目标: 1000 元 · 已筹: 1336 元
精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。
### 漏洞概述 - **漏洞名称**: Standalone key server accepts ANY Bearer token as valid authentication - **严重程度**: CRITICAL - **描述**: 独立密钥服务器的 `verify_api_token()` 函数在 `server/key-server/app/api/v1/keys.py` 的第 4…
# Camellia 测试模式禁用 HMAC 认证 ## 漏洞概述 `openssl_encrypt` 模块中的 `CamelliaCipher` 类通过 `os.environ.get("PYTEST_CURRENT_TEST")` 检测测试模式(第 845 行)。在测试模式下: - 加密返回密文时不附带 HMAC 标签(第 890 行) - 解密处理数据时不验证 HMAC(第 944-952 …
### 漏洞概述 - **漏洞名称**: HKDF key normalization uses no salt with static info parameter - **严重程度**: HIGH - **CVE ID**: 无已知CVE - **发布日期**: 2023年2月10日 ### 影响范围 - **受影响版本**: < 1.4.0 - **修复版本**: 无 ### 描述 - **…
### 漏洞概述 - **漏洞名称**: PQC simulation mode fallback uses weak deterministic shared secret - **严重程度**: CRITICAL - **描述**: 在 `openssl_encrypt/modules/pqc.py` 的 `lines 1046-1138` 中,如果 KEM 解密失败,代码会静默回退到“模拟模…
### 漏洞概述 **漏洞名称**: Cross-Site WebSocket Hijacking on the admin-only network proxy endpoint (`/ws/network/proxy`) via explicit `CheckOrigin: true` bypass **漏洞描述**: - 该漏洞涉及一个仅限管理员的WebSocket转发代理端点(目标URL和…
### 漏洞概述 - **漏洞名称**: Password visible in process list via --password CLI argument - **严重程度**: 高 - **CVE ID**: 无已知CVE - **发布日期**: 2023年2月10日 ### 影响范围 - **受影响版本**: < 1.4.0 - **修复版本**: 1.4.0 - **影响描述**: …
### 漏洞概述 - **漏洞名称**: `restore_hidden_modules()` 日志记录和竞态条件在导入守卫中的问题 - **严重程度**: 高 - **CVE ID**: 无已知CVE - **描述**: 在 `openssl_encrypt` 的 `PluginImportGuard` 中存在两个问题,具体位于 `openssl_encrypt/modules/plugin_s…
### 漏洞概述 **漏洞名称**: Unthrottled brute-force of Publish Service Basic Auth accounts in `PublishServiceTransport.RoundTrip()` **漏洞描述**: 该漏洞允许对名为“publish-viewer”的密码进行无限自动化猜测,这些密码在单独的、默认未认证的端口上运行。漏洞存在于 `Pu…
### 漏洞概述 - **漏洞名称**: Integrity proxy trusts entire RFC 1918 private address space by default - **严重程度**: HIGH - **发布日期**: Feb 10 - **CVE ID**: 无已知CVE - **弱点**: 无已知弱点 ### 影响范围 - **受影响版本**: < 1.4.0 - **…
### 漏洞概述 **标题**: Missing authorization on Bonfire `Subscribe` — cross-server member enumeration & profile/status surveillance (ban-evasion) **描述**: - **问题**: Bonfire 决定发送哪些事件给客户端,完全基于发布订阅主题的套接字订阅。它从不重…
### 漏洞概述 该漏洞涉及 `siyuan-note/siyuan` 项目中的 `net/http/pprof` 调试端点,包括堆转储,在 `--mode` 参数不为 "prod" 时完全未授权注册。这导致内存中的敏感信息(如 AI 提供商 API 密钥、AccessAuthCode)暴露,且没有相应的警告。 ### 影响范围 - **受影响版本**:3.7.3 - **修复版本**:v3.7.…
### 漏洞概述 **漏洞名称**: Sequential-XOR last-stage cancellation bypasses KDF cost (memory-hard hashing defeated for --xor files) **漏洞描述**: - 在 `openssl_encrypt` 的 `sequential XOR` 组合模式(`--xor` 或 `--use-xor-…
### 漏洞概述 IBM i 受到多个漏洞的影响,具体包括: 1. **CVE-2026-18101** - **描述**:IBM i 允许本地攻击者通过不当管理线程权限交换获得提升的权限。 - **CWE**:CWE-269: Improper Privilege Management - **CVSS 基础分数**:8.8 - **CVSS 向量**:CVSS:3.1/AV:L/AC:L/PR…
### 漏洞概述 IBM i 受到多个漏洞的影响,具体包括: 1. **CVE-2026-18193** - **描述**: IBM 可能允许远程攻击者绕过安全限制,由于对用户控制地址的验证不当。 - **CWE**: CWE-269: Improper Privilege Management - **CVSS 基础评分**: 8.9 - **CVSS 向量**: (CVSS:3.1/AV:N/…
# IBM i 漏洞总结 ## 漏洞概述 - **漏洞名称**: IBM i 受拒绝服务漏洞影响(CVE-2026-17078) - **漏洞类型**: 拒绝服务(Denial of Service) - **漏洞描述**: IBM i 在分布式关系数据库架构(DRDA)/分布式数据管理(DDM)中存在资源耗尽导致的拒绝服务漏洞。 - **CVE编号**: CVE-2026-17078 - **C…
### 漏洞概述 - **漏洞名称**:WordPress登录页XSS2Shell漏洞(CVE-2026-64638) - **漏洞类型**:XSS(跨站脚本攻击) - **漏洞描述**:该漏洞存在于WordPress的登录页面,攻击者无需账号即可触发,通过构造恶意内容实现XSS攻击,进而获取服务器权限。 ### 影响范围 - **受影响版本**:WordPress 7.0.3及更早版本 - **…
### 漏洞概述 在 `Image-Toolkit-MCP-Server`(PromptShopMCP)中,`generate_image_from_url` 和 `remove_background` 工具存在服务端请求伪造(SSRF)漏洞。用户提供的 `image_url` 参数直接传递给共享的 `download_image()` 辅助函数,该函数调用 Python 的 `requests.…
### 漏洞概述 **标题**: Authentication Bypass via HMAC Session Cookie Forgery (treefrog-framework) **产品**: TreeFrog Framework **受影响版本**: 2.9.0 及之后(2023-02-04 引入),在 2.2.1.1 版本中修复 **组件**: Cookie session store …
### 漏洞概述 华为发布了2026年8月的安全更新,包括华为和第三方库的补丁。以下是关键漏洞信息: #### 华为补丁 1. **CVE-2026-49307** - **漏洞描述**: 多模式输入模块中的权限控制漏洞 - **影响**: 成功利用此漏洞可能影响服务机密性 - **严重程度**: 高 - **受影响版本**: HarmonyOS6.1.0 2. **CVE-2026-58560*…
### 漏洞概述 华为在2026年8月发布了针对旗舰机型的月度安全更新,其中包括华为和第三方库的补丁。以下是该安全更新中包含的华为补丁详情: ### 影响范围 #### 华为补丁 | CVE编号 | 漏洞描述 | 影响 | 严重程度 | 受影响版本 | |---------|----------|------|----------|------------| | CVE-2026-49307 | …
每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。
想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。