目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

安全情报专区 309+

精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。

218
已接入情报源
97
当前稳定在线
546
24 小时新增
309+
AI 处理情报
持续监听、清洗、翻译并进行 AI 分析 监听情报
示例:RCE · SSRF · GHSA · 反序列化
筛选
清除筛选
精品
CVSS 8.8
CVE-2024-40316: GitHub Actions Django makemigrations RCE漏洞
github.com · 2026-04-18

### 漏洞概述 在 GitHub Actions 中,通过未受信任的 Django 模型执行,存在远程代码执行(RCE)漏洞。该漏洞允许未经身份验证的用户在 GitHub Actions 运行器上执行任意代码。工作流程复制了来自未受信任拉取请求的 Django 模型文件,并在运行时执行 `makemigrations`,从而导入攻击者控制的 Python 代码,导致在特权 CI 环境中执行远程代…

Read more
CVSS 7.1
Zarf CVE-2024-40090 路径遍历致任意文件写入漏洞
github.com · 2026-04-18

# 漏洞概述 **标题**: Path Traversal via Malicious Package Metadata.Name — Arbitrary File Write **CVE ID**: CVE-2024-40090 **CVSS 评分**: 7.1 / 10 (High) **发布时间**: 3 days ago **描述**: `zarf package inspect sbom…

Read more
精品
CVSS 9.3
Praisonal <=4.5.117 远程模板自动执行导致RCE漏洞分析
github.com · 2026-04-10

### 漏洞概述 **Praisonal** 存在严重的安全漏洞(CVE-2026-40154),允许**远程代码执行**。该漏洞源于 Praisonal 将远程获取的模板文件视为受信任的可执行代码,缺乏完整性验证、来源验证或用户确认。当用户从远程源(如GitHub)安装模板时,系统会自动下载 Python 文件(如 `tools.py`)到本地缓存,并在后续使用时通过 `exec_module(…

Read more
精品
CVSS 9.8
Smart Slider 3 Pro 供应链投毒及后门清理指南
smartslider.helpscoutdocs.com · 2026-04-10

### 漏洞概述 Smart Slider 3 Pro for WordPress 的 3.5.1.35 版本被植入恶意软件。攻击者利用更新系统分发该恶意版本。一旦检测到,更新基础设施已关闭,并发布了安全版本 3.5.1.36。 **恶意行为包括:** * 通过 HTTP 头远程执行系统命令 (`shell_exec`)。 * 通过隐藏参数执行任意 PHP 代码 (`eval`)。 * 创建隐藏的…

Read more
CVSS 9.8
Smart Slider 3 供应链攻击后门分析与处置指南
smartslider.helpscoutdocs.com · 2026-04-10

### 漏洞概述 Smart Slider 3 的更新基础设施遭到攻击,导致恶意版本 **3.5.1.35** 被发布并安装到部分网站。该恶意版本包含后门程序,可执行以下操作: * 创建隐藏的管理员账户(通常以 `wp` 开头)。 * 重置密码以维持访问权限。 * 在 `/cache` 和 `/media` 等目录安装后门文件。 * 允许攻击者远程执行任意代码。 * 将站点信息和凭据发送至外部服务…

Read more
精品
CVSS 9.8
Smart Slider 3 Pro 供应链攻击:预认证RCE与后门分析
patchstack.com · 2026-04-10

# Smart Slider 3 Pro 供应链漏洞总结 ## 漏洞概述 这是一个针对 Smart Slider 3 Pro 插件的严重供应链攻击。攻击者入侵了开发商 Nextend 的更新基础设施,向官方发布的 Smart Slider 3 Pro 版本 **3.5.1.35** 中注入了恶意代码。该恶意代码设计为多阶段攻击: 1. **未授权远程命令执行**:通过特定的 HTTP 头(`X-C…

Read more
Caddy缓存投毒漏洞(CVE-2020)修复分析
github.com · 2026-04-10

### 漏洞总结 **1. 漏洞概述** * **漏洞名称**: Improper Validation of Unsafe Equivalence in Input (输入不安全等价性验证不当) / Cache Poisoning (缓存投毒)。 * **CVE ID**: CVE-2020 (注:截图显示为CVE-2020,可能为笔误或特定编号,通常此类漏洞会有具体CVE编号)。 * **描述…

Read more
CVSS 7.3
MetaGPT eval_code Eval注入漏洞及API密钥泄露POC
github.com · 2026-04-10

### 漏洞关键信息总结 **1. 漏洞概述** * **漏洞类型**: CWE-95 — 动态评估代码中的指令不当中和(Eval Injection)。 * **严重程度**: High(高危)。 * **涉及文件**: `metagpt/ext/aflow/scripts/operator.py`。 * **受影响函数**: `Test.exec_code()` (第228行)。 * **相关…

Read more
CVSS 6.5
WooPayments 未授权缓存投毒/DoS漏洞 (CVE-2026-1710)
research.cleantalk.org · 2026-04-09

# 漏洞总结:CVE-2026-1710 ## 漏洞概述 * **CVE ID:** CVE-2026-1710 * **漏洞名称:** WooPayments – Unauthenticated Checkout UI Cache Poisoning/DOS via Public save_upe_appearance AJAX Endpoint * **描述:** 该漏洞存在于 WooPaym…

Read more
Dual DHCP DNS Server DNS缓存投毒漏洞(CVE-2025-71058)分析
github.com · 2026-04-08

# 安全公告总结:Dual DHCP DNS Server DNS缓存投毒漏洞 ## 1. 漏洞概述 * **漏洞名称:** DNS Cache Poisoning in Dual DHCP DNS Server (Dual DHCP DNS Server DNS缓存投毒) * **CVE ID:** CVE-2025-71058 * **CWE:** CWE-330: Use of Insuff…

Read more
CVSS 9.1
GitHub Actions Shell注入漏洞CVE-2020-35580分析与修复
github.com · 2026-04-08

# GitHub Actions Shell Injection via Workflow Inputs (CVE-2020-35580) ## 漏洞概述 * **漏洞类型**: GitHub Actions Shell Injection (工作流输入导致的Shell注入) * **CVE ID**: CVE-2020-35580 * **严重性**: Critical (严重) * **描述*…

Read more
精品
CVSS 9.8
npm axios维护者账户劫持供应链攻击及RAT检测修复指南
www.aikido.dev · 2026-04-07

### 漏洞概述 npm上的axios主要维护者账户被劫持,攻击者发布了两个恶意版本:**`axios@14.1`** 和 **`axios@30.4`**。这两个版本注入了恶意依赖 **`plain-crypto-js`**,该依赖包含一个跨平台远程访问木马(RAT),针对 **macOS**、**Windows** 和 **Linux** 系统。这是历史上最具影响力的npm供应链攻击之一,ax…

Read more
Juju控制器资源投毒漏洞分析
github.com · 2026-04-04

用户希望我总结网页截图中的漏洞信息。 我需要提取以下关键信息: 1. **漏洞概述 (Overview):** 标题是 "Resource poisoning"。描述部分提到,任何经过身份验证的用户、机器或控制器都可以通过Jujutsu控制器修改整个控制器中应用程序的资源。 2. **影响范围 (Impact):** 任何部署的charm都可以通过引入安全漏洞来影响另一个工作流。最危险的是OCI容…

Read more
CVSS 6.4
django-csp 密码重置投毒漏洞修复 (#345)
github.com · 2026-04-03

根据用户的要求,我需要从提供的网页截图中提取关于漏洞的关键信息,并用简洁的中文markdown格式进行总结。 **1. 漏洞概述 (Summary):** * **标题:** Remove wildcard ALLOWED_HOSTS default to prevent password reset poisoning #345 * **描述:** 这是一个密码重置投毒(password res…

Read more
CVSS 5.3
eve Elixir库HTTP响应拆分漏洞(CRLF注入)及PoC
github.com · 2026-04-03

根据用户的要求,我需要从提供的截图中提取关于漏洞的关键信息,并用简洁的中文Markdown格式总结。 **1. 漏洞概述 (Vulnerability Overview):** * **标题:** Improper Neutralization of CRLF Sequences in HTTP Headers ('HTTP Request/Response Splitting') in eve …

Read more
CVSS 4.8
Rack主机头验证绕过漏洞(CVE-2024-28184)
github.com · 2026-04-03

Based on the provided screenshot, here is the summary of the vulnerability information: **漏洞概述** * **漏洞名称:** Rack::Request accepts invalid Host characters, enabling host allowlist bypass (Rack::Reques…

Read more
CVSS 8.8
LocaleDomainProvider 主机头逃逸漏洞修复 (#1547)
github.com · 2026-04-02

根据用户提供的截图,我提取了以下关键信息: 1. **漏洞标题与ID**: * 标题:[Security] Addressed critical host-header escape in LocaleDomainProvider #1547 * 编号:#1547 2. **漏洞概述 (Summary)**: * 这是一个关于 `LocaleDomainProvider` 的严重漏洞。 * 漏洞类…

Read more
精品
CVSS 6.3
Himmelblau 3.1.1 安全更新:修复 x509 名称约束及 CVE-2022-40012 相关身份解析漏洞
github.com · 2026-04-02

根据用户提供的网页截图,我提取了以下关于漏洞的关键信息: 1. **漏洞概述**: * 在“Dependency and supply-chain fixes”(依赖和供应链修复)部分,提到了修复了 `x509` 名称约束漏洞(`x509 name-constraints vulnerabilities`)。 * 在“Authentication and session handling”(认证和…

Read more
精品
CVSS 8.2
nektos/act artifact cache 未授权访问漏洞修复
github.com · 2026-04-02

## 漏洞概述 该提交(`c28c27e`)修复了 `nektos/act` 项目中 artifact cache 服务器的**未授权访问漏洞**。原实现中缓存服务器未实施任何身份验证机制,攻击者可无需认证直接访问或操作缓存数据。 ## 影响范围 - **受影响组件**: `pkg/artifactcache` 包中的缓存服务器处理器 - **风险**: 任意用户可读取、上传、删除缓存条目,可能导…

Read more
pymanager CVE-2024-1271: sys.path操纵导致CWD模块劫持
github.com · 2026-04-02

# CWD-Based Module Hijacking via sys.path Manipulation in pymanager Alias Wrapper ## 漏洞概述 pymanager 生成的别名包装器会将 `sys.path[0]` 修改为空字符串(`""`),导致 Python 解释器优先从当前工作目录(CWD)解析模块。当用户从攻击者控制的目录执行 pymanager 生成的命…

Read more

每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。

想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。