目标: 1000 元 · 已筹: 1359 元
反序列化
精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。
### 漏洞概述 - **漏洞编号**:#148, #188, #213 - **修复版本**:2.42 - **漏洞描述**: - 移除 `commons-collections 3.x` 导致构建失败,因为 Apache Artemis 需要 `commons-collections 3.x` 来运行(例如 `apache-commons-collections.FastHashMap`)。 …
### 漏洞概述 **漏洞名称**: Unsafe Deserialization in Public `keras.layers.TorchModuleWrapper.from_config` Reaches `torch.load(weights_only=False)` Without Explicit Unsafe Opt-In **CVE编号**: CVE-2024-12484 **漏洞…
### 漏洞概述 - **漏洞名称**: Microsoft Exchange Server Elevation of Privilege Vulnerability - **CVE编号**: CVE-2026-55009 - **发布日期**: 2026年7月14日 - **CVSS评分**: 3.1 (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RC:C) …
# Apache Camel 安全公告:CVE-2026-43865 ## 漏洞概述 - **严重性**: 中等 - **摘要**: Camel-Hazelcast 在默认配置的 Hazelcast 实例中存在不安全的 Java 反序列化问题,可导致远程代码执行。 - **描述**: 当 Camel 构建 Hazelcast 集群时,如果未提供用户自定义的 Hazelcast 实例、配置或 Bea…
### 漏洞概述 - **漏洞名称**: CVE-2026-46590 - **严重程度**: 中等 - **描述**: HashiCorp Vault 和 AWS Secrets Manager 的 key-lifecycle 管理器在反序列化持久化密钥元数据时,使用了 Java 的 `ObjectInputStream` 且没有 `ObjectInputFilter` 或类白名单。这可能导致在…
### 漏洞概述 该漏洞涉及多个远程代码执行(RCE)向量,包括不安全的反序列化、命令注入和SSTI黑名单绕过。具体包括: 1. **不安全的反序列化**: - **JobQueue**:直接RCE gadget,未限制允许的类。 - **FileCache**:任意类实例化,通过`unserialize`函数。 - **Session**:高严重性,允许实例化任何类。 2. **命令注入**: …
### 漏洞概述 - **CVE编号**: CVE-2026-24249 - **CNA**: NVIDIA Corporation - **发布日期**: 2026-07-01 - **描述**: NVIDIA Megatron Bridge for Linux 存在一个漏洞,攻击者可以利用该漏洞导致未信任数据的反序列化。成功利用此漏洞可能导致代码执行、权限提升、数据篡改和信息泄露。 - **C…
# Grav - 多个远程代码执行漏洞 ## 漏洞概述 Grav CMS 在 2.0.0-beta.2 版本之前存在多个代码执行漏洞。三个不安全的 `unserialize()` 调用(在 `Scheduler\JobQueue`、`Framework\CacheAdapter\FileCache` 和 `Session` 中)反序列化不受信任的数据,未限制允许的类,从而启用 PHP 对象注入,并…
### 漏洞概述 - **漏洞名称**: Remote Code Execution through Deserialization of Untrusted Data in Splunk Secure Gateway - **CVE ID**: CVE-2026-20251 - **CVSSv3.1 Score**: 8.8, High - **描述**: 在Splunk Enterprise和…
### 漏洞概述 - **漏洞编号**:DSA-2026-309 - **漏洞类型**:Dell Command | Update 多个安全漏洞 - **发布日期**:2026年8月18日 - **CVSS评分**:7.3 - 8.8(根据具体漏洞) ### 影响范围 - **受影响产品**:Dell Command | Update - **受影响版本**:5.7.1之前的版本 - **漏洞详情…
### 漏洞概述 - **漏洞文件**: `blocksy/2.1.35/inc/classes/rail.php` - **漏洞类型**: 属性样式表设置为 `native` - **漏洞描述**: 该文件中的属性样式表被设置为 `native`,可能导致安全风险。 ### 影响范围 - **受影响版本**: Blocksy 2.0.81 - **影响范围**: 使用该版本的 Blocksy 主…
### Jenkins 安全公告 2026-06-10 #### 漏洞概述 1. **反序列化漏洞** - **CVE**: CVE-2026-53435 - **严重程度**: 高 - **描述**: Jenkins 在多个地方使用序列化和反序列化,如代理/控制器通信(Remoting 库)和加载/保存配置及构建数据(使用 XStream)。攻击者可以利用此漏洞执行任意代码或读取任意文件。 2.…
### 漏洞概述 - **漏洞名称**: RHSA-2026:22453 - Security Advisory - **发布日期**: 2026-06-02 - **更新日期**: 2026-06-02 - **严重程度**: Important - **描述**: Red Hat Build of Apache Camel 4.18 for Quarkus 3.33 的更新现已可用(RHBQ …
### 漏洞概述 Quarkslab与开放源代码技术改进基金(OSTIF)合作,对Scala 3进行了安全审计。审计过程中发现了9个漏洞,其中5个为中等严重性,2个为低严重性,2个为信息性。 ### 影响范围 - **Scala 3编译器** - **编译流水线** - **生成的JVM字节码** - **Scala REPL** - **TASTy Inspector** - **Scala文档…
### Jenkins 安全公告 2026-05-27 #### 漏洞概述 1. **LDAP 插件中的未验证 LDAP 重定向导致的 RCE 漏洞** - **CVE**: CVE-2026-48916 (SSRF), CVE-2026-48917 (反序列化) - **严重程度**: 中等 - **受影响插件**: LDAP Plugin - **描述**: LDAP 插件 807.v7d7d…
# 漏洞概述 该漏洞存在于 **Apache ActiveMQ** 中,具体为 **ActiveMQ 5.15.0** 版本。攻击者可以通过构造恶意的 **JMS 消息**,利用 **ObjectInputStream** 反序列化漏洞,实现 **远程代码执行 (RCE)**。 # 影响范围 - **Apache ActiveMQ 5.15.0** # 修复方案 - 升级到修复了该漏洞的 **Ap…
# Jenkins 安全公告 2026-04-29 漏洞总结 ## 漏洞概述 本次公告涉及 Jenkins 多个插件的安全漏洞,主要包括权限检查缺失、路径遍历、不安全反序列化、跨站脚本(XSS)和开放重定向等问题。 ## 影响范围 | 漏洞编号 | 受影响插件 | 受影响版本 | | :--- | :--- | :--- | | **SECURITY-3662** | Script Securit…
# 漏洞总结:Hugging Face /lerobot 异步推理中的不安全 pickle 反序列化漏洞 ## 漏洞概述 - **漏洞编号**:#3047 - **漏洞类型**:CWE-502 - 不受信数据反序列化 - **严重程度**:允许远程代码执行(RCE) - **发现者**:Valentin Lobstein (@Chocapikk) - **报告时间**:2026-02-11 - *…
# 漏洞总结 ## 漏洞概述 - **CVE编号**: CVE-2026-6857 - **漏洞名称**: camel-infinispan: Remote Code Execution via Unsafe Deserialization - **状态**: NEW - **优先级**: high - **严重性**: high - **报告时间**: 2026-04-21 08:08 UTC …
# 漏洞概述 **漏洞名称**:Apache ActiveMQ 远程代码执行漏洞 (CVE-2023-46604) **漏洞描述**:Apache ActiveMQ 是一个流行的开源消息代理和消息系统。该漏洞存在于 ActiveMQ 的 OpenWire 协议处理中。攻击者可以通过构造恶意的 OpenWire 数据包,利用 `org.apache.activemq.openwire.v10.Bas…
每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。
想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。