目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

安全情报专区 48197+

精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。

213
已接入情报源
92
当前稳定在线
161
24 小时新增
48,197+
AI 处理情报
持续监听、清洗、翻译并进行 AI 分析 监听情报
示例:RCE · SSRF · GHSA · 反序列化
筛选
CVSS 7.1
DuckDB I/O函数任意文件读取漏洞及修复方案
github.com · 2026-08-22

### 漏洞概述 该漏洞涉及DuckDB用户查询的安全问题,通过设置`enable_external_access=false`和`allowed_directories`来修复。漏洞允许经过身份验证的用户(即使权限有限)通过DuckDB的I/O函数族(如`read_csv_auto`、`read_json`、`read_text`、`read_blob`、`glob`、`parquet_meta…

Read more
CVSS 7.1
Arc RBAC绕过:本地文件读取与SSRF漏洞分析
github.com · 2026-08-22

### 漏洞概述 **标题**: Authenticated arbitrary local-file read via DuckDB I/O functions bypasses RBAC table-level checks **描述**: Arc的用户SQL验证器(`internal/api/query.go`中的`validateSQLRequest`)仅阻止了`read_parquet`…

Read more
CVSS 8.3
Arc Enterprise 集群级路径遍历蠕虫原语 (CVE-2026-48105)
github.com · 2026-08-22

### 漏洞概述 Arc Enterprise 集群的 FSM `applyRegisterFile` 接受任意文件路径,未进行验证,导致集群级路径遍历蠕虫原语。 ### 影响范围 - **受影响版本**:= 2026.06.1 - **严重性**:Critical - **CVE ID**:CVE-2026-48105 - **弱点**: - CWE-22 - CWE-345 - CWE-913…

Read more
精品
CVSS 8.8
Arc/CVE-2025-4850: 未授权访问Go pprof端点致信息泄露与DoS
github.com · 2026-08-22

### 漏洞概述 - **漏洞名称**: Unauthenticated access to Go debug pprof endpoints leaks runtime state and enables CPU-burn DoS - **CVE ID**: CVE-2025-4850 - **严重程度**: Moderate - **影响版本**: <= 2026.05.1 - **修复版本*…

Read more
CVSS 7.2
CVE-2025-5309: FORT-validator RRDP共享快照缓存投毒漏洞分析
github.com · 2026-08-22

### 漏洞概述 **漏洞名称**: RRDP Shared Snapshot Cache Poisoning in FORT-validator **CVE ID**: CVE-2025-5309 **严重程度**: High **描述**: 该漏洞允许攻击者通过共享快照缓存投毒,导致FORT-validator静默丢弃所有VRPs(和其他签名对象)的某个受害者CA。攻击者可以发布一个有效的子C…

Read more
CVSS 7.7
Combodo iTop DBSearch越权访问漏洞及修复方案
github.com · 2026-08-22

### 漏洞概述 该漏洞涉及在DBSearch类中应用过滤器时的问题。具体来说,当`security.disable_joined_classes_filter`配置项为`true`时,联合类或联合类的过滤器将不会应用于SELECT语句中直接列出的类。这可能导致安全漏洞,因为非管理员用户可能无法看到管理员账户、管理员配置文件以及管理员账户与其配置文件之间的链接。 ### 影响范围 - **受影响类…

Read more
CVSS 7.4
Weechat Relay认证旁路:非恒定时间密码比较漏洞
github.com · 2026-08-22

### 漏洞概述 **漏洞名称**: Non-Constant-Time Password Hash Comparison in Relay Authentication **漏洞描述**: Weechat的relay认证使用非恒定时间的字符串比较函数(`weechat_strcasecmp`和`strcmp`)来验证密码哈希和明文密码。攻击者可以利用时间差异来提取服务器计算的哈希字符,从而在不知…

Read more
精品
CVSS 8.6
iTop exec.php未授权访问漏洞及修复方案
github.com · 2026-08-22

### 漏洞概述 该漏洞涉及在 `exec.php` 文件中缺少对 `exec.php` 的安全检查,可能导致未授权访问或执行恶意代码。 ### 影响范围 - **受影响文件**:`pages/exec.php` - **受影响模块**:`core`、`datamodels2.x`、`module.itop-backup`、`module.itop-hub-connector`、`module.i…

Read more
CVSS 6.5
WeeChat Relay WebSocket 解压缩炸弹漏洞 (DoS)
github.com · 2026-08-22

### 漏洞概述 **漏洞名称**: Decompression Bomb in Relay WebSocket (DoS) **漏洞描述**: WeeChat的relay模块中的WebSocket `permessage-deflate`解压缩函数`relay_websocket_inflate()`没有对输出大小进行上限检查。经过身份验证的用户可以发送一个小的压缩WebSocket帧(= 4.…

Read more
精品
CVSS 8.6
iTop Auth Bypass导致PHP文件执行(CVE-2020-34741)及修复指南
github.com · 2026-08-22

### 漏洞概述 - **漏洞名称**: Authentication bypass in exec.php allows PHP file execution - **CVE ID**: CVE-2020-34741 - **CVSS v3 基础指标**: - 攻击向量: Network - 攻击复杂度: Low - 特权要求: None - 用户交互: None - 范围: Unchanged…

Read more
CVSS 6.5
iTop 文档下载权限绕过漏洞修复分析
github.com · 2026-08-22

### 漏洞概述 该漏洞涉及在 `DownloadDocument` 函数中对附件和常规文档的安全检查不一致。具体来说,对于附件,代码会检查对附件本身的访问权限,而对于常规文档,则检查对主机对象的访问权限。这种不一致可能导致安全漏洞,因为攻击者可能利用这种差异来访问未授权的资源。 ### 影响范围 - **受影响文件**:`core/orcdocument.class.inc.php` - **受…

Read more
CVE-2026-76789: Slider Hero WordPress插件XSS漏洞
vuldb.com · 2026-08-22

### 漏洞概述 - **漏洞名称**: Slider Hero with Video Background, Animation Plugin Cross Site Scripting - **CVE编号**: CVE-2026-76789 - **CVSS评分**: 4.1 - **当前市场价格**: $0-$5k - **CTI兴趣评分**: 0.00 ### 影响范围 - **受影响插件*…

Read more
ManageWP Worker插件身份验证绕过(CVE-2026-18052)
vuldb.com · 2026-08-22

### 漏洞概述 - **漏洞名称**: ManageWP Worker Plugin 4.9.36及以下版本存在不当身份验证漏洞 - **漏洞编号**: CVE-2026-18052 - **CVSS评分**: 6.0 - **当前利用价格**: $0-$5k - **CTI兴趣评分**: 0.00 ### 影响范围 - **受影响软件**: ManageWP Worker Plugin - *…

Read more
CVSS 3.5
iTop ajax.render.php信息泄露漏洞(GHSA-gh9b-5898-6jfh)
github.com · 2026-08-22

### 漏洞概述 - **漏洞名称**: Information disclosure in ajax.render.php - **漏洞ID**: GHSA-gh9b-5898-6jfh - **严重程度**: 低 (3.5 / 10) - **CVSS v3 基础指标**: - 攻击向量: 网络 - 攻击复杂度: 低 - 所需权限: 低 - 用户交互: 需要 - 范围: 未改变 - 机密性: …

Read more
CVSS 8.7
LaTeX解析器RaTeX多字节分隔符越界致Panic漏洞分析
github.com · 2026-08-22

# Panic on `verb` with a multibyte delimiter (UTF-8 byte-boundary slice) ## 漏洞概述 - **漏洞描述**:在 `RaTeX` 的 `verb` 命令处理中,当使用多字节字符作为分隔符时,解析器会因 UTF-8 字节边界问题而 panic。 - **影响**:该漏洞会导致整个进程崩溃,不仅限于当前请求/线程,可能影响任何渲…

Read more
CVSS 6.9
RaTeX栈溢出拒绝服务漏洞(CVE-2020-5351)及POC
github.com · 2026-08-22

# 漏洞概述 - **漏洞名称**: Unbounded parser recursion → stack overflow (process abort) - **漏洞描述**: RaTeX的递归下降解析器在每个嵌套级别(如 `\left`, `\sqrt`, `(` 等)无最大深度限制地递归调用一个(或多个)原生栈帧。当嵌套组超过8 MB的主线程栈时,进程会因 `panic = "abort"…

Read more
精品
CVSS 8.8
LeafWiki LPE漏洞(GHSA-j4r-567p-r5h5)及安全补丁指南
github.com · 2026-08-22

# 漏洞概述 - **漏洞名称**: Privilege Escalation via User Self-Service Update - **漏洞编号**: GHSA-j4r-567p-r5h5 - **发布日期**: 2024年5月31日 - **严重程度**: 高 (8.8 / 10) - **CVSS v3 基础指标**: - 攻击向量: 网络 - 攻击复杂度: 低 - 所需权限: 低 …

Read more
CVSS 4.3
Kite v0.12.2 RBAC绕过漏洞(CVE-2025-53487)
github.com · 2026-08-22

### 漏洞概述 **标题**: Authenticated cluster RBAC bypass in /api/v1/overview **描述**: 认证后的Kite用户,即使其角色不允许选择特定集群,也可以通过请求`/api/v1/overview`来获取该集群的聚合Kubernetes清单和容量数据。问题存在于当前主提交`3cb0eb8db4746c82a252f3c35cfdaf9a…

Read more
CVSS 8.8
LeafWiki 路径遍历漏洞公开(PUT接口未清理参数)
github.com · 2026-08-22

# 漏洞概述 - **漏洞名称**: Path traversal in RenameAsset via unsanitized oldFilename parameter - **漏洞类型**: 路径遍历 - **漏洞描述**: 在LeafWiki的资产重命名功能中发现了一个路径遍历漏洞。具有编辑器权限的经过身份验证的用户可以将可访问LeafWiki服务器进程目录的文件移动到页面的资产目录中。这…

Read more
CVSS 4.8
CVE-2025-5329 存储型XSS漏洞公告
github.com · 2026-08-22

### 漏洞概述 **Stored XSS via search-result title (highlight() returns raw title into dangerouslySetInnerHTML)** - **漏洞类型**:存储型跨站脚本(XSS) - **描述**:在搜索结果UI中存在一个存储型跨站脚本漏洞。通过搜索API返回的页面标题可以被渲染为原始HTML在前端。具有编辑器或…

Read more

每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。

想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。