跳到主要内容

超危

Trend Micro Apex One控制台远程代码执行漏洞

2025-08-05 13:00:19 公开 ,2026-03-02 02:51:18 更新

  • CISA KEV
  • 关键漏洞
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
  • 远程
  • 无需认证
  • 公开PoC
CWEs:
CWE-78 (OS Command Injection)
CAPEC:
CAPEC-108 (Command Line Execution through SQL Injection) CAPEC-15 (Command Delimiters) CAPEC-43 (Exploiting Multiple Input Interpretation Layers) CAPEC-6 (Argument Injection) CAPEC-88 (OS Command Injection)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2025-08-18 22:39:41

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:H
CVSS v3.1 风险值
9.4

详细信息

漏洞类型
其他
漏洞描述
Trend Micro Apex One (on-prem) Management Server Version 14039及以前版本、Trend Micro Apex One as a Service、Trend Vision One™ Endpoint Security - Standard Endpoint Protection管理控制台中存在漏洞,是由于在使用用户提供的字符串执行系统调用之前缺乏对其进行正确验证造成的。攻击者可以利用此漏洞在IUSR上下文中执行代码。该控制台默认侦听TCP端口8080和4343。利用此漏洞不需要身份验证。
修复建议
当前厂商已发布了补丁信息,请及时关注更新: https://success.trendmicro.com/en-US/solution/KA-0020652

参考链接