目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

安全情报专区 309+

精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。

218
已接入情报源
97
当前稳定在线
546
24 小时新增
309+
AI 处理情报
持续监听、清洗、翻译并进行 AI 分析 监听情报
示例:RCE · SSRF · GHSA · 反序列化
筛选
清除筛选
精品
KEV
Telnyx Python包供应链投毒漏洞(GHSA-953r-262c-63c5)及恶意代码分析
github.com · 2026-04-02

# Telnyx Python 包恶意代码漏洞 (GHSA-953r-262c-63c5) ## 漏洞概述 - **时间**: 2025年3月27日 - **攻击者**: 利用泄露的 PyPI 凭证直接上传恶意版本,绕过 GitHub 发布流程 - **恶意版本**: `4.87.1` (有缺陷) 和 `4.87.2` (功能完整) - **安全版本**: `4.87.0` - **暴露窗口**:…

Read more
Angular SSR X-Forwarded-Prefix 头未过滤致开放重定向及缓存投毒
github.com · 2026-02-26

### 关键信息总结 - **漏洞类型**: Open Redirect via Unsanitized X-Forwarded-Prefix Header, Chainable to Web Cache Poisoning. - **受影响的组件**: Angular SSR (`@angular/ssr`). - **根本原因**: `joinUrlParts()` in packages/a…

Read more
精品
CVSS 9.8
多款IoT设备CVE漏洞汇总(RCE/XSS/SQLi/供应链)
chocapikk.com · 2026-02-21

### 漏洞关键信息总结 #### 1. 漏洞类型与描述 - **CVE-2023-50917:Console Eval RCE** - 类型: 远程代码执行 (RCE) - 原因: 未授权用户可利用PHP控制台的`eval()`功能执行任意命令。 - 影响: 可导致服务器被完全控制。 - **CVE-2026-27175: Command Injection via Race Condition…

Read more
精品
CVSS 9.1
InvoicePlane <=1.7.0 日志投毒致RCE (CVE-2026-25548)
github.com · 2026-02-21

## 关键漏洞信息 ### 漏洞详情 - **CVE ID**: CVE-2026-25548 - **CVSS 3.1 Score**: 9.1 (Critical) - **Affected Versions**: <=1.7.0 - **Patched Versions**: None ### 漏洞描述 该漏洞存在于InvoicePlane 1.7.0及以下版本中,通过组合本地文件包含(LF…

Read more
CVSS 7.3
LuLu UI child_process.exec() OS命令注入漏洞分析
github.com · 2026-02-21

### 关键漏洞信息 #### 标题 - **不安全使用 `child_process.exec()`:** 本地攻击者可在文档同步过程中执行任意OS命令 #### 影响产品 - **产品**: LuLu UI - **项目仓库**: [https://github.com/yued-fe/lulu](https://github.com/yued-fe/lulu) - **组件文件**: [ht…

Read more
精品
CVSS 9.8
MajorDoMo多漏洞修复(RCE/SQLi/XSS)及CVE-2026-27174至27181
github.com · 2026-02-21

### 漏洞信息总结 #### 安全审计发现的漏洞类型和数量: - 3个远程代码执行(RCE)漏洞 - 1个模块未验证的卸载漏洞 - 1个SQL注入漏洞 - 2个存储型跨站脚本(XSS)漏洞 - 1个反射型跨站脚本(XSS)漏洞 #### 缺陷细节: | 文件/模块 | 漏洞描述 | 严重性(CVSS) | |:---------:|:----------:|:---------:| | modu…

Read more
Rocket TRUfusion Enterprise SSRF漏洞(CVE-2025-32355)分析
www.rcesecurity.com · 2026-02-21

从截图中可以获取到以下关于漏洞的关键信息: ### 关键信息 - **Product:** TRUfusion Enterprise - **Vendor URL:** https://www.rocketsoftware.com/en-us/products/b2b-supply-chain-integration/trufusion - **CWE:** Server-Side Request…

Read more
CVSS 8.8
JUNG Smart Visu Server 缓存投毒漏洞 (ZSL-2026-5970)
www.zeroscience.mk · 2026-02-12

## 漏洞关键信息 - **漏洞标题**: JUNG Smart Visu Server 1.1.1050 Request URL Override - **漏洞ID**: ZSL-2026-5970 - **类型**: Local/Remote - **影响**: Cross-Site Scripting, Spoofing - **风险评级**: 4/5 - **发布日期**: 12.02.2…

Read more
CVSS 6.5
Mastodon Web缓存投毒漏洞(CVE-2026-25540)及修复
github.com · 2026-02-05

以下是有关该漏洞的关键信息摘要: - **漏洞名称**: Signature-dependent ActivityPub collection responses cached under signature-independent keys (Web Cache Poisoning via `Rails.cache`) - **严重性**: 中等 (Severity: Moderato) - *…

Read more
CVSS 5.4
Khoj Notion OAuth IDOR漏洞导致索引投毒
github.com · 2026-02-03

### 关键信息 #### 漏洞标题 - IDOR in Notion OAuth Flow Enables Index Poisoning #### 严重性 - Severity: Moderate (5.4 / 10) - Attack Vector: Network - Attack Complexity: Low - Privileges Required: None - User Int…

Read more
精品
CVSS 6.5
pnpm <=10.28.0 路径遍历漏洞 (CWE-22)
github.com · 2026-01-27

# 漏洞关键信息 ##漏洞描述 pnnpm 的二进制文件提取逻辑存在路径遍历漏洞,允许恶意包写入提取目录之外的文件。该漏洞有两个攻击向量: 1. 使用包含 "../" 或绝对路径的恶意 ZIP 条目,通过 AdmZip 的 extractAllTo 函数逃逸提取根目录。 2. BinaryResolution.prefix 字段在没有验证的情况下被连接到提取路径中,允许构造前缀 (如 ../../…

Read more
CVSS 6.5
pnpm bin路径遍历漏洞(CVE-2026-23890)及PoC
github.com · 2026-01-27

### 关键漏洞信息 #### 漏洞概要 - **Title**: Scoped bin name path traversal allows arbitrary file creation outside node_modules/.bin - **Published by**: zkochan 7 hours ago - **Vulnerability**: GHSA-xpqm-wm3m-f3…

Read more
GuardDog safe_extract路径遍历致RCE (CVE-2026-22871)
github.com · 2026-01-20

## 关键信息 ### 漏洞概述 - **描述**: GuardDog的safe_extract()函数存在路径遍历漏洞,允许恶意PyPI包在GuardDog运行的系统上触发任意文件覆盖和远程代码执行。 - **CVE-ID**: CVE-2026-22871 - **分类**: CWE-22 (路径名到受限目录的不当限制) - **等级**: 高 ### 影响版本和修复版本 - **受影响版本*…

Read more
esm.sh CVE-2026-23644 路径遍历漏洞及PoC
github.com · 2026-01-20

### 关键漏洞信息 #### 漏洞概述 - **CVE ID**: CVE-2026-23644 - **严重性**: High - **受影响版本**: < v136 - **已修复版本**: 无 #### 漏洞详情 - **描述**: `extractPackageTarball` 函数中的路径遍历漏洞使恶意软件包能够执行文件写入操作。 - **漏洞原因**: 之前的修复 (`GO-2025…

Read more
CVSS 4.5
virtualenv CVE-2026-22702 TOCTOU漏洞及修复
github.com · 2026-01-20

### 关键漏洞信息 - **漏洞名称**: TOCTOU Vulnerabilities in Directory Creation - **CVE ID**: CVE-2026-22702 - **严重性**: Moderate (4.5/10) #### 影响 TOCTOU (Time-of-Check-Time-of-Use) 漏洞允许本地攻击者在目录创建操作中进行符号链接攻击。具有本地访…

Read more
Picklescan <0.0.21 绕过反序列化检测致RCE (CVE-2025-1716)
www.sonatype.com · 2026-01-03

### 关键信息概要 #### 漏洞编号 CVE-2025-1716 #### 漏洞描述 - **问题**: 在 `picklescan` 版本早于 0.0.21 中,存在不安全的反序列化漏洞。该漏洞允许攻击者绕过静态分析工具(如 `Picklescan`),并在反序列化过程中执行任意代码。 - **影响**: - 该漏洞可导致远程代码执行(RCE)和供应链攻击,具体表现为:攻击者可以创建包含恶意…

Read more
Picklescan <0.0.22 绕过漏洞 (CVE-2025-1889)
www.sonatype.com · 2026-01-03

### 关键信息 #### 漏洞概要 - **CVE编号**: CVE-2025-1889 - **摘要**: Picklescan在0.0.22版本之前仅考虑标准pickle文件扩展名在扫描范围内。攻击者可以创建一个恶意模型,包含非标准扩展名的恶意pickle文件,从而绕过安全检查。 #### 严重性评级与弱点枚举 - **评级**: 中等 - 5.3 - **CVSS**: 4.0 - **C…

Read more
CVSS 5.3
CVE-2025-66577: X-Forwarded-For头未验证致日志投毒
github.com · 2025-12-06

### Vulnerability Details - **Title:** Untrusted HTTP Header Handling: X-Forwarded-For/X-Real-IP Trust - **Severity:** Moderate (5.3/10) - **CVE ID:** CVE-2025-66577 - **Affected Versions:** <=0.26.0 …

Read more
CVSS 5.3
bigbuy-wc-droppshipping-connector插件文件包含/路径遍历/RCE漏洞分析
plugins.trac.wordpress.org · 2025-11-21

### 关键信息摘要 - **插件名称**: bigbuy-wc-droppshipping-connector - **版本**: 2.0.5 - **最后修改**: 4个月前由用户333699和devsmip - **文件路径**: src/Controller/ApiController.php ### 漏洞关键信息 1. **文件包含问题**: ```php require $_DIR_.…

Read more
Kasm Technologies安全公告汇总:浏览器注入、NGINX配置注入及钓鱼活动
kasmweb.atlassian.net · 2025-11-20

### 关键漏洞信息 - **[Cybersecurity Notice] REF: Spoofed Phishing Mail (Kasm Shared File)** - **描述**: 针对Kasm Technologies客户的一次网络钓鱼活动,伪装成Brian Jenrette共享文件的SharePoint Online邮件。 - **CVE-2021-35587 - Oracle Cl…

Read more

每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。

想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。