目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1359 元

100%

安全情报专区 679 — 搜索: GHSA ×

精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。

240
已接入情报源
121
当前稳定在线
405
24 小时新增
679+
AI 处理情报
持续监听、清洗、翻译并进行 AI 分析 监听情报
Clear
示例:RCE · SSRF · GHSA · 反序列化
筛选
CVSS 7.5
GHSA-2x7j-p79w-7744认证限流无限内存增长
github.com · 2026-09-04

# 漏洞关键信息总结 ## 漏洞概述 - **标题**:Publish-auth throttling retains unique invalid-user keys without a bound(发布认证限流机制对无效用户键的保留无上限) - **编号**:GHSA-2x7j-p79w-7744 - **严重级别**:High(CVSS v3.1 评分 7.5/10) - **描述**:Ba…

Read more
CVSS 6.5
SiYuan publish-service Basic Auth 无界会话内存耗尽漏洞(GHSA-f4y4v-ppp2-3hg4)
github.com · 2026-09-04

# 漏洞关键信息总结 ## 漏洞概述 - **标题**:Publish-service Basic Auth 创建无界持久会话 - **严重等级**:中危(CVSS v3.1 评分 6.5 / 10) - **描述**:成功的 publish-service Basic Auth 请求会为每个成功请求创建以新签发会话 cookie 为键的持久会话条目。由于注册表没有有效的 TTL 或大小限制,重复…

Read more
CVSS 7.2
Shortcode Core 存储型XSS漏洞(GHSA-hvm8-wx3f-j774)分析与修复
github.com · 2026-09-04

# 漏洞总结:Shortcode Core 存储型 XSS ## 漏洞概述 - **漏洞类型**:存储型 XSS(Stored XSS) - **CVE 编号**:GHSA-hvm8-wx3f-j774 - **严重程度**:High(高危) - **漏洞描述**:Shortcode Core 将用户提供的参数未经转义或验证直接插入渲染页面,允许普通页面编辑者存储 HTML 和 JavaScrip…

Read more
CVSS 7.5
toml-node 库 GHSA-82x6 栈溢出 DoS 漏洞修复分析
github.com · 2026-09-04

# 漏洞关键信息总结 ## 漏洞概述 - **漏洞类型**:栈溢出拒绝服务(stack-overflow DoS) - **漏洞编号**:GHSA-82x6-q7mm-w9cf - **根因**:`toml.parse()` 在解析嵌套数组或内联表(约 5 KB 的 payload)时,递归解析器会超过 Node.js 的调用栈限制,导致不可捕获的 `RangeError`。由于没有 `try/c…

Read more
CVSS 7.5
parsemarc无界解压DoS漏洞(GHSA-43gf-f35w-2v4r)
github.com · 2026-09-04

## 漏洞关键信息总结 **漏洞概述** - **标题**:Unbounded Decompression of Attacker-Supplied Attachments Allows Remote DoS(攻击者提供的附件无界解压导致远程拒绝服务) - **CVE ID**:GHSA-43gf-f35w-2v4r - **严重等级**:High(CVSS 9.7/10) - **根因**:`e…

Read more
CVSS 5.3
n8n Insights API 跨项目信息泄露 (GHSA-jmjm-93rg-6j39)
github.com · 2026-09-03

# 漏洞总结:Insights API 缺少按项目授权,跨项目暴露工作流名称与执行统计 ## 漏洞概述 - **标题**:Insights API Missing Per-Project Authorization Exposes Workflow Names and Execution Stats Across Projects - **编号**:GHSA-jmjm-93rg-6j39 - **…

Read more
精品
CVSS 8.7
n8n $fromAI 原型链漏洞导致宿主 RCE(GHSA-9x83)
github.com · 2026-09-03

# 漏洞关键信息总结 ## 漏洞概述 - **标题**:Expression Sandbox Escape via $fromAI Prototype Leak Leads to Host RCE - **漏洞编号**:GhSA-9x83-43t8-5hwC - **严重程度**:High(CVSS v2 基础评分:8.7 / 10) - **描述**:`$fromAI` 在解析调用方提供的占位符…

Read more
CVSS 7.1
n8n Gmail/Brevo节点SSRF与本地文件读取漏洞(GHSA-95ph-833c-4wrp)
github.com · 2026-09-03

# 漏洞总结:Gmail 和 Brevo 节点接受非字符串内容,导致本地文件读取和 SSRF ## 漏洞概述 - **漏洞编号**:GHSA-95ph-833c-4wrp - **严重程度**:高危(CVSS 7.1 / 10) - **漏洞类型**:输入验证缺陷 - **描述**:Gmail (v1) 和 Brevo 节点将消息内容直接传递给邮件编辑器,未校验其是否为字符串。当表达式解析为对象(…

Read more
CVSS 6.5
FreeRDP GHSA-v449-94v2-q72q 未初始化堆信息泄露漏洞分析
github.com · 2026-09-03

## 漏洞概述 - **漏洞名称**:FreeRDP Save Session Info PDU 未初始化堆信息泄露(Uninitialised heap disclosure) - **CVE 编号**:GHSA-v449-94v2-q72q - **严重等级**:Medium(CVSS 6.5 / 10) - **根因**:`rdp_write_header` 使用 `Stream_Seek`…

Read more
CVSS 5.5
Dspace LDN 路径遍历漏洞 GHSA-9qmd-4hww-pqfx8
github.com · 2026-09-03

# LDN 消息生成中的路径遍历漏洞(GHSA-9qmd-4hww-pqfx8) ## 漏洞概述 - **类型**:路径遍历(Path Traversal) - **位置**:Dspace 的 LDN(COAR Notify)服务 - **严重度**:5.5 / 10(Medium) - **描述**:读取 LDN 消息的“入站模式”(inbound pattern)/“模板”(template)…

Read more
精品
CVSS 8.0
DSpace GHSA-9x82-m84-c6x7 RCE 漏洞通告
github.com · 2026-09-03

## 漏洞关键信息总结 ### 漏洞概述 - **漏洞类型**:远程代码执行(RCE) - **漏洞编号**:GHSA-9x82-m84-c6x7 - **严重程度**:High(CVSS 3.1 评分 8.0/10) - **受影响组件**:`org.dspace:dspace-api` (Maven) - **受影响版本**:8.0 <= 8.3, 9.0 <= 9.2 - **已修复版本**…

Read more
CVSS 6.5
Boruta 日志中 OAuth 凭据泄露漏洞 GHSA-pgw4-v25h-4874
github.com · 2026-09-03

## 漏洞关键信息总结 **漏洞概述** - **标题**:OAuth credentials exposed in Boruta business logs(Boruta 业务日志中泄露 OAuth 凭据) - **漏洞编号**:GHSA-pgw4-v25h-4874 - **严重等级**:Moderate(中危),CVSS v3.1 评分 6.5 / 10 - **漏洞类型**:敏感信息泄露(…

Read more
精品
CVSS 8.0
GHSA-3v79-m2cg-89ww: Java构建处理器Gradle仓库名RCE漏洞分析与修复
github.com · 2026-09-03

# 漏洞总结:CVE-2024-XXXX(GHSA-3v79-m2cg-89ww) ## 漏洞概述 - **类型**:构建时远程代码执行(Build-time RCE) - **根因**:Java 运行时生成的 `build.gradle` 脚本中,将用户可控的 `runtimeAttributes.repositories[]` 值以 Groovy 字符串字面量形式直接嵌入(verbatim),…

Read more
精品
CVSS 8.3
GHSA-m8xg-8xgp-mx6m: Nuclio 权限校验漏洞修复分析
github.com · 2026-09-03

# 漏洞关键信息总结 ## 漏洞概述 - **漏洞类型**:Go 语言潜在漏洞(Potential Go vulnerability) - **漏洞编号**:`GHSA-m8xg-8xgp-mx6m` - **关联 PR**:`#4107`([Projects] Fix permissions for delete and update) - **状态**:已合并(Merged),由 `rokat…

Read more
精品
CVSS 9.8
Craft CMS GHSA-242m-9wg7-vhmq 账户接管提权漏洞
github.com · 2026-09-02

## 漏洞关键信息总结 ### 漏洞概述 - **标题**:公共注册功能从已停用的管理员账户继承管理员标志(缺少守卫) - **CVE ID**:无已知 CVE - **严重等级**:中危(Moderate) - **漏洞编号**:GHSA-242m-9wg7-vhmq - **描述**:`User.afterSave()` 无条件地写入 `$user->is_admin = $this->is_…

Read more
精品
CVSS 5.3
GHSA-px7x-qg96-rmp5 密码哈希预言机漏洞与修复
github.com · 2026-09-02

# 漏洞总结 ## 漏洞概述 - **标题**:GHSA-px7x-qg96-rmp5 的不完整修复 - **严重度**:中危(CVSS 5.3) - **核心问题**:`objects/encryptPass.json.php` 使用站点 URL(`$global['webSiteRootURL']`)作为 HMAC 密钥,导致密码哈希预言机(oracle)仍可被未认证调用者利用。 ## 影响范…

Read more
CVSS 6.1
svg0 库 SVG foreignObject 内容净化与 XSS 修复 (GHSA-8ypr-v573-8j87)
github.com · 2026-09-02

# 漏洞关键信息总结 ## 漏洞概述 - **漏洞名称**:SVG `foreignObject` 内容未净化(sanitize) - **问题描述**:SVG 中的 `foreignObject` 元素可能包含来自活动 HTML 的 `srcdoc`、`all`、`HTML`、`on*` 事件属性以及可执行 URL,存在安全/视觉内容风险。 - **修复目标**:对 `foreignObject…

Read more
CVSS 7.2
GHSA-7zmc-crmv-yr4r:SageMaker SDK 远程管道 HMAC 密钥明文存储致代码执行
github.com · 2026-09-02

# 漏洞总结:GHSA-7zmc-crmv-yr4r ## 漏洞概述 - **标题**:Amazon SageMaker Python SDK 中 HMAC 签名密钥在远程管道路径下以明文存储 - **严重等级**:High(CVSS 7.2 / 10) - **核心问题**:在 `@step` 和 `@Remote` 装饰器定义的管道组件中,用于保护序列化函数完整性的 HMAC 签名密钥以明文形…

Read more
CVSS 8.7
sax-js GHSA-965a原型链内存消耗漏洞及修复分析
github.com · 2026-09-02

## 漏洞概述 - **漏洞编号**:GHSA-965a-775f-mr7g - **漏洞类型**:原型链继承导致的内存消耗问题(quadratic namespace-map memory consumption via prototype-chain inheritance) - **问题描述**:`appendElement` 在作用域中创建父命名空间作用域的扁平副本,并作为文档嵌套深度 N…

Read more
CVSS 6.9
Erlang stdlib GHSA-8q4w-2chm-mvj2 整数转换DoS漏洞分析
github.com · 2026-09-01

# 漏洞关键信息总结 ## 漏洞概述 - **漏洞名称**:stdlib: Denial-of-Service enabled by Unbounded Integer Conversion - **漏洞编号**:GHSA-8q4w-2chm-mvj2 - **严重程度**:Moderate(中危),CVSS 评分 6.9 / 10 - **漏洞类型**:无界整数转换导致的拒绝服务(DoS) - …

Read more

每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。

想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。