目标: 1000 元 · 已筹: 1336 元
精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。
### 漏洞概述 该网页文章主要讨论了容器环境中的多种攻击向量,包括利用主机系统漏洞、容器内恶意活动、容器逃逸、利用配置错误和供应链攻击等。文章特别强调了容器逃逸的严重性,并详细描述了几种常见的容器逃逸技术。 ### 影响范围 - **主机系统漏洞**:攻击者可以利用主机系统的漏洞进行容器逃逸,获取对主机系统的完全控制权。 - **容器内恶意活动**:容器内可能包含敏感数据(如用户凭证、API密钥…
### 漏洞概述 **标题**: Missing admin authorization on global variables endpoint **描述**: 在 `getcarcaneapp/arcane` 项目中,`/api/environments/{id}/templates/variables` 端点缺少管理员授权检查。任何经过身份验证的用户都可以调用此端点,使用其令牌或 API 密…
### 漏洞概述 - **漏洞名称**: Emlog-v2.6.9-Vulnerability-Report - **CVE ID**: REQUESTED - **提交日期**: 2026年4月5日 - **厂商/产品**: Emlog - **软件链接**: [https://www.emlog.net/](https://www.emlog.net/) - **受影响版本**: Emlog …
### 漏洞概述 - **漏洞名称**:Zapier低代码云服务的漏洞 - **发现者**:Token Security的研究团队 - **发布日期**:2023年5月28日 - **漏洞描述**:研究人员发现Zapier的低代码云服务存在安全漏洞,攻击者可以通过多步骤攻击链完全接管平台。具体步骤包括: 1. 在沙盒中编写代码 2. 恢复凭证 3. 横向移动 4. 秘密狩猎 5. 供应链攻击 ##…
### 漏洞概述 - **容器化基础设施的脆弱性**:容器化基础设施容易受到攻击,攻击者可以利用容器中的漏洞进行DDoS攻击、加密货币挖矿、流量代理等。 - **软件漏洞和更新源被破坏**:开发者未及时更新容器镜像,导致容器中存在过时和易受攻击的软件版本。 - **配置漏洞**:容器配置不当,如使用默认密码、通过命令行参数传递密码、在容器中提升权限、不安全的文件权限等。 ### 影响范围 - **…
### 漏洞概述 该网页截图显示了一个名为 `acf-frontend-form-element` 的 WordPress 插件的源代码文件 `submit.php`。文件中存在一个潜在的安全漏洞,具体表现为在表单提交处理过程中,未对用户输入进行充分的验证和过滤,可能导致恶意代码注入或数据泄露。 ### 影响范围 - **受影响版本**:3.28.33 及更早版本 - **影响组件**:`acf-…
### 漏洞概述 该网页截图展示了一个名为“peachpay-for-woocommerce”的WordPress插件的源代码文件。文件中存在一个潜在的安全漏洞,具体表现为在处理Stripe支付网关时,未对用户输入进行充分的验证和过滤,可能导致恶意代码注入或数据泄露。 ### 影响范围 - **受影响插件**:peachpay-for-woocommerce - **受影响版本**:1.120.4…
### 漏洞概述 该网页截图显示了一个名为 `acf-frontend-form-element` 的 WordPress 插件的源代码文件 `submit.php`。文件中存在一个潜在的安全漏洞,具体表现为在处理表单提交时,未对用户输入进行充分的验证和过滤,可能导致恶意代码注入或数据泄露。 ### 影响范围 - **受影响版本**:3.29.1 - **影响组件**:`acf-frontend-…
### 漏洞概述 该网页截图展示了一个名为 `acf-frontend-form-element` 的 WordPress 插件的源代码文件 `submit.php`。文件中存在一个潜在的安全漏洞,具体表现为在表单提交处理过程中,未对用户输入进行充分的验证和过滤,可能导致恶意代码注入或数据泄露。 ### 影响范围 - **受影响版本**:3.28.36 及更早版本 - **影响组件**:`acf-…
### 漏洞概述 - **漏洞名称**: 通过参数注入在Gogs中实现远程代码执行(RCE) - **漏洞类型**: 参数注入(CWE-88) - **CVSS评分**: 9.4(严重) - **发现者**: Rapid7 Labs - **发布日期**: 2026年5月28日 - **状态**: 未修复 ### 影响范围 - **受影响平台**: Linux、macOS、Windows - **…
### 漏洞概述 - **ESET APT Activity Report Q4 2025–Q1 2026** 报告了多个高级持续性威胁(APT)组织的活动,包括中国、伊朗、朝鲜和俄罗斯支持的威胁组织。 - 中国支持的威胁组织在全球范围内非常活跃,特别是在委内瑞拉和海湾地区,涉及间谍活动和监控石油运输。 - 伊朗支持的威胁组织在2026年2月开始的伊朗战争中活动显著,针对以色列、美国和其他被视为敌…
### 漏洞概述 - **漏洞名称**: Compromised Nx Console version 18.95.0 - **严重程度**: Critical - **CVE ID**: CVE-2024-49027 - **发布日期**: 2024年5月19日 - **修复版本**: 18.100.0 ### 影响范围 - **受影响版本**: 18.95.0 - **影响平台**: Visu…
### 漏洞概述 - **漏洞名称**:Nx Console 被从 VSCode Marketplace 移除 - **漏洞编号**:#3139 - **漏洞类型**:供应链攻击 - **发现时间**:2026年4月29日 - **影响版本**:`nrwl.angular-console` 18.95.0 ### 影响范围 - **受影响软件**:`nrwl.angular-console` 18…
### 漏洞概述 - **漏洞名称**: Nx Console v18.95.0 供应链攻击 - **发现时间**: 2026-05-18 - **漏洞描述**: 攻击者在2026-05-18 12:30至13:09 UTC期间,向Visual Studio Marketplace和Open VSX注册表发布了恶意版本的Nx Console v18.95.0。该恶意版本通过TanStack供应链攻…
### 漏洞概述 **标题**: 未清理的人类可读扫描输出允许终端转义注入 **描述**: GuardDog 在其默认的人类可读输出中包含攻击者控制的文件名、文件位置、消息和代码片段,未转义终端控制字符。恶意包可以因此注入 ANSI 或 OSC 转义序列到分析器终端或 CI 日志中。 ### 影响范围 - **受影响版本**: >= 2.6.0, <= 2.9.0 - **CVSS 评分**: 5…
### 漏洞概述 该网页截图显示了一个名为“Metamagic”的WordPress插件的源代码文件`metamagic.php`。该插件用于自动生成博客文章的元描述和元关键词标签。然而,代码中存在潜在的安全漏洞,可能导致信息泄露或恶意代码注入。 ### 影响范围 - **受影响版本**:所有使用Metamagic插件的WordPress网站。 - **潜在风险**:攻击者可能利用该漏洞获取敏感信…
### 漏洞概述 该网页截图显示了一个名为 `litespeed-cache` 的 WordPress 插件的源代码文件 `css.cls.php`。文件中存在一个潜在的安全漏洞,具体表现为在处理 CSS 文件时,未对用户输入进行充分的验证和过滤,可能导致恶意代码注入。 ### 影响范围 - **受影响版本**:该漏洞存在于 `litespeed-cache` 插件的 `css.cls.php` …
### 漏洞概述 该网页截图显示了一个名为“Product Icon Badge”的WordPress插件的源代码文件 `ns_addNewOptionsPage.php`。文件中存在一个潜在的安全漏洞,具体表现为在用户输入处理过程中未进行充分的验证和过滤,可能导致恶意代码注入或数据泄露。 ### 影响范围 - **受影响版本**:1.2.4 - **影响平台**:WordPress - **影响…
### 漏洞概述 CrowdStrike 在2026年5月26日成功瓦解了 Glassworm 僵尸网络,该网络专门针对软件开发者。Glassworm 通过供应链攻击,利用恶意扩展、npm 和 Python 包以及 GitHub 仓库,对开发者的工作环境进行渗透。攻击者通过多种渠道(如 Solana 区块链、BitTorrent DHT、Google Calendar 和 VPS)维持其命令与控制…
每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。
想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。