目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

安全情报专区 48457+

精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。

213
已接入情报源
93
当前稳定在线
343
24 小时新增
48,457+
AI 处理情报
持续监听、清洗、翻译并进行 AI 分析 监听情报
示例:RCE · SSRF · GHSA · 反序列化
筛选
Apache AppSamurai Util.pm 弱随机数及弱哈希漏洞分析
metacpan.org · 2026-08-24

### 漏洞概述 该网页截图展示了一个名为 `Apache-AppSamurai-1.01` 的 Perl 模块 `Util.pm` 的代码。代码中包含了一些用于生成和验证会话密钥、密码哈希、会话 ID 等功能的函数。然而,代码中存在一些潜在的安全问题,尤其是在处理会话密钥和密码哈希时。 ### 影响范围 - **会话密钥生成**:`CreateSessionAuthKey` 函数用于生成会话密钥…

Read more
精品
CVSS 7.4
Tenda CH22路由器远程命令注入漏洞(CVE-2026-78141)
vuldb.com · 2026-08-24

### 漏洞概述 - **漏洞编号**:CVE-2026-78141 - **漏洞类型**:命令注入 - **描述**:在Tenda CH22 1.0.0.1中发现了一个漏洞,影响了`/goform/exeCommand`文件中的`formexeCommand`函数。通过操纵`cmdinput`参数,可以实现命令注入。攻击可以远程发起,且利用代码已公开。 ### 影响范围 - **受影响产品**:…

Read more
CVSS 6.3
BRPMS 1.0 已认证IDOR漏洞及PoC
vuldb.com · 2026-08-24

### 漏洞概述 - **漏洞编号**: #882422 - **漏洞名称**: code-projects Barangay Resident Profiling Management System (BRPMS) / Barangay San Fabian 1.0 Insecure Direct Object Reference (IDOR) - **漏洞类型**: 不安全的直接对象引用(ID…

Read more
精品
CVSS 7.4
Tenda CH22 V1.0.0.1 formexeCommand 命令注入漏洞
vuldb.com · 2026-08-24

### 漏洞概述 **漏洞标题**: Tenda CH22 V1.0.0.1 Command Injection **描述**: Tenda CH22 V1.0.0.1 固件在 `formexeCommand` 函数中存在命令注入漏洞。`src` 变量接收来自 POST 请求的 `cmdinput` 参数,并传递给 `strcpy` 函数。在此函数中,`src` 变量作为 `s` 参数传递。`su…

Read more
CVSS 6.3
CVE-2026-78142: Barangay Resident Profiling Management System 越权漏洞
vuldb.com · 2026-08-24

# CVE-2026-78142 在 Barangay Resident Profiling Management System 中的漏洞 ## 漏洞概述 在 code-projects Barangay Resident Profiling Management System 1.0 中发现了一个漏洞。这影响了文件 `/archived_records.php` 的组件 Restore/Dele…

Read more
CVSS 6.3
BRPMS系统IDOR越权访问漏洞分析报告
gist.github.com · 2026-08-24

### 漏洞概述 - **受影响版本**:Barangay Resident Profiling Management System (BRPMS) / Barangay San Fabian: 当前仓库快照 - **漏洞类型**:不安全的直接对象引用(IDOR)/ 越权访问控制 - **严重程度**:高 - **状态**:未修补 - **CWE**:CWE-639: 通过用户控制的键绕过授权;C…

Read more
富士通SKYSEA Client View/IT Manager RCE漏洞公告(CVE-2026-xxx)
jvn.jp · 2026-08-24

### 漏洞概述 SKYSEA Client View和SKYMEC IT Manager存在多个漏洞,包括: - **CVE-2026-66109, CVE-2026-68960** - SKYSEA Client View Ver.21.210.01及更早版本 - SKYMEC IT Manager Ver.2023.225.03a, Ver.2024.005.10a - **CVE-2026…

Read more
CVSS 4.7
ujcms v10.1.3 服务端模板注入(SSTI)漏洞分析
vuldb.com · 2026-08-24

### 漏洞概述 - **漏洞名称**: dromara ujcms 10.1.3 Server-Side Template Injection (SSTI) - **漏洞描述**: ujcms v10.1.3 的后台模板文件管理功能存在服务端模板注入漏洞。具有模板编辑权限的后端用户可以通过 `/api/backend/first/web-file-template` 接口注入任意的 FreeMa…

Read more
CVSS 4.7
UJCMS v10.1.3 后端 SSTI 漏洞分析与代码审计
github.com · 2026-08-24

### 漏洞概述 UJCMS v10.1.3 存在一个服务端模板注入(SSTI)漏洞。该漏洞存在于后端模板文件管理功能中,具有模板编辑权限的后端用户可以通过 `/api/backend/ext/web-file-template` 端点修改 FreeMarker 模板文件,注入任意 FreeMarker 表达式或 HTML/JavaScript 代码。模板内容在存储时没有进行任何安全过滤,并在前端…

Read more
PostgreSQL quote.c 特殊浮点值处理漏洞修复分析
github.com · 2026-08-24

### 漏洞概述 该网页截图展示了一个关于数据库处理中特殊浮点值(如“infinity”)的漏洞修复。主要问题在于`quote.c`文件中的`quote_*`函数未能正确处理这些特殊浮点值,导致潜在的安全风险。 ### 影响范围 - **影响模块**:`quote.c`文件中的`quote_*`函数。 - **影响类型**:特殊浮点值(如“infinity”)的处理不当。 - **潜在风险**:可…

Read more
PostgreSQL内存分配缺陷修复分析(dbdump.c/quote.c)
github.com · 2026-08-24

### 漏洞概述 该漏洞涉及在引用浮点数时不正确的内存分配问题,可能导致潜在的安全风险。 ### 影响范围 - **文件**:`dbdump.c` 和 `quote.c` - **具体位置**: - `dbdump.c` 中的 `pg_destringify_array` 函数 - `quote.c` 中的 `quote_float` 和 `dequote_bytea_hexchar` 函数 ##…

Read more
CVSS 6.1
justhtml to_markdown() 空白行突破导致 XSS 漏洞
github.com · 2026-08-23

### 漏洞概述 **漏洞名称**: `justhtml: to_markdown() code-span blank-line breakout enables XSS` **漏洞描述**: 在 `justhtml` 0.9.0 到 1.21.0 版本中,`to_markdown()` 函数在处理 `` 和 `` 标签内的文本时,如果文本中包含一个空白行(`\n\n`),会导致该文本被重新解析为…

Read more
CVSS 6.1
justhtml库默认Sanitizer绕过漏洞(CVE待定)
github.com · 2026-08-23

### 漏洞概述 该漏洞涉及 `justhtml` 库中的默认 sanitizer 绕过问题,具体表现为 `` 投影会重新插入未 sanitization 的子树。此外,还有两个可用性相关的发现。 ### 影响范围 - **受影响版本**:= 3.11.0 - **严重程度**:高 ### 修复方案 1. **默认 sanitizer 绕过 via `` 投影(关键)** - **问题描述**:`…

Read more
精品
CVSS 9.8
justhtml 1.16.0 XSS绕过漏洞修复及修复方案
github.com · 2026-08-23

# 漏洞概述 justhtml 1.16.0 修复了多个与 HTML 处理相关的安全问题,这些问题主要涉及: - **策略复用和变异**:嵌套变异 sanitization 策略内部可能会使后续 sanitization 失效,或者通过变异导出的默认策略内部影响整个进程。 - **内存中 sanitization 漏洞**:程序化 DOM sanitization 可能遗漏危险的混合大小写标签名(…

Read more
CVSS 7.5
JustHTML 1.9.1 深层嵌套HTML导致无限递归DoS漏洞分析
github.com · 2026-08-23

### 漏洞概述 - **漏洞名称**: Uncontrolled recursion DoS in JustHTML() via deeply nested HTML - **漏洞描述**: Justhtml 1.9.1 及更早版本在处理深层嵌套的 HTML 时存在拒绝服务(DoS)漏洞。解析过程中,`JustHTML.__init__()` 总是调用 `TreeBuilder.finish()…

Read more
CVSS 6.1
DOMPurify字面序列化绕过漏洞分析与修复
github.com · 2026-08-23

### 漏洞概述 - **漏洞名称**: Mutation XSS via Literal Text Serialization in Raw Text Elements (style/script) - **描述**: 当自定义策略允许原始文本元素(如 `` 或 ``)时,序列化的 DOM 树可能不安全。该问题影响通过 `sanitize_dom()` 函数构造或修改的 DOM 树,其中包含这些…

Read more
精品
CVSS 7.5
justhtml 拒绝服务漏洞 (GHSA-r8qj-3554-33mr) 修复指南
github.com · 2026-08-23

# 漏洞概述 - **漏洞名称**: Denial-of-service hardening in justhtml 1.18.0 - **漏洞编号**: GHSA-r8qj-3554-33mr - **严重程度**: Low - **发布日期**: May 5, 2026 - **修复版本**: justhtml 1.18.0 - **受影响版本**: < 1.18.0 - **CVE ID**…

Read more
精品
CVSS 9.8
justhtml 1.14.0 安全修复公告:URL清理、HTML序列化及策略绕过
github.com · 2026-08-23

# 漏洞概述 在 justhtml 1.14.0 中发现多个安全修复,涉及 URL 清理助手、HTML 序列化、Markdown 透传和自定义策略。 # 影响范围 - justhtml ` 的程序化 HTML 注释可能会破坏注释并注入活动标记。 ## Markdown 透传问题 - `to_markdown(html_passthrough=True)` 可能会通过发出原始关闭 `` 序列,从清理…

Read more
CVSS 6.1
justhtml库XSS漏洞分析与POC (<=1.12.0)
github.com · 2026-08-23

### 漏洞概述 `to_markdown()` 函数在序列化受攻击者控制的 `` 内容时存在漏洞。该函数在处理 `` 标签时,使用了固定的三反引号代码块分隔符,但没有选择比内容中任何反引号序列更长的分隔符。这导致攻击者可以插入反引号和类似 HTML 的文本,从而闭合代码块并注入原始 HTML,进而执行 XSS 攻击。 ### 影响范围 - **受影响版本**:`justhtml` 库版本 ` 内…

Read more
Linux内核net/sched模块act_ct内存泄漏漏洞修复分析
git.kernel.org · 2026-08-23

### 漏洞概述 该漏洞涉及Linux内核中的`net/sched`模块,具体是`act_ct`(连接跟踪动作)在处理数据包时存在一个安全缺陷。当数据包通过`act_ct`处理时,如果数据包被标记为分片(fragment),则会导致内存泄漏和潜在的安全问题。 ### 影响范围 - **受影响模块**:`net/sched`模块中的`act_ct`功能。 - **影响版本**:Linux内核稳定版本…

Read more

每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。

想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。