目标: 1000 元 · 已筹: 1336 元
反序列化
精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。
### 漏洞概述 Quarkslab与开放源代码技术改进基金(OSTIF)合作,对Scala 3进行了安全审计。审计过程中发现了9个漏洞,其中5个为中等严重性,2个为低严重性,2个为信息性。 ### 影响范围 - **Scala 3编译器** - **编译流水线** - **生成的JVM字节码** - **Scala REPL** - **TASTy Inspector** - **Scala文档…
### 漏洞概述 该漏洞涉及使用 `pickle` 进行 `torch.save/load` 操作,存在任意代码执行风险。`pickle` 反序列化可能导致恶意代码执行,因此需要替换为更安全的 `safetensors` 格式。 ### 影响范围 - **模块**:`torch.save` 和 `torch.load` 方法 - **文件**:`checkpoint_io.py` 模块 - **影…
### 漏洞概述 - **CVE ID**: CVE-2026-38950 - **标题**: ESA AnomalyMatch 不安全反序列化导致任意代码执行 - **作者**: Ivan Marković via Accenture - **日期**: 26.05.2026 - **摘要**: - AnomalyMatch 是 ESA 开发的 AI 系统,使用神经网络识别异常天文对象。 - 版…
### 漏洞概述 在Janet语言的fiber反序列化过程中,存在一个有符号整数溢出漏洞,导致分配大小损坏。该漏洞由biniam发现,并使用自动漏洞研究原型工具进行验证。 ### 影响范围 - **DoS(64位堆损坏,32位崩溃)** - **32位:堆缓冲区溢出(堆损坏和潜在RCE)** - **64位:未定义行为** ### 修复方案 在`src/core/marsh.c`文件中,对`fib…
### 漏洞概述 - **漏洞类型**:未认证的 `pickle.loads` 在 TCP 绑定的 ZMQ XPUB 套接字上允许网络 RCE(远程代码执行)。 - **漏洞编号**:#30770 - **影响组件**:ROCm 推理工作器 ### 影响范围 - **受影响版本**:v0.1.12.post2, v0.1.13 RCs, v0.1.13 - **具体影响**:攻击者可以通过未认证的…
### 漏洞概述 - **漏洞名称**:[vulnerability] unauthenticated pickle.loads on TCP-bound ZMQ XPUB socket allows network RCE on ROCm inference workers #3076 - **漏洞类型**:未认证的pickle.loads在TCP绑定的ZMQ XPUB套接字上允许网络远程代码执…
### 漏洞概述 该漏洞涉及在反序列化过程中对文档路径的处理不当,可能导致路径遍历漏洞。具体来说,在反序列化过程中,如果文档路径包含非法字符或路径遍历序列(如 `../`),可能会导致意外的文件访问或覆盖。 ### 影响范围 - **受影响组件**:`compiler-cli/src/docs.rs` 和 `compiler-core/src/config.rs` - **受影响功能**:文档生成…
### 漏洞概述 - **CVE编号**: CVE-2026-24221 - **描述**: NVIDIA NVTABular 存在一个漏洞,攻击者可以通过反序列化未受信任的数据导致代码执行、数据篡改和信息泄露。 - **CVSS评分**: - NIST: 未提供 - CNA (NVIDIA Corporation): 7.8 (HIGH) - 向量: CVSS:3.1/AV:L/AC:L/PR:…
### 漏洞概述 - **CVE编号**: CVE-2026-24237 - **描述**: NVIDIA NVTabular 存在一个漏洞,攻击者可以通过反序列化未受信任的数据导致代码执行、数据篡改和信息泄露。 - **CVSS评分**: - **NIST评分**: 未提供 - **CNA评分**: 7.8(高) - **向量**: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:…
### 漏洞概述 - **CVE编号**: CVE-2026-24221 - **CNA**: NVIDIA Corporation - **发布日期**: 2026-06-02 - **描述**: NVIDIA NVTabular 存在一个漏洞,攻击者可以通过此漏洞导致未信任数据的反序列化错误。成功利用该漏洞可能导致代码执行、数据篡改和信息泄露。 - **CWE**: CWE-502: 反序列化…
### 漏洞概述 - **漏洞名称**: RHSA-2026:22453 - Security Advisory - **发布日期**: 2026-06-02 - **更新日期**: 2026-06-02 - **严重程度**: Important - **描述**: Red Hat Build of Apache Camel 4.18 for Quarkus 3.33 的更新现已可用(RHBQ …
# 漏洞概述 该漏洞存在于 `com.sun.org.apache.xalan.internal.xsltc.trax.TemplatesImpl` 类中,通过 `defineTransletClasses` 方法实现。攻击者可以通过构造恶意 XML 文件,利用 `TemplatesImpl` 类的 `newTransformer` 方法触发反序列化漏洞,从而执行任意代码。 # 影响范围 - **…
# Seagull Software BarTender反序列化提权漏洞 ## 漏洞概述 Seagull Software BarTender 2021 R1 至 12.0.1 版本存在一个不安全的反序列化漏洞,允许低权限本地用户提权。该漏洞涉及 `DataServicesSingleton.NET Remoting` 端点,绑定在 `localhost` 的 TCP 端口 7375 上,通过 `…
### Jenkins 安全公告 2026-06-10 #### 漏洞概述 1. **反序列化漏洞** - **CVE**: CVE-2026-53435 - **严重程度**: 高 - **描述**: Jenkins 在多个地方使用序列化和反序列化,如代理/控制器通信(Remoting 库)和加载/保存配置及构建数据(使用 XStream)。攻击者可以利用此漏洞执行任意代码或读取任意文件。 2.…
### Jenkins 安全公告 2026-06-10 #### 漏洞概述 1. **反序列化漏洞** - **CVE**: CVE-2026-53435 - **严重程度**: 高 - **描述**: Jenkins 在多个地方使用序列化和反序列化,如代理/控制器通信(Remoting 库)和加载/保存配置及构建数据(使用 XStream)。攻击者可以利用此漏洞执行任意代码。 2. **开放重定…
### Jenkins 安全公告 2026-06-10 #### 漏洞概述 1. **反序列化漏洞** - **CVE**: CVE-2026-53435 - **严重程度**: 高 - **描述**: Jenkins 在多个地方使用序列化和反序列化,如代理/控制器通信(Remoting 库)和加载/保存配置及构建数据(使用 XStream)。攻击者可以利用此漏洞在 Jenkins 控制器上执行任…
### 漏洞概述 - **CVE编号**: CVE-2026-41006 - **漏洞名称**: Spring HATEOAS Collection+JSON/UBER deserializers do not honor Jackson configuration - **严重程度**: HIGH - **发布日期**: 2026年6月8日 ### 影响范围 - **受影响产品**: Sprin…
### 漏洞概述 - **CVE编号**: CVE-2026-41731 - **发布日期**: 2026年6月9日 - **描述**: 在Spring for Apache Kafka中,`JsonKafkaHeaderMapper`和已弃用的`DefaultKafkaHeaderMapper`使用前缀检查匹配类型头,这意味着信任任何包隐式信任其所有子包。结合Jackson的默认bean反序列化…
### 漏洞概述 - **CVE编号**: CVE-2026-41732 - **发布日期**: 2026年6月9日 - **描述**: 在Spring for Apache Pulsar中,`JsonPulsarHeaderMapper` 使用前缀检查来匹配类型头与受信任包。这意味着信任任何包会隐式信任其所有子包。此外,空的 `trusted-packages` 配置回退到信任所有包,而不是应用…
每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。
想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。