统中的占比已突破80%。
开源软件漏洞案例
:React远程代码执行漏洞 (CVE-2025-55182)、Apache Tomcat远程代码执行漏洞 (CVE-2025-24813)、Linux sudo本地提权漏洞 (CVE-2025-32463)。
新兴风险与攻击模式
新兴风险与攻击模式
:在大语言模型(LLM)技术深度赋能各行业数字化转型的浪潮中,其供应链的安全态势正以前所未有的复杂度快速演进。
LLM供应链风险
:风险来源的多元化、攻击模式的复合化、影响范围的扩散化。
深信服AI安全运营方案
方案架构
:AI安全运营方案是一种集安全威胁检测与事件响应的平台,借助原生的流量采集与端点采集工具聚合关键数据进行分析。
总体能力介绍
:对包含各种高危漏洞、WEB 0day漏洞在内的常用攻击手法进行检测,有效检测高级攻击场景如实战对抗场景、APT威胁场景中常用的未知web 0day攻击。
实践案例
:某头部证券客户,上线AI安全运营方案后,检测GPT在攻防实战演练场景,第一次上线测试就检测到真实的0day攻击威胁,客户现有的NDR设备没有发现。
你可能感兴趣
2025年上半年恶意软件与漏洞趋势
Insikt Group
2025-08-28
2017年上半年 补天平台漏洞收录分析报告
信息技术
奇安信
2017-07-31
2023漏洞威胁分析报告
信息技术
深信服
2024-07-02
年度漏洞威胁分析与安全展望报告
信息技术
长亭科技
2020-04-07
2022年补天漏洞响应平台年度分析报告
医药生物
奇安信
2023-02-27
2025 年 Q1 漏洞态势分析报告
信息技术
安恒信息
2025-04-02
奇安信:2026年智能网联汽车云平台漏洞分析报告
交运设备
奇安信
2026-01-15
2025年度智能网联汽车漏洞态势分析报告:白帽黑客驱动汽车安全
交通运输
上海市车联网协会&泽鹿安全
2026-06-10
2024年度漏洞态势分析报告
综合
安恒信息
2025-02-18
2025年中期策略报告:资产监管框架完善与行业趋势分析
国金证券
2025-06-22