目标: 1000 元 · 已筹: 1359 元
GHSA
精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。
### 漏洞概述 - **漏洞编号**:GHSA-8r9r-xpr4-gqpc - **漏洞类型**:剪贴板 HTML 未净化(Sanitize clipboard HTML before paste insertion) - **提交信息**:`Sanitize clipboard HTML before paste insertion`(提交哈希:`9ce6666`,由 88250 提交,2 …
# 漏洞总结:剪贴板格式欺骗导致桌面应用远程代码执行 ## 漏洞概述 - **CVE ID**:GHSA-9r9j-pqxr-gqrc(无已知 CVE 编号) - **严重等级**:High(高危) - **漏洞类型**:CWE-79(跨站脚本 XSS) - **影响包**:siyuan-note/siyuan - **受影响版本**: document.addEventListener('cop…
# 漏洞总结:OS 命令注入(GHSA-mc52-mwq4-xvk3) ## 漏洞概述 - **类型**:操作系统命令注入(OS Command Injection) - **根因**:`knowns/config.json` 中的 `settings.lsp.languages..binary` 字段在加载时**未做校验**,允许绝对路径被直接接受,导致攻击者可控的二进制文件被静默执行。 - *…
# 漏洞总结:PocketMine-MP 未认证会话占用玩家槽位 ## 漏洞概述 - **漏洞名称**:Unauthenticated sessions take up player slots, preventing players from joining(未认证会话占用玩家槽位,阻止玩家加入) - **CVE ID**:GHSA-474q-9hgp-hvxx - **严重程度**:中危(CV…
# 漏洞关键信息总结 ## 漏洞概述 - **标题**:Invalid skin geometry JSON data leading to server crash(无效的 skin geometry JSON 数据导致服务器崩溃) - **CVE ID**:GHSA-6cwm-4cmf-px73 - **严重等级**:High(CVSS 7.5 / 10,标签为 `high`) - **描述*…
## 漏洞概述 - **漏洞名称**:wger 中 CSV/TSV 公式注入(通过 `first_name` / `last_name` 字段) - **漏洞类型**:CSV/TSV 公式注入(CSV Injection) - **严重程度**:高危(CVSS v3 评分 7.4/10) - **漏洞编号**:GHSA-qxjm-hm9p-hw87 - **影响版本**:wger = 2.6 - …
## 漏洞关键信息总结 ### 漏洞概述 - **标题**:跨页面表单解析会为匿名访客执行受限页面的表单动作 - **编号**:GHSA-33m4-m988-5vh - **严重等级**:中等(Moderate),CVSS v3 基础评分 6.9/10 - **根因**:当 POST 无法解析到当前页面的表单时,`FormPlugin::getForm()` 回退到 `findOrFallback…
# 漏洞总结:Target-super guards ignore group-inherited super ## 漏洞概述 - **漏洞ID**:GHSA-vd8m-jp9m-38x4 - **严重等级**:High(8.7/10) - **核心问题**:Grav 的 `super-admin` 守卫在判断权限时,只读取目标账户自身的 `access` 字段,**忽略了通过 group 继承获…
## 漏洞概述 - **漏洞类型**:任意页面删除漏洞(Arbitrary Page Deletion) - **漏洞编号**:GHSA-6x7x-gcmf-7r8x - **修复提交**:Commit `ed5b548`,提交信息为 `fix(core): GHSA-6x7x-gcmf-7r8x` - **影响版本**:v5.0.0-alpha 至 v4.0.6 - **修复版本**:v5.0.…
# 漏洞修复总结 ## 漏洞概述 - **漏洞名称**:bazar 漏洞 - **修复提交**:`f3b0dd0` - **提交信息**:`fix(bazar): GHSA-gg78-vfmz-fhjw` - **提交者**:mrloes - **提交时间**:May 25, 2022 - **变更文件**:`tools/bazaar/services/SearchManager.php`(+1 …
# 漏洞修复总结 ## 漏洞概述 - **Commit**:`87e627f` - **修复说明**:`fix(bazar): GHSA-va42-752g-5erp` - **分支**:`bazar-dev`,版本 `v5.0.0-alpha` - **修改文件**:`tools/bazar/services/HttpSignatureService.php`(1 个文件变更) ## 影响范围 …
# 漏洞关键信息总结 ## 漏洞概述 - **提交信息**:`fix(bazar): GHSA-65b9-9433-jcpp` - **提交者**:mrloes - **提交时间**:Jun 1 - **变更规模**:2 个文件被修改,+52 行新增,-51 行删除 ## 影响范围 - **涉及文件**: - `includes/services/TemplateEngine.php`(+50 行…
## 漏洞概述 - **漏洞编号**:GHSA-4p7f-cc4r-gd3h - **修复提交**:Commit `90ca54f`(由 mflres 于 5 月 25 日提交) - **修复说明**:`fix(bazar): GHSA-4p7f-cc4r-gd3h` - **漏洞类型**:SQL 注入(通过 `Str::isLeft` 判断 `LIKE` 关键字,对 `User` 和 `Reac…
## 漏洞关键信息总结 ### 漏洞概述 - **标题**:Web UI 主机创建忽略配置的注册令牌 TTL,并签发 24 小时有效期的 bearer 注册令牌 - **漏洞编号**:GHSAs-g6d9-jov-9m3g(Moderate 严重度,CVSS 5.4 / 10) - **问题描述**:`nebula-agent` 的 Web UI 主机创建路径忽略了服务器全局的 `enroll_t…
## 漏洞概述 - **漏洞编号**:GHSA-g4jp-4vjh-8v3d - **漏洞类型**:路径穿越(Path Traversal) - **根因**:`CreateBook` 和 `CreateNote` 的 `slug` 字段正则校验过宽(`^[a-z0-9-]+$`),允许包含 `..` 等字符,攻击者可通过构造含 `../` 的 slug 跳出预期目录,读写任意文件。 ## 影响范…
# 漏洞总结:GHSA-qgfh-fx2-gmp6 ## 漏洞概述 - **标题**:PHP `unserialize()` called on client-controlled data in DataGrid LiveComponent context prop - **严重等级**:High(CVSS 7.5/10) - **漏洞类型**:PHP 对象注入(POI)/ 不安全反序列化 - …
# 漏洞关键信息总结 ## 漏洞概述 - **漏洞名称**:Server-side request forgery via unvalidated webhook alert-channel URL(服务端请求伪造:webhook 告警通道 URL 未校验) - **CVE 编号**:GHSA-xnv7-2vv3-h882 - **严重等级**:High(CVSS 7.7 / 10) - **受影…
## 漏洞关键信息总结 ### 漏洞概述 - **标题**:Linux MCP publish-access path guard bypass exposes publishAccess.json - **编号**:GHSA-mmgw-3mdj-c4wp - **严重等级**:Moderate(CVSS 6.5 / 10) - **描述**:在 Linux 上,MCP 文件访问路径守卫使用大小写…
### 漏洞概述 - **标题**:MarkdownEditor 和 MarkdownModal 中通过 `{@html}` 注入未净化的 marked.js 输出,导致 JavaScript: URI XSS。 - **类型**:XSS(跨站脚本攻击) - **严重性**:High(高) - **CWE**:CWE-79(输入未正确中和导致的 XSS) - **CVE**:GHSA-752c-8…
# 漏洞总结:getgrav/grav 存储型 XSS 漏洞(GHSA-2c4f-86xc-cr74) ## 漏洞概述 - **类型**:存储型 XSS(Stored XSS) - **成因**:模块化页面(modular pages)在保存时跳过了 Twig 的 XSS 检测(save-time guard),导致页面编辑者可以存储渲染时组装的 XSS 载荷。 - **CWE**:CWE-79(…
每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。
想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。