目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1359 元

100%

安全情报专区 679 — 搜索: GHSA ×

精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。

240
已接入情报源
120
当前稳定在线
1,195
24 小时新增
679+
AI 处理情报
持续监听、清洗、翻译并进行 AI 分析 监听情报
Clear
示例:RCE · SSRF · GHSA · 反序列化
筛选
CVSS 4.8
open-webi 存储型 XSS 漏洞及修复 (GHSA-fq3v-xj9x-95fc)
github.com · 2026-05-22

# 漏洞总结:Stored XSS in Pending User Overlay via Incorrect DOMPurify Application Order ## 漏洞概述 - **漏洞类型**:存储型跨站脚本攻击 (Stored XSS) - **漏洞编号**:GHSA-fq3v-xj9x-95fc - **CWE 编号**:CWE-79 - **严重程度**:Moderate (4.…

Read more
CVSS 7.7
Outline IDOR漏洞:跨租户私有文档订阅权限绕过 (GHSA-23jj-rp48-w7q7)
github.com · 2026-05-22

# IDOR in subscriptions.create allows cross-tenant subscription on private documents (sibling of GHSA-23jj-rp48-w7q7) ## 漏洞概述 Outline 的 `subscriptions.create` API 端点存在逻辑缺陷。当请求同时包含 `collectionId` 和 `do…

Read more
parse-server MFA并发重放漏洞(GHSA-jpq4-7fmq-q5fj)分析
github.com · 2026-05-22

# 漏洞总结 ## 漏洞概述 - **漏洞名称**: MFA SMS one-time password accepted twice under concurrent login (GHSA-jpq4-7fmq-q5fj) - **漏洞编号**: #10448 - **漏洞类型**: 多因素认证(MFA)短信一次性密码在并发登录时被接受两次 ## 影响范围 - **受影响项目**: parse-…

Read more
精品
CVSS 9.4
oxyno-zeta/s3-proxy 资源路径匹配绕过认证漏洞(GHSA-rfqg-wggb-662p)
github.com · 2026-05-22

# 资源路径匹配中的安全问题 (GHSA-rfqg-wggb-662p) ## 漏洞概述 oxyno-zeta/s3-proxy 存在三个相关的安全问题,主要源于 Go 语言中 URL 路径的两种不同表示方式(`r.URL.Path` 解码后的路径与 `r.URL.RequestURI()` 编码后的路径)之间的不匹配。攻击者可以利用这种差异绕过身份验证或访问受保护的资源。 ## 影响范围 - *…

Read more
Parse Server MFA SMS OTP竞态条件漏洞(GHSA-jp44-7mqg-q9j9)
github.com · 2026-05-22

# MFA SMS 一次性密码在并发登录时被接受两次的漏洞总结 ## 漏洞概述 - **漏洞名称**: MFA SMS one-time password accepted twice under concurrent login - **漏洞类型**: 竞态条件 (Race Condition) - **CVSS 评分**: 2.1 / 10 (Low) - **描述**: 在 MFA SMS …

Read more
精品
CVSS 9.8
VM2 沙箱逃逸漏洞 (GHSA-248r-7h7q-cr24) 分析与 PoC
github.com · 2026-05-22

# VM2 沙箱逃逸漏洞 (GHSA-248r-7h7q-cr24) ## 漏洞概述 VM2 存在沙箱逃逸漏洞。攻击者可以利用 `yield*` 表达式在异步生成器中捕获主机异常。当生成器使用 `return` 函数关闭时,返回值会被等待,而 `then` 调用中抛出的异常会被运行时捕获并传递给 `yield*` 生成器作为下一个值。利用此机制,攻击者可以逃逸 VM2 沙箱并在主机上执行任意命令。…

Read more
CVSS 5.8
vm2主机文件路径信息泄露漏洞(GHSA-v27g-jcq-vf8w)及PoC
github.com · 2026-05-22

# 漏洞总结:vm2 主机文件路径披露漏洞 ## 漏洞概述 **漏洞名称**:Host File Path Disclosure via Stack Trace Information Leak (GHSA-v27g-jcq-vf8w) **严重程度**:Moderate (5.8 / 10) **描述**:`vm2` 库中的 `CallSite` 包装类旨在防止对象引用泄露,但它允许调用 `ge…

Read more
CVSS 6.5
vLLM 多模态远程拒绝服务漏洞 (GHSA-hpv8-x276-m59f) 及 POC
github.com · 2026-05-22

# 漏洞总结:vllm 远程拒绝服务漏洞 (GHSA-hpv8-x276-m59f) ## 漏洞概述 在 vLLM 的多模态处理中,存在一个 Token 注入漏洞。未认证的、仅包含特殊 Token 占位符(如 ``)的文本请求会被解释为控制指令。由于图像和视频占位符序列与匹配数据缺失,导致 vLLM 在计算输入位置时索引到空网格,从而引发未处理的 `IndexError`,终止工作进程或导致服务不…

Read more
CVSS 4.4
ws库WebSocket.close()未初始化内存泄露漏洞 (GHSA-58qx-3vqg-4xpx)
github.com · 2026-05-22

# 未初始化内存泄露漏洞 (GHSA-58qx-3vqg-4xpx) ## 漏洞概述 `ws` 库中的 `WebSocket.close()` 实现存在未初始化内存泄露漏洞。当 `reason` 参数为 `TypedArray` 时,该漏洞会被触发。 ## 影响范围 - **受影响版本**: `>= 8.0.0 < 8.20.1` - **修复版本**: `8.20.1` - **CVSS 评分*…

Read more
XWiki Commons 路径遍历漏洞(GHSA-xq3r-2qv5-vqgm)
github.com · 2026-05-22

# 漏洞总结:XWiki Commons 路径遍历漏洞 ## 漏洞概述 - **漏洞名称**:Path traversal via resources parameter in ssx and jsx endpoints using leading slash - **漏洞编号**:GHSA-xq3r-2qv5-vqgm - **严重程度**:Critical (9.3/10) - **CVE I…

Read more
CVSS 7.2
GHSA-wwrh-c2fm-5j9h: NocoBase SQL注入验证绕过漏洞及修复
github.com · 2026-05-07

# SQL注入与验证绕过漏洞总结 ## 漏洞概述 - **漏洞名称**: SQL Injection and Validation Bypass via `sqlCollection:update` Missing `checkSQL` Call - **漏洞编号**: GHSA-wwrh-c2fm-5j9h - **严重程度**: 高 (CVSS v3 base metrics: 7.2 / 1…

Read more
CVSS 8.7
XML注入漏洞(GHSA-8f6w-3gpp-r88h)分析与修复
github.com · 2026-05-07

# 漏洞总结:XML 注入漏洞 (GHSA-8f6w-3gpp-r88h) ## 漏洞概述 在 `requireWellFormed` 选项为 `true` 时,`XMLSerializer.serializeToString` 方法存在 XML 注入漏洞。该漏洞允许攻击者通过构造恶意的 `DocumentType` 节点(包含未转义的 `]>` 序列),在序列化时注入任意外部内容或破坏内部子集,…

Read more
CVSS 8.7
DOM isEqualNode 递归栈溢出漏洞修复 (GHSA-2v35-w6hq-6efw)
github.com · 2026-05-07

# 漏洞总结 ## 漏洞概述 - **漏洞名称**: 防止栈溢出在 isEqualNode 中 - **漏洞描述**: 在 `isNodePrototype.isEqualNode` 方法中,之前递归地进入 `childNodes[i]`,导致在深度嵌套的树中引发 `RangeError`。 - **修复方案**: 将方法改为迭代方式,使用显式的栈来存储 `(node, other)` 对。初始对…

Read more
Vaultwarden 1.35.5 安全公告:GHSA-937x/569v/64bw 组织越权及令牌漏洞修复
github.com · 2026-05-06

### 漏洞概述 Vaultwarden 1.35.5 版本包含以下安全修复: 1. **GHSA-937x-3j8m-7w7p**:未确认的拥有者可以清除整个组织 Vault。 2. **GHSA-569v-845w-82jp**:跨组织组绑定允许未经授权读取和写入另一个组织。 3. **GHSA-64bw-q4jh-xjfx**:刷新令牌在安全印章轮换时未失效。 ### 影响范围 - **GH…

Read more
精品
CVSS 7.5
Nix/Lix守护进程本地权限提升漏洞(GHSA-vh5x/CVE-2026-44028)
discourse.nixos.org · 2026-05-05

# 安全公告:Lix 和 Nix 中的本地权限提升漏洞 ## 漏洞概述 Nix 和 Lix 的守护进程实现存在缓冲区溢出漏洞,允许本地攻击者以守护进程用户(在多用户安装中为 root)身份执行任意代码。 * **Nix 漏洞编号**: GHSA-vh5x-56v5-4368 * **Lix 漏洞编号**: CVE-2026-44028 ## 影响范围 * **受影响系统**: 所有允许连接到其守护…

Read more
CVSS 7.5
Prometheus Azure AD远程写入OAuth密钥明文泄露(GHSA-wg65-39gg-5wfj)
github.com · 2026-05-05

# Prometheus Azure AD remote write OAuth client secret exposed via config API ## 漏洞概述 - **漏洞ID**: GHSA-wg65-39gg-5wfj - **严重程度**: High (7.5 / 10) - **描述**: 在使用 Azure AD remote write 并启用 OAuth 认证时,配置中的…

Read more
CVSS 6.5
GHSA-rh7-www3-vjvm: gosh 跨域任意文件写入漏洞 (PUT/CSRF缺失)
github.com · 2026-05-05

# 漏洞总结:Cross-Origin Arbitrary File Write via Missing CSRF on PUT and Wildcard CORS ## 漏洞概述 - **漏洞名称**:Cross-Origin Arbitrary File Write via Missing CSRF on PUT and Wildcard CORS - **漏洞编号**:GHSA-rh7-ww…

Read more
精品
CVSS 9.8
Node.js 22+ Buffer.prototype.slice 信息泄露漏洞 (GHSA-v37h-5a6f-c47c) 及 PoC
github.com · 2026-05-05

# GitHub 安全漏洞总结:GHSA-v37h-5a6f-c47c ## 漏洞概述 - **漏洞编号**:GHSA-v37h-5a6f-c47c - **漏洞类型**:Node.js 安全漏洞 - **影响版本**:Node.js 22+ - **漏洞描述**:Node.js 22+ 版本中,`Buffer.prototype.slice` 方法存在安全漏洞,攻击者可以通过构造恶意代码绕过安全…

Read more
精品
CVSS 9.1
VRCX VR Overlay RCE漏洞分析 (GHSA-j98g-mgjm-wqph)
github.com · 2024-08-10

从这个网页截图中,可以获取到以下关于漏洞的关键信息: 1. **漏洞名称**:VR Overlay RCE 2. **严重性**:Critical 3. **发布者**:Natsumi-sama 4. **漏洞编号**:GHSA-j98g-mgjm-wqph 5. **发布日期**:4 days ago 6. **受影响版本**:${noty.displayName} has joined'; b…

Read more
精品
CVSS 7.4
Asterisk Originate管理器动作权限绕过漏洞修复(GHSA-c4cg-9275-6w44)
github.com · 2024-08-10

从这个网页截图中,我们可以获取到以下关于漏洞的关键信息: 1. **代码更改**: - 文件:`main/manager.c` - 代码更改的行数:161行 - 添加的行数:141行 - 删除的行数:20行 2. **更改内容**: - 添加了`Reload`和`DBdeltree`到`dialplan`应用列表中,这些应用不能通过`Originate`管理器动作执行,除非具有写`SYSTEM`权…

Read more

每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。

想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。