目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1359 元

100%

安全情报专区 679 — 搜索: GHSA ×

精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。

240
已接入情报源
120
当前稳定在线
1,259
24 小时新增
679+
AI 处理情报
持续监听、清洗、翻译并进行 AI 分析 监听情报
Clear
示例:RCE · SSRF · GHSA · 反序列化
筛选
latter库boring-tls后端TLS主机名验证绕过(GHSA-4j98-g833-qx53)
github.com · 2026-07-21

### 漏洞概述 - **漏洞名称**: TLS hostname verification disabled when using Boring TLS backend - **漏洞ID**: GHSA-4j98-g833-qx53 - **严重程度**: 9.1 / 10 (Critical) - **描述**: 在 `lettre` 的 `boring-tls` 集成中,存在一个布尔逻辑错误…

Read more
CVSS 4.3
SurrealDB JWT算法ES512静默降级漏洞(GHSA-fwg2-gr34-q3w8)
github.com · 2026-07-20

### 漏洞概述 - **漏洞名称**: ES512 silently downgraded to ES384 due to jsonwebtoken crate limitation - **漏洞ID**: GHSA-fwg2-gr34-q3w8 - **严重程度**: 中等 (4.3 / 10) - **发布日期**: May 28 ### 影响范围 - **受影响版本**: <3.1.0 -…

Read more
CVSS 4.3
SurrealDB RELATE权限绕过漏洞(GHSA-f82j-v89j-mf86)
github.com · 2026-07-20

# `RELATE` 覆盖现有边记录,无需 `UPDATE` 权限 ## 漏洞概述 - **漏洞名称**: `RELATE` 覆盖现有边记录,无需 `UPDATE` 权限 - **漏洞编号**: GHSA-f82j-v89j-mf86 - **严重程度**: 中等 (4.3 / 10) - **CVSS v3 基础指标**: - 攻击向量: 网络 - 攻击复杂度: 低 - 所需权限: 低 - 用户…

Read more
CVSS 6.5
SurrealDB嵌套类型注解解析递归限制缺失导致DoS漏洞(GHSA-6r8p-hgq7-825g)
github.com · 2026-07-20

### 漏洞概述 **漏洞名称**: Denial of Service due to nested types annotations **CVE ID**: 无已知CVE **CVSS v3 基础指标**: - **攻击向量**: Network - **攻击复杂度**: Low - **权限要求**: Low - **用户交互**: None - **范围**: Unchanged - **…

Read more
CVSS 6.5
SurrealDB 数据库因恶意LIVE查询导致DoS漏洞(GHSA-4v76)
github.com · 2026-07-20

### 漏洞概述 - **漏洞名称**: Crafting malicious LIVE queries writes to the database, resulting in DoS, without permission to the table required - **漏洞ID**: GHSA-4v76-cw68-4vc9 - **发布日期**: May 28 - **严重程度**: M…

Read more
CVSS 7.3
rt-claw未认证SSRF漏洞(GHSA-qgxf)分析
github.com · 2026-07-19

### 漏洞概述 **标题**: Unauthenticated swarm RPC can trigger http_request to read loopback and internal HTTP resources in rt-claw **描述**: - **漏洞类型**: 服务器端请求伪造(SSRF) - **影响**: 攻击者可以通过发送未经认证的UDP请求,利用`swarm`功能…

Read more
精品
CVSS 8.5
SurrealDB脚本函数格式字符串漏洞(GHSA-q3gg-m8hr-h4x4)通报
github.com · 2026-07-18

### 漏洞概述 - **漏洞名称**:Externally Controlled Format String in Scripting Functions - **CVE ID**:GHSA-q3gg-m8hr-h4x4 - **发布日期**:2024年2月19日 - **严重程度**:高(8.5/10) - **CVSS v3 base metrics**: - Attack vector: …

Read more
精品
CVSS 6.3
SurrealDB 作用域用户切换数据库时认证绕过漏洞 (GHSA-gh9f-6mx2-c4q2)
github.com · 2026-07-18

# 漏洞概述 - **漏洞名称**: Improper Authentication when Changing Databases as Scope User - **漏洞编号**: GHSA-gh9f-6mx2-c4q2 - **发布日期**: 2024年7月11日 - **严重程度**: 中等 (6.3 / 10) - **CVSS v3 基础指标**: - 攻击向量: 网络 - 攻击复杂度…

Read more
精品
CVSS 9.4
SurrealDB备份导入SurrealQL注入漏洞(GHSA-ccj3-5p93-8p42)
github.com · 2026-07-18

# 漏洞概述 - **漏洞名称**: Server-takeover via SurrealQL injection on backup import - **漏洞编号**: GHSA-ccj3-5p93-8p42 - **严重程度**: Critical (CVSS v4 base metrics: 9.4 / 10) - **发布日期**: 2025年4月10日 - **发现者**: rowa…

Read more
CVSS 2.3
SurrealDB脚本功能拒绝服务漏洞(GHSA-3824-qmfg-2qv7)分析与修复
github.com · 2026-07-18

# 漏洞概述 - **漏洞标题**: No JavaScript script function default timeout could facilitate DoS - **漏洞编号**: GHSA-3824-qmfg-2qv7 - **发布日期**: 2025年4月10日 - **严重程度**: 低 (CVSS v4 base metrics: 2.3/10) - **攻击向量**: 网络…

Read more
CVSS 7.1
ChurchCRM 7.3.3 越权读取/修改漏洞 (GHSA-j6i3-h3cm-p7x7)
github.com · 2026-07-14

### 漏洞概述 **漏洞名称**: Improper object-level authorization allows low-privileged users to read and modify other families' records via family API endpoints **漏洞ID**: GHSA-j6i3-h3cm-p7x7 **严重程度**: 高 (7.1 / …

Read more
Revolt Webhook令牌越权发送消息漏洞 (GHSA-8684-vfjl-v3lq)
github.com · 2026-07-16

### 漏洞概述 - **漏洞名称**: Webhook tokens are freely accessible for users with read permissions - **漏洞ID**: GHSA-8684-vfjl-v3lq - **发布日期**: 2025年2月11日 - **严重程度**: 7.6 / 10 ### 影响范围 - **受影响版本**: - delta (Rev…

Read more
Wekan平台OIDC认证越权提升至管理员权限(CVE-209/GHSA-cv95)
github.com · 2026-07-16

### 漏洞概述 该漏洞涉及Wekan平台中OIDC Meteor方法的授权问题,允许未授权用户通过全局DOP调用提升权限至管理员级别(CVE-209, CWE-662)。具体而言,六个内部OIDC登录流程中注册的方法被错误地设置为全局DOP可调用,导致任何已认证用户都能调用这些方法,从而绕过管理员权限限制。 ### 影响范围 - **受影响的方法**: - `setOrgAdminFieldsF…

Read more
CVSS 4.2
n8n-mcp多租户授权绕过漏洞(GHSA)及修复补丁
github.com · 2026-07-16

### 漏洞概述 该漏洞涉及在 `n8n-mcp` 项目中,由于对多租户工作流版本备份的授权检查不正确,导致潜在的安全问题。具体表现为在处理多租户请求时,未能正确验证租户范围的授权,可能导致未授权访问或数据泄露。 ### 影响范围 - **受影响版本**:v2.57.4 - **影响模块**:`n8n-mcp` 项目中的多租户工作流版本备份功能 - **影响用户**:使用多租户模式的用户 ### …

Read more
精品
CVSS 7.2
TDengine UDF远程代码执行漏洞(GHSA-7fwh-p233-87xv)及POC
github.com · 2026-07-16

### 漏洞概述 **漏洞名称**: UDF lead to RCE **漏洞编号**: GHSA-7fwh-p233-87xv **严重程度**: 高 (7.2 / 10) **发布日期**: 3周前 **报告者**: zitsen **描述**: TDengine 3.0.0 版本中的用户定义函数(UDF)功能允许安装未经适当验证的查询。攻击者可以在 TDengine 服务器端执行任意 C 代…

Read more
Node.js WebSocket内存耗尽DoS漏洞分析(GHSA-96hv-2xvq-fx4p未完全修复)
github.com · 2026-07-16

### 漏洞概述 - **漏洞名称**: Default maxFragments still allows memory-exhaustion DoS (incomplete GHSA-96hv-2xvq-fx4p fix) #2331 - **漏洞描述**: 尽管GHSA-96hv-2xvq-fx4p修复了maxFragments/maxBufferedChunks的默认值,但默认值仍然过高,…

Read more
精品
CVSS 7.7
Postiz应用未认证任意终身PRO订阅提权漏洞 (GHSA-7rp-5mjg-qqg9)
github.com · 2026-07-16

# 漏洞概述 - **漏洞名称**: Unauthenticated arbitrary lifetime PRO grant via Nowpayments webhook - **漏洞编号**: GHSA-7rp-5mjg-qqg9 - **严重程度**: 高 (7.7 / 10) - **CVSS v3 评分**: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I…

Read more
精品
CVSS 9.9
Penpot GHSA-935C-H2JG 预认证账户接管漏洞及PoC
github.com · 2026-07-16

### 漏洞概述 **漏洞名称**: Pre-authenticated account takeover via team-invitation token + prepare-register-profile **漏洞ID**: GHSA-935C-H2JG **严重程度**: Critical (9.0 / 10) **描述**: - **影响范围**: 任何未阻止的Penpot用户账户(包…

Read more
lightRAG JWT认证绕过漏洞(GHSA)及修复
github.com · 2026-07-15

### 漏洞概述 在 `lightRAG` 项目中,存在一个安全漏洞,允许攻击者通过伪造的 JWT 令牌绕过 X-API-Key 认证。具体来说,当 `AUTH_ACCOUNTS` 未设置时,系统会回退到公共 `DEFAULT_TOKEN_SECRET`,导致未经验证的攻击者可以生成有效的 JWT 令牌,从而绕过所有受保护的端点。 ### 影响范围 - **API 密钥配置**:当 `LIGHTR…

Read more
CVSS 7.5
GHSA-52v5-j5w-gxr: sigstore certificateOIDs验证绕过漏洞
github.com · 2026-07-15

# 漏洞概述 - **漏洞名称**: `certificateOIDs` 验证约束被静默丢弃且从未强制执行 - **漏洞编号**: GHSA-52v5-j5w-gxr - **严重程度**: 高 (CVSS v3 基础指标: 7.5/10) - **发布日期**: 2024年5月28日 - **报告者**: 2vr2022, Stickleback, Zyy0530 ## 描述 在 `sigsto…

Read more

每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。

想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。