目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

安全情报专区 47895+

精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。

213
已接入情报源
93
当前稳定在线
147
24 小时新增
47,895+
AI 处理情报
持续监听、清洗、翻译并进行 AI 分析 监听情报
示例:RCE · SSRF · GHSA · 反序列化
筛选
CVSS 6.3
Buildah v1.43.2 安全更新公告
github.com · 2026-08-22

### 漏洞概述 - **漏洞名称**: Buildah v1.43.2 安全修复 - **漏洞描述**: 该版本包含对多个安全问题的修复,具体包括: - 升级 `c/common` 到 v0.67.1 - 升级 `cimage` 到 v5.39.2 - 回退一些提交以修复安全问题 ### 影响范围 - **受影响版本**: Buildah v1.43.1 及更早版本 - **影响组件**: `c…

Read more
CVSS 8.0
PHPMyAdmin OQL查询参数注入漏洞(CVE-2012-5155)
github.com · 2026-08-22

### 漏洞概述 - **漏洞名称**: N°9234 - 在运行查询页面的建议OQL中清理查询表达式参数 - **漏洞描述**: 该漏洞涉及在运行查询页面的建议OQL中,对查询表达式参数进行清理,以防止潜在的安全问题。 ### 影响范围 - **影响文件**: `pages/run_query.php` - **影响版本**: 3.3.0-beta1 至 3.2.3.1 ### 修复方案 - *…

Read more
精品
CVSS 6.5
备份恢复模块符号链接逃逸漏洞修复分析
github.com · 2026-08-22

### 漏洞概述 该漏洞涉及备份恢复过程中对不安全符号链接(symlinks)的处理问题。具体表现为: - 在提取备份内容之前,未对硬链接和符号链接进行实时验证。 - 未拒绝不支持的文件类型,如逃逸到恢复根目录之外的符号链接,以及 `app` 和 `user-config` 目录中的硬链接。 - 清理操作在 `finally` 块中执行,即使验证失败也会移除临时恢复目录。 ### 影响范围 - 备…

Read more
精品
CVSS 6.5
Runtipi 备份恢复绕过导致认证任意文件写入 (CVE-2025-55108)
github.com · 2026-08-22

### 漏洞概述 **Authenticated arbitrary file write via backup restore symlink planting** - **描述**: Runtipi 4.10.0 允许认证用户上传并恢复一个精心构造的备份归档文件,该文件会在预期的备份边界外放置一个符号链接。之后,正常的应用写入操作会跟随该符号链接,并将攻击者控制的内容写入到预期的用户配置目录之…

Read more
精品
CVSS 6.5
备份恢复流程中符号链接处理不当导致的路径遍历/文件覆盖漏洞及修复方案
github.com · 2026-08-22

### 漏洞概述 该漏洞涉及备份恢复过程中对不安全符号链接的处理。具体表现为在恢复备份时,未对提取的恢复内容进行验证,导致可能替换现有文件,从而引发安全问题。 ### 影响范围 - **备份恢复功能**:所有使用备份恢复功能的系统或应用。 - **文件操作**:涉及文件复制、移动和删除的操作。 - **符号链接**:特别是那些指向外部目录或文件的符号链接。 ### 修复方案 1. **验证恢复内容…

Read more
精品
CVSS 6.5
RunTipi v4.10.1 修复备份还原路径遍历及不安全链接漏洞
github.com · 2026-08-22

### 漏洞概述 - **漏洞名称**: Backup restore 漏洞 - **漏洞描述**: - Backup restore 现在会拒绝无效或不安全的归档文件,在替换实时应用文件之前。 - Backup restore 现在会拒绝不支持的归档条目、不安全的符号链接、路径遍历尝试和不安全的硬链接。 - 临时恢复文件夹在备份验证或提取失败时会被清理。 ### 影响范围 - **影响版本**:…

Read more
CVSS 5.1
Miniflux-v2 登录页开放重定向漏洞绕过及修复
github.com · 2026-08-22

### 漏洞概述 在 `miniflux-v2` 中,URL 限制可以被攻击者绕过,导致开放重定向漏洞。通常,重定向 URL 需要使用 `IsRelativePath` 进行验证。然而,现有的安全措施(如要求相对路径、禁止主机和模式条目、拒绝概念验证(PoC)条目如 `//fushuling.com`)可以被绕过。 ### 影响范围 - **受影响版本**:2.3.0 - **修复版本**:2.3…

Read more
CVSS 5.1
Go库URL解析开放重定向漏洞修复 (反斜杠绕过)
github.com · 2026-08-22

### 漏洞概述 该漏洞涉及在相对路径验证中拒绝反斜杠。浏览器会将反斜杠规范化为前向斜杠,因此像 `//evil.com` 这样的路径会被解析为相对路径,由 `url.Parse` 解析并解析为 `//evil.com`,导致浏览器中的开放重定向。此提交拒绝任何包含反斜杠的链接,在将其作为相对路径验证之前。 ### 影响范围 - **文件**: `internal/http/response/ht…

Read more
CVSS 6.9
Terragrunt 模块清单清理路径遍历与符号链接逃逸漏洞修复分析
github.com · 2026-08-22

### 漏洞概述 该漏洞涉及 `terragrunt` 模块清单清理过程中的路径解析和符号链接处理问题。具体表现为: 1. **路径解析问题**:在清理模块清单时,未能正确限制路径解析范围,可能导致意外删除非预期目录。 2. **符号链接处理问题**:未能有效防止符号链接逃逸,可能导致恶意符号链接指向非预期位置,从而引发安全问题。 ### 影响范围 - **受影响版本**:`terragrunt`…

Read more
CVSS 6.9
Terragrunt < 1.0.4 任意文件删除漏洞及修复
github.com · 2026-08-22

### 漏洞概述 **漏洞名称**: 任意文件删除漏洞(Arbitrary File Deletion via Malicious Module Manifest) **漏洞描述**: Terragrunt 在下载外部模块时存在任意文件删除漏洞。如果远程模块包含恶意创建的 `.terraform-module-manifest` 文件,Terragrunt 可能会被诱使删除本地文件系统中的任何文件…

Read more
CVSS 7.0
GLPI 计划模块任意对象删除漏洞 (CVE-2026-42318)
vokecyber.com · 2026-08-22

### 漏洞概述 - **CVE编号**: CVE-2026-42318 - **漏洞名称**: Arbitrary Item Deletion in GLPI via Planning - **严重程度**: High (CVSS v4.0 base score 7.0) - **弱点类型**: CWE-862 — Missing Authorization - **产品**: GLPI (op…

Read more
精品
CVSS 7.1
CVE-2026-48507: Snipe-IT批量用户编辑权限绕过导致管理员锁定
vokecyber.com · 2026-08-22

# CVE-2026-48507: Snipe-IT 批量用户编辑中的管理员锁定漏洞 ## 漏洞概述 - **漏洞编号**: CVE-2026-48507 - **漏洞描述**: 一个仅具有 `users.edit` 权限的非管理员用户,可以通过批量用户编辑功能翻转受保护的账户标志,包括控制用户登录的标志。通过关闭管理员账户上的此标志,低权限用户可以锁定每个管理员。 - **严重程度**: 高 (…

Read more
精品
CVSS 9.0
HeyForm 存储型 XSS (CVE-2026-35198) 漏洞分析与修复指南
vokecyber.com · 2026-08-22

### 漏洞概述 **CVE-2026-35198: HeyForm 富文本字段中的存储型 XSS — 通过静默载荷实现团队接管** HeyForm 的表单构建器支持富文本字段,这些字段在表单模式中存储 HTML。这些字段通过 `innerHTML` / `dangerouslySetInnerHTML` 渲染,没有进行任何清理。任何具有表单编辑权限的团队成员都可以注入一个持久化的 JavaScr…

Read more
CVSS 9.3
Chamilo LMS 未授权存储型XSS导致管理员接管漏洞分析
vokecyber.com · 2026-08-22

# CVE-2026-39878: Unauthenticated Stored XSS to Admin Account Takeover in Chamilo LMS ## 漏洞概述 Chamilo LMS 在用户注册时存在一个未认证的存储型 XSS 漏洞,攻击者可以通过构造特殊的注册信息,在管理员查看用户列表时触发恶意脚本,从而获取管理员权限。 ## 影响范围 - **受影响版本**:Cha…

Read more
CVSS 7.5
Go框架绕过X-Forwarded-For速率限制修复
github.com · 2026-08-22

### 漏洞概述 该漏洞涉及在 `X-Forwarded-For` 头中利用最后一个 IP 地址来防止速率限制绕过。具体来说,攻击者可以通过在 `X-Forwarded-For` 头中伪造 IP 地址来绕过速率限制机制。 ### 影响范围 - **文件**: `internal/glance/address_test.go` 和 `internal/glance/glance.go` - **函数…

Read more
CVSS 5.3
iTop版本信息泄露漏洞(CVE-2020-27463)及安全修复
github.com · 2026-08-22

### 漏洞概述 - **漏洞名称**:Version disclosure via login page logo - **漏洞描述**:登录页面的logo的HTML `title`属性包含了完整的iTop版本信息。 - **严重程度**:中等(5.3 / 10) ### 影响范围 - **受影响版本**:<3.2.3 - **修复版本**:3.2.3, 3.3.0 ### 修复方案 - **修…

Read more
CVSS 7.5
GitLab密码重置功能异常处理与安全修复
github.com · 2026-08-22

### 漏洞概述 该网页截图显示了一个关于密码重置功能的漏洞修复。漏洞涉及在密码重置过程中,如果用户输入了无效的邮箱地址或外部账户不允许密码重置,系统会抛出异常。此外,还涉及在发送密码重置邮件时可能出现的错误处理。 ### 影响范围 - **受影响文件**: - `application/exceptions/ForgetPasswordApplicationException.php` - `a…

Read more
精品
CVSS 8.7
specifyjs 项目安全审计报告(含7项漏洞及修复方案)
github.com · 2026-08-22

### 漏洞概述 该网页截图展示了一个关于 `asymmetric-effort/specifyjs` 项目的安全审计报告,报告中列出了多个安全漏洞及其详细信息。主要漏洞包括: 1. **PT-001: URL Parse Failure Silently Allows Request (High)** - **描述**: 当 `new URL()` 抛出解析错误时,`assertSecureFe…

Read more
CVSS 5.3
CVE-2026-5200: CSS 表达式绕过导致 XSS
github.com · 2026-08-22

### 漏洞概述 - **漏洞名称**: PT-003: CSS expression sanitization is bypassable in renderToString - **CVE ID**: CVE-2026-5200 - **严重程度**: 中等 - **发现者**: sam-caldwell - **发布日期**: 2023年5月29日 ### 影响范围 - **受影响版本**:…

Read more
精品
CVSS 9.9
AWS Athena Neptune 连接器权限提升漏洞(CVE-2026-77810)公告
aws.amazon.com · 2026-08-22

# CVE-2026-77810 - 与 Athena Federated Query Neptune 连接器相关的问题 ## 漏洞概述 Amazon Athena 是一个无服务器的交互式查询服务,允许您直接在 Amazon S3 中使用标准 SQL 分析数据。Athena 查询联邦是一项功能,允许您连接到 Amazon S3 之外的数据源,如 DynamoDB、Azure Synapse 和自定…

Read more

每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。

想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。