目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

安全情报专区 309+

精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。

218
已接入情报源
97
当前稳定在线
552
24 小时新增
309+
AI 处理情报
持续监听、清洗、翻译并进行 AI 分析 监听情报
示例:RCE · SSRF · GHSA · 反序列化
筛选
清除筛选
精品
CVSS 10.0
CVE-2024-3094 xz/liblzma 供应链投毒漏洞分析
security.alpinelinux.org · 2025-11-20

### 关键信息总结 #### 漏洞概述 - **CVE编号**: CVE-2024-3094 - **描述**: 在xz的5.6.0版本及以上中发现恶意代码,这些代码通过伪装的测试文件中的预构建对象文件,被liblzma构建过程提取,进而修改liblzma中的特定函数,导致任何链接该库的软件能够拦截和修改与该库交互的数据。 #### 严重性与追踪 - **NVD严重性**: 未知 - **其他追…

Read more
CVSS 3.5
ThinkSAAS 3.7.0 存储型XSS漏洞分析
github.com · 2025-11-19

## 关键漏洞信息 ### 漏洞描述 ThinkSAAS 3.7.0 版本中存在存储型XSS漏洞,原因是用户输入在`app/system/action/do.php`中未对`site_title`、`site_subtitle`、`site_key`、`site_desc`、`site_url`、`site_email`和`site_icp`参数进行充分的过滤和转义,导致可通过恶意代码注入。 ##…

Read more
CVSS 6.5
CVE-2025-61925: 请求头注入导致SSRF及中间件绕过漏洞
github.com · 2025-11-14

### 关键漏洞信息 #### 漏洞概述 - **CVE ID**: CVE-2025-61925 - **摘要**: 通过没有验证的请求头`x-forwarded-proto`和`x-forwarded-port`构建URL,可能导致路径基础的中间件保护绕过、SSRF、缓存投毒和WAF绕过等问题。 #### 影响版本与修复版本 - **受影响版本**: = 5.15.5 #### 漏洞细节 - …

Read more
精品
KEV
Webmin 1.890-1.920 供应链投毒后门利用
www.exploit-db.com · 2025-11-14

```md ## 关键信息 - **EDB-ID**: 47230 - **CVE**: 2019-15107 - **Author**: AkkuS - **Type**: Remote - **Platform**: Linux - **Vulnerable App**: Webmin - **Date**: 2019-08-12 - **Vulnerability Details**: - …

Read more
Ubuntu USN-2212-1: Django缓存投毒与意外重定向漏洞修复
ubuntu.com · 2025-11-12

### 关键信息总结 **漏洞概述:** - **漏洞ID:** USN-2212-1 - **影响的产品:** Django - **发布日期:** 2014年5月15日 - **概述:** Django应用程序可能会在网络上暴露敏感信息。 **受影响的版本:** - **14.04 LTS** - **13.10** - **12.10** - **12.04** - **10.04** **…

Read more
IBM Tivoli Storage Manager FastBack 多漏洞公告 (RCE/DoS/缓冲区溢出)
www.ibm.com · 2025-11-08

## 关键漏洞信息 ### 漏洞概述 - **针对产品**: IBM Tivoli Storage Manager FastBack - **受影响版本**: - FastBack 5.5: 5.5.0.0 to 5.5.6.0 - FastBack 6.1: 6.1.0.0 to 6.1.0.1 ### 漏洞描述 #### 问题 1: IBM Tivoli Storage Manager Fas…

Read more
Kovah 分享链接 XSS 漏洞修复 (htmlentities编码)
github.com · 2025-11-05

### 关键漏洞信息 #### 漏洞类型 - **XSS (跨站脚本)** #### 漏洞描述 - **之前的问题**:在生成链接数据 (`generateLinkData`) 和相关视图文件 (`share-link.blade.php`) 中,用户提供的数据(如 `subject` 和 `shareText`)未经过适当的编码处理,存在XSS风险。 - **修复措施**:引入 `htmlent…

Read more
Rocket TRUFusion Enterprise 路径遍历漏洞 (CVE-2025-27222)
github.com · 2025-10-28

### 关键漏洞信息 #### 1. 漏洞概述 - **CVE编号**: CVE-2025-27222 - **CVSS评分**: 9.3 (CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/C:HI/I:N/A:SC/HI/K:S4/N) - **产品**: TRUFusion Enterprise - **厂商URL**: https://www.rocketsoftware…

Read more
ThingsBoard SVG恶意代码注入漏洞修复 (CVE-2024-XXXX)
github.com · 2025-10-18

### 关键信息 - **漏洞类型**: 恶意代码注入到SVG图像漏洞 (#13927) - **修复措施**: 添加了Content-Security-Policy头到/public image api以防止恶意代码注入。 - **提交者**: ViacheslavKlimov 合并了1个提交到 thingsboard:rc 从 dashevchenko:svgCodeInjection 分支。…

Read more
VestaCP Debian安装程序供应链投毒及CVE-2018-2517分析
www.vulncheck.com · 2025-10-15

### 关键信息 - **漏洞名称**: VestaCP Debian Installer Malicious Backdoor Supply Chain Compromise - **严重性**: CRITICAL - **日期**: October 14, 2025 - **影响范围**: - VestaCP commit a3f0fa1 (2018-05-31) < commit ee03e…

Read more
CCleaner供应链投毒漏洞(CVE-2017-20201)恶意后门分析
www.vulncheck.com · 2025-10-09

### 关键信息 - **漏洞名称**: CCleaner v5.33.6162 & CCleaner Cloud v1.07.3191 Malicious Backdoor Supply Chain Compromise - **严重性**: CRITICAL - **日期**: October 8, 2025 - **影响版本**: - CCleaner 5.33.6162 - CCleane…

Read more
CVSS 6.3
Kilo Code VS Code扩展提示注入致供应链攻击
mcpsec.dev · 2025-10-08

### 关键信息 #### 漏洞概述 - **漏洞名称**: Kilo Code AI Agent Exposes Users to Supply Chain Attack Via Prompt Injection - **受影响组件**: Kilo Code VS Code Extension - **易受攻击版本**: 版本4.88.0之前的版本 #### 影响 - **即时影响**: - 绕…

Read more
PyVista 依赖混淆漏洞 (CVE-2025-61774) 远程代码执行分析
github.com · 2025-10-07

### 关键信息 #### 漏洞概述 - **漏洞类型**: 依赖混淆漏洞 (Dependency Confusion) - **影响项目**: pyvista - **CVE ID**: CVE-2025-61774 - **严重性**: Critical - **CWE**: CWE-94 #### 影响版本 - **受影响版本**: v0.46.3 - **修复版本**: None ####…

Read more
CVSS 9.6
Nx/Angular DevKit npm恶意包投毒事件
github.com · 2025-09-26

从这个网页截图中可以获取到以下关于漏洞的关键信息: ### 漏洞概述 - **事件描述**:恶意版本的Nx和一些支持插件被发布。 - **受影响的包**: - `@nrwl/*` - `@angular-devkit/core` - `@angular-devkit/schematics` - `@schematics/angular` - `@schematics/update` ### 影响范…

Read more
npm debug/chalk包供应链投毒事件分析
www.aikido.dev · 2025-09-19

### 关键信息 #### 事件概述 - **事件**: npm debug 和 chalk 包被篡改。 - **时间**: 2023年9月25日。 #### 发生了什么? - 攻击者通过钓鱼邮件获取了包维护者的npm账户凭据。 - 篡改了`debug`和`chalk`包,注入恶意代码。 #### 恶意代码分析 - **功能**: - 将自身注入到浏览器中。 - 监控用户操作并记录敏感数据(如密码…

Read more
npm color-name 供应链投毒 (CVE-2025-59145) 恶意重定向分析
github.com · 2025-09-17

### 关键信息 - **漏洞描述** - **包名**: color-name (npm) - **受影响版本**: 2.0.1 - **修复版本**: 2.0.2 - **严重性**: Critical - **CVE ID**: CVE-2025-59145 - **弱点**: CWE-506 - **影响** - 2025年9月8日,color-name的npm发布账户在钓鱼攻击后被接管。…

Read more
npm包backslash供应链投毒(CVE-2025-59140)及修复指南
github.com · 2025-09-17

### 关键信息 - **漏洞描述** - **影响**: npm 账户 `backslash` 在 2025 年 9 月 8 日被接管,导致版本 `0.2.1` 中包含恶意软件。该恶意软件尝试在浏览器环境中重定向加密货币交易到攻击者的地址。 - **受影响版本**: `0.2.1` - **修复版本**: `0.2.2` - **严重性**: Critical - **CVE ID**: CVE…

Read more
npm包simple-swizzle供应链投毒(CVE-2025-59141)分析
github.com · 2025-09-17

### 关键信息 #### 漏洞概述 - **漏洞名称**: simple-swizzle@0.2.3 contains malware after npm account takeover - **CVE ID**: CVE-2025-59141 - **严重性**: Critical - **受影响版本**: 0.2.3 - **修复版本**: 0.2.4 #### 影响 - **事件时间**…

Read more
npm包color-string供应链攻击(CVE-2025-59142)及恶意载荷分析
github.com · 2025-09-17

### 关键信息 #### 漏洞概述 - **漏洞名称**: color-string@2.1.1 contains malware after npm account takeover - **CVE ID**: CVE-2025-59142 - **严重性**: Critical - **受影响版本**: 2.1.1 - **修复版本**: 2.1.2 #### 影响 - **事件时间**: …

Read more
npm包error-ex供应链攻击(CVE-2025-59330)及修复指南
github.com · 2025-09-17

### 关键信息 - **漏洞描述** - **受影响版本**: `error-ex@1.3.3` - **修复版本**: `1.3.4` - **严重性**: Critical - **CVE ID**: CVE-2025-59330 - **弱点**: CWE-506 - **影响** - 2025年9月8日,`error-ex`的npm发布账户在钓鱼攻击后被接管。 - 发布了功能上与之前补丁…

Read more

每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。

想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。