目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1359 元

100%

安全情报专区 679 — 搜索: GHSA ×

精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。

240
已接入情报源
118
当前稳定在线
378
24 小时新增
679+
AI 处理情报
持续监听、清洗、翻译并进行 AI 分析 监听情报
Clear
示例:RCE · SSRF · GHSA · 反序列化
筛选
CVSS 7.5
opensec-encrypt HKDF 空盐致离线字典攻击 GHSA-3v53-77bv-3mvp
github.com · 2026-08-28

## 漏洞关键信息总结 ### 漏洞概述 - **漏洞编号**:GHSA-3v53-77bv-3mvp - **严重程度**:中危(Moderate) - **核心问题**:`opensec-encrypt` 的 remote-pepper 功能使用 AES-GCM 密钥派生方式存在缺陷:密钥由 `HKDF-SHA256` 从 `password` 派生,但 **HKDF 的 salt 为空(ze…

Read more
CVSS 7.7
Wings SFTP 磁盘配额检查缺陷(GHSA-854-xcwc-597p)
github.com · 2026-08-27

# 漏洞总结:Wings SFTP 磁盘配额检查缺陷 ## 漏洞概述 - **漏洞标题**:SFTP 写路径仅将磁盘配额作为过期的预检(stale pre-flight check),允许租户无限制地写满宿主机磁盘(DoS)。 - **漏洞编号**:GHSA-854-xcwc-597p - **严重等级**:High(CVSS v3.1 基础分数 7.7/10) - **受影响版本**:<= 1.…

Read more
CVSS 6.5
Fleet GHSA-88P7 敏感信息泄露漏洞:API响应包含secrets与config,附POC测试
github.com · 2026-08-27

# 漏洞关键信息总结 ## 漏洞概述 - **漏洞类型**:敏感信息泄露(Sensitive Information Leak) - **漏洞描述**:`POST /api/latest/fleet/targets` 接口在返回结果中包含了超出文档约定的敏感字段(如 `secrets`、`config` 等),导致敏感配置信息向所有用户(包括低权限用户)泄露。 - **关联公告**:GHSA-88…

Read more
CVSS 6.5
Fleet GHSA-88p2-j8w-jbg:Observer 用户泄露团队密钥与凭据
github.com · 2026-08-27

## 漏洞关键信息总结 **漏洞概述** - **标题**:Observer 类用户可通过 target search 端点查看团队注册密钥及携带凭据的配置 - **编号**:GHSA-88p2-j8w-jbg - **严重等级**:Moderate(中危),CVSS v3.1 评分 6.5/10 - **漏洞端点**:`POST /api/latest/fleet/targets` - **问题…

Read more
CVSS 5.4
GHSA-3277-h8g9-q5f:@winter-wn-backend-module认证后IDOR漏洞分析与修复
github.com · 2026-08-27

# 漏洞关键信息总结 ## 漏洞概述 - **标题**:Authenticated IDOR in backend FileUpload widget allows cross-user access to attachment metadata - **编号**:GHSA-3277-h8g9-q5f - **严重等级**:Moderate(CVSS 5.4/10) - **漏洞类型**:认证后的…

Read more
CVSS 8.6
GHSA-8h8h-x3pq-56lq: @logtape/syslog 日志注入漏洞 (CVE-3026-54511) 分析及修复
github.com · 2026-08-27

## 漏洞总结 ### 漏洞概述 - **漏洞编号**:GHSA-8h8h-x3pq-56lq - **漏洞名称**:@logtape/syslog 结构化数据中的日志注入漏洞 - **严重程度**:High(CVSS 9.6/10) - **漏洞类型**:通过未转义的控制字符和未校验的 SD-NAME 键实现 syslog 日志注入 - **CVE**:CVE-3026-54511 - **发布…

Read more
精品
CVSS 8.8
Genieacs-mcp DNS Rebinding漏洞(GHSA-cmww-wf9p-p8wx)及修复
github.com · 2026-08-26

### 漏洞概述 - **漏洞名称**: DNS Rebinding on HTTP transport - **漏洞编号**: GHSA-cmww-wf9p-p8wx (CWE-346, High) - **描述**: Streamable HTTP transport 接受了攻击者控制的 `Host` 和 `Origin` 头部,在默认回环监听器上。恶意网页可以利用 DNS rebinding…

Read more
CVSS 5.5
OpenEXR viewFromChannelName空指针解引用漏洞修复 (GHSA-g8f2-172p-48vx)
github.com · 2026-08-26

### 漏洞概述 该漏洞涉及在 `viewFromChannelName` 函数中,当使用 `multiView[0]` 时未进行空检查,导致空指针访问(NULL access)。 ### 影响范围 - **文件**: `src/lib/OpenEXR/ImfMultiView.cpp` - **函数**: `viewFromChannelName` ### 修复方案 在 `viewFromCha…

Read more
CVSS 5.5
OpenEXR多视图空向量越界读取漏洞修复( GHSA-g8f2-r72b-4bvx)
github.com · 2026-08-26

### 漏洞概述 该漏洞涉及在 `viewFromChannelName` 函数中,当使用 `multiView[0]` 时未检查空向量,导致返回空字符串 `""` 而不是默认视图名称。 ### 影响范围 - **文件**: `src/lib/OpenEXR/ImfMultiView.cpp` - **函数**: `viewFromChannelName` - **问题**: 当 `multiVi…

Read more
CVSS 5.6
GHSA-f9gq-r58q-4cw4 TREK OIDC账号接管漏洞分析
github.com · 2026-08-25

### 漏洞概述 - **漏洞名称**: OIDC account takeover: SSO identity linked to an existing local account without email_verified - **漏洞ID**: GHSA-f9gq-r58q-4cw4 - **严重程度**: 高 (7.4 / 10) - **CVSS v3 基础指标**: - 攻击向量:…

Read more
ntfs-3g缓冲区溢出漏洞(GHSA-r66g-c39x-cw95)公告
github.com · 2026-08-25

# 漏洞概述 - **漏洞名称**: Out of bounds memmove in ntfs_ir_nill() - **漏洞编号**: GHSA-r66g-c39x-cw95 - **严重程度**: Moderate (5.7 / 10) - **发布日期**: 2026年7月16日 # 影响范围 - **受影响版本**: ntfs-3g 2026.2.25 及更早版本 - **修复版本**…

Read more
精品
CVSS 7.5
fast-uri 库主机名规范化绕过漏洞(GHSA-4d8g-83gw-938e)
github.com · 2026-08-24

### 漏洞概述 `fast-uri` 库在处理主机名时存在漏洞,当输入没有显式方案(scheme)时,它不会将主机名规范化为 ASCII。这可能导致主机混淆,特别是在处理 scheme-relative 参考时。 ### 影响范围 - **受影响版本**: - `>= 2.4.2, = 3.1.3, = 4.0.1, < 4.1.3` ### 修复方案 - **修复版本**: - `2.4.5`…

Read more
CVSS 4.3
Wagtail权限绕过漏洞(GHSA-8634-mr4j-r72c/CVE-2026-54262)分析
github.com · 2026-07-02

### 漏洞概述 - **漏洞标题**: Pages translations can be created without page permissions when using simple_translation - **漏洞编号**: GHSA-8634-mr4j-r72c - **严重程度**: 4.3 / 10 (Moderate) - **CVSS v3 基础指标**: - Atta…

Read more
Angular formatDate DoS漏洞(GHSA-48r7-hpm6-gfvm)
github.com · 2026-06-27

### 漏洞概述 在 `@angular/common` 包的 `formatDate` 函数中存在一个拒绝服务(DoS)漏洞。该函数用于格式化日期,但在解析恶意构造的、过长的日期格式字符串时,未能正确限制或验证 `format` 参数的长度。这会导致内部解析器使用正则表达式循环进行迭代,从而引发不受控制的资源消耗(高 CPU 使用和大量内存分配),最终导致拒绝服务(DoS)。 ### 影响范围 …

Read more
精品
CVSS 7.5
Supabase PostgREST 未认证DoS漏洞(GHSA-9vpg-rqj5-5748)
github.com · 2026-06-27

### 漏洞概述 **标题**: Unauthenticated Denial-of-Service via Supabase PostgREST audit_logs RLS policy causing database statement timeouts **描述**: 未认证的攻击者可以通过反复查询 `audit_logs` 表来触发数据库语句超时,导致服务降级。未过滤的查询会一致性地超…

Read more
精品
CVSS 9.6
GHSA-ccv6-r384-xp75: 恶意TAR提取致任意文件读取及RCE漏洞
github.com · 2026-06-27

### 漏洞概述 - **漏洞名称**: `GHSA-ccv6-r384-xp75` - **漏洞类型**: 任意文件读取(RCE) - **漏洞描述**: 在 `BaseFileComponent` 的 TAR 提取过程中,存在一个安全漏洞,允许攻击者通过构造恶意 TAR 文件实现任意文件读取和远程代码执行(RCE)。 ### 影响范围 - **受影响组件**: - `src/iftx/src/…

Read more
精品
CVSS 9.6
GHSA-v5ff-9q35-q26f: 无认证远程代码执行漏洞 (CVE-2025-45519)
github.com · 2026-06-27

# 漏洞概述 - **漏洞名称**: Unauthenticated RCE in Shareable Playgrounds - **漏洞编号**: GHSA-v5ff-9q35-q26f - **发布日期**: May 27 - **严重程度**: Critical (9.6 / 10) - **CVSS 3.1**: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/…

Read more
精品
CVSS 7.2
Xray <= 3.3.0 认证任意文件写入漏洞(GHSA-jm48-m3rr-9hgg)
github.com · 2026-06-27

### 漏洞概述 **漏洞名称**: Authenticated Arbitrary File Write via Database Import and Xray Log Path Manipulation **漏洞ID**: GHSA-jm48-m3rr-9hgg **严重程度**: High (7.2 / 10) **描述**: - 一个经过身份验证的管理员可以通过修改Xray日志路径来利用…

Read more
精品
CVSS 8.1
picklescan <0.33 未能检测 numpy.f2py 导致的远程代码执行漏洞 (GHSA-3329-ghmp-jmv5)
github.com · 2026-06-27

# 漏洞概述 - **漏洞名称**: Missing detection when calling numpy function numpy.f2py.crackfortran.myeval - **漏洞编号**: GHSA-3329-ghmp-jmv5 - **严重程度**: Moderate - **CVE ID**: 无 - **发布日期**: 2025年12月27日 - **报告人**: …

Read more
精品
CVSS 8.1
NumPy F2PY 辅助函数反序列化RCE漏洞(GHSA-6556)
github.com · 2026-06-27

# 漏洞概述 - **漏洞名称**: Missing detection when calling numpy function `numpy.f2py.crackfortran._eval_length` - **漏洞编号**: GHSA-6556-fwc2-f2gp - **严重程度**: Moderate - **发布日期**: 2025年12月27日 - **影响版本**: <0.33 -…

Read more

每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。

想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。