目标: 1000 元 · 已筹: 1359 元
GHSA
精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。
### 漏洞概述 - **漏洞编号**: GHSA-47qp-hqyc-6rjf, GHSA-2r2c-cx56-8933 - **漏洞类型**: 拒绝服务(DoS) - **漏洞描述**: - **GHSA-47qp-hqyc-6rjf**: `newEnvVars()` 方法未限制环境变量数量,攻击者可通过注入大量环境变量耗尽JVM堆内存(约512 MB)。 - **GHSA-2r2c-cx5…
# 漏洞关键信息总结 ## 漏洞概述 - **发布版本**:Backport security release 0.8.15(针对 8.9.x LTS 分支) - **核心问题**: - **parser/DOM DoS**:解析器存在多项二次方(quadratic)复杂度问题,包括内存/原型链继承、属性去重、尾随空白处理、畸形输入恢复等。 - **serializer 名称检查**:在 `req…
# ION Open Source 4.2.0 安全更新关键信息 ## 漏洞概述 本次发布修复了一组可远程触发的漏洞,主要涉及 bundle 和 segment 解析过程中的越界读写问题,以及若干未认证拒绝服务(DoS)缺陷。 ## 影响范围 - **内存安全**: - BPv7 IMC 扩展块解析器中的堆越界写 - LTP 和 BPv7 bundle 序列解析器在 32 位构建中的越界写 - S…
# Decidim v0.32.0 安全更新总结 ## 漏洞概述 本次发布主要修复了一个安全漏洞: - **CVE-2026-44262** (GHSA-8mwp-w4dr-5c9x) - 该漏洞详情将于 2026年9月6日 公布(距本版本发布后两个月)。 此外,本版本还修复了多个已在 v0.30.9 或 v0.31.5 中发布的安全修复(将于 2026年7月13日 公布): - CVE-2026…
# InvoicePlane v1.7.2-rc-1 安全更新总结 ## 漏洞概述 本次更新修复了多个严重安全漏洞,包括远程代码执行(RCE)、SQL注入、跨站脚本攻击(XSS)、身份验证绕过、权限提升等。 ## 影响范围 - **远程代码执行**:通过可写模板目录中的动态文件模板实现 - **SQL注入**:存在于多个模块,包括发票、客户、供应商等 - **XSS攻击**:存储型XSS、反射型X…
根据提供的网页截图,以下是关于漏洞的关键信息总结: ### 漏洞概述 1. **CVE-2026-56768 / GHSA-x8c2-3p4r-vrr8**: - **描述**:搜索路径注入(search_path pinning)在操作员发出的连接中。数据库所有者可以在公共模式中放置过载的内置函数,并在搜索路径中允许该模式,从而允许操作员探测到这些过载。通过pg_catalog、CWE-426权…
### 漏洞概述 该漏洞涉及2FA(双因素认证)的密钥再生成和CSRF(跨站请求伪造)问题。具体包括两个子漏洞: 1. **GHSA-79qc-c7qq-3rr3 (High)**:在2FA密钥再生成过程中,攻击者可以利用受害者的密码旋转密钥,从响应中读取密钥,并完成挑战(完全绕过2FA)。 2. **GHSA-6v8b-7y93-282v (Moderate)**:通过顶层GET请求默认登录页面…
### 漏洞概述 该网页截图展示了 `flyto-core` 项目的 v2.26.6 安全更新,主要修复了三个安全漏洞: 1. **GHSA-2956-977x-2w3r (Critical)**:任意文件写入漏洞,涉及 `image:download` 和其他文件写入模块。 2. **GHSA-hr7p-wq7r-hg9m (High)**:环境变量插值绕过漏洞,涉及 `$(env.VAR)` …
### 漏洞概述 - **漏洞名称**: Unrestricted API access to an API in reportview - **CVE ID**: CVE-2026-47422 - **严重程度**: Moderate - **发布日期**: 3 weeks ago - **发布者**: AarDG10 ### 影响范围 - **受影响版本**: - v16.18.2 - > v…
### 漏洞概述 在FreeRDP 3.28.0版本中,发现了多个安全漏洞,主要涉及客户端和服务器端的多个组件。这些漏洞可能导致信息泄露、远程代码执行等安全问题。 ### 影响范围 - **iOS客户端**:被@bho3538修复。 - **Android客户端**:由@smclibrahim更新。 - **Windows客户端**:由@zorjen122更新。 - **服务器端smartcard…
用户希望我总结网页截图中的漏洞信息。 1. **识别页面内容**:这是一个 GitHub 的 Release 页面,项目是 `freescout-help-desk / freescout`,版本号是 `1.8.211`。 2. **提取关键信息**: * **漏洞概述 (Fixed)**: * 修复了 `helper::checkIpByMax()` 函数中的安全漏洞(Security)。链接指…
### 漏洞概述 Shopware v6.7.10.1 安全版本发布,修复了多个安全漏洞,包括特权升级、管理账户接管、时序攻击、权限提升、SSO 重定向目标任意化、API ACL 绕过、未经授权支付触发、存储型 XSS 和 SSRF 等。 ### 影响范围 - **特权升级**:通过 Sync API 集成管理标志绕过(GHSA-g9dp-48fh-4fng) - **管理账户接管**:通过用户恢…
### 漏洞概述 **CVE-2026-46345**: 路径遍历任意文件写入在 `compliance-trestle` 的 `{catalog,profile,ssp}-generate` 输出路径中。 - **描述**: 攻击者控制 `-o` 输出参数,导致文件写入工作区外。 - **影响**: 任意位置文件写入,可能覆盖关键文件。 - **修复**: 添加 `PathSecurityVal…
# v1.23.3 安全版本关键信息总结 ## 漏洞概述 - **版本**:v1.23.3(安全与缺陷修复版本) - **性质**:安全与 bug 修复版本,ABI 和 API 与 v1.23.2 兼容,可作为直接替换版本 - **严重级别**:包含一个被评级为 **critical(严重)** 的漏洞,强烈建议所有用户升级 ## 影响范围 - 影响 libheif 库的所有使用者(解码器/编码器…
### GitHub CLI 2.97.0 安全漏洞总结 #### 漏洞概述 在 GitHub CLI 2.97.0 版本中,发现了四个安全漏洞,已进行修复。用户应尽快更新到该版本。 #### 影响范围 1. **终端转义序列注入** - **受影响命令**:`gh gist view`, `gh api`, `gh pr diff`, `gh release download --output …
### 漏洞概述 该页面描述了一个安全补丁(refactor: security batch 2 — platform IDOR and deploy hardening #1685),主要修复了以下安全问题: 1. **GHSA-943m-6wx2-rcj3**:修复了项目路由中的 `ensure_resource_in_workspace` 问题。 2. **GHSA-5x93-w39f-up…
### 漏洞概述 `webpack-dev-server` 存在跨站请求伪造(CSRF)漏洞,攻击者可以通过内部开发者端点触发跨站请求,导致开发者机器被降级。 ### 影响范围 - **受影响版本**:`<= 5.2.5` - **修复版本**:`5.2.6` ### 修复方案 - **补丁**:在 `webpack-dev-server` 5.2.6 版本中,通过拒绝来自 `/webpack-d…
### 漏洞概述 **漏洞名称**: Environment Runtime.Container.Builder.Container SecurityContext bypass allows privileged pod creation **漏洞描述**: 该漏洞允许通过绕过环境运行时容器和构建器容器的安全上下文,创建特权Pod。具体而言,`Environment.Validate()` 调用…
### 漏洞概述 1. **服务器端模板注入(SSTI)通过选项渲染中的双模板解析** - **描述**:此漏洞影响使用选项字段(如复选框、颜色、多选、单选、标签或切换)的Kirby站点,这些选项的值可能来自查询或API,且不完全可信。 - **影响**:攻击者可以通过构造恶意输入来执行任意代码。 - **严重性**:高(CVSS评分7.6) - **CVE ID**:CVE-2026-34587…
用户要求总结网页截图中的漏洞关键信息。 1. **分析图片内容**: * 这是一个 GitHub 仓库的 Release 页面。 * 仓库名称:`libgos/captcha-protect`。 * 版本号:`v1.12.2`。 * 发布标题:`What's Changed`(变更内容)。 * 具体变更列表: * `[skip-release] Update actions/setup-go di…
每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。
想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。