目标: 1000 元 · 已筹: 1359 元
GHSA
精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。
### 漏洞概述 在 `jupyterlab/jupyterlab` 项目中,存在多个安全漏洞,主要涉及跨站脚本(XSS)攻击和插件管理器规则执行绕过。 ### 影响范围 - **XSS 攻击**: - 当在新浏览器标签页中打开恶意图像时,图像查看器允许 XSS 攻击。 - 通过精心构造的 `settings.json` 文件,可以在跨站脚本(XSS)攻击中绕过插件管理器规则执行。 - 在 `Py…
### 漏洞概述 在 `jupyterlab` 的 `v4.5.10` 版本中,修复了多个安全漏洞。这些漏洞涉及不同的安全问题,包括但不限于远程代码执行、信息泄露等。 ### 影响范围 - **GHSA-gx64-g68p-pc4c** - **GHSA-89yp-jrvx-24w8** - **GHSA-h5v5-8746-q7mm** - **GHSA-pppi-hq3g-57j9** - *…
### 漏洞概述 - **漏洞类型**:OS命令注入 - **影响组件**:Docker构建/拉取命令 - **漏洞编号**:#4860 - **漏洞描述**:三个用户控制的字段在部署期间通过`execAsync`/`execAsyncRemote`被未转义地插入到shell命令中。 ### 影响范围 - **受影响字段**: - `dockerImage`:`buildRemoteDocker`…
### 漏洞概述 - **漏洞编号**: PYSEC-2026-2935 - **漏洞描述**: PraisonAI 平台存在跨工作区 IDOR(不安全的直接对象引用)和权限提升漏洞,通过 Platform API 实现。 - **详细信息**: 使用 Summary 的 PraisonAI 平台 API 有两个授权失败,导致工作区隔离被破坏。 ### 影响范围 - **受影响软件**: Prai…
### 漏洞概述 - **CVE编号**: CVE-2026-59694 - **漏洞名称**: Unbounded access list in mpp Tempo fee-payer inflates gas cost per payment - **漏洞类型**: CWE-1284 — CWE-1394 Improper Validation of Specified Quantity in…
### 漏洞概述 该漏洞涉及存储SHA-256哈希值而非原始API令牌(GHSA-9xf5-9ghq-pdcw)。旧代码存储`bin2hex(random_bytes(32))`,即原始API令牌,并与`X-Frogman-Token`头直接比较。任何读取表的备份泄露、SQL注入或其他模块的Frogsman访问MySQL数据目录都会导致所有活动令牌在其分配的权限级别上立即重新可用。 ### 影响范…
### 漏洞概述 **标题**: [Security] Authenticated cloud skill installation path traversal writes files outside the intended `skills/` root #2873 **描述**: CowAgent的云技能管理安装流程接受攻击者控制的技能名称,从LinkAI云技能管理回调中初始化`Skill…
### 漏洞概述 - **标题**: check security advisories for v5.0 #1932 - **状态**: Closed - **创建者**: bartvanb - **创建时间**: May 10, 2025 - **描述**: 一些安全建议等待主要版本实施 - 实现它们 ### 影响范围 - **版本**: v5.0 - **项目**: vantage6/van…
# 漏洞概述 - **漏洞名称**: Arbitrary Code Execution via Python Omni-Completion in Vim < 9.2.0597 - **CVE ID**: CVE-2026-52860 - **CWE ID**: CWE-94 - **严重程度**: Medium - **发布日期**: 2026-06-04 ## 描述 Vim 的 Python …
### 漏洞概述 **漏洞名称**: SSRF via attacker-controlled OpenAPI servers[0].url in HTTP communication protocol **漏洞描述**: - 该漏洞存在于 `@ucp/http` 包中,导致盲服务器端请求伪造(SSRF)。 - 漏洞原因是信任边界不一致:在手动发现和工具调用之间,`registerManual` …
# Traefik v3.7.0-rc.2 漏洞修复总结 ## 漏洞概述 该版本修复了多个安全漏洞(CVE),主要涉及 Traefik 的多个组件和中间件。 ## 影响范围 - **Traefik 整体**:多个 CVE 影响 Traefik 核心功能 - **Ingress-Nginx 集成**:影响 Kubernetes Ingress-Nginx 相关功能 - **中间件**:影响认证、重定…
### 漏洞关键信息总结 **漏洞概述** 该页面为开源食谱管理应用 **Tandoor Recipes** 的 **v2.6.4** 版本发布说明(Release Notes)。此次更新主要修复了多个安全漏洞(Security Fixes)及功能性Bug,涉及输入验证、权限控制及跨站脚本/注入风险。 **影响范围** * **食品购物模块**:涉及食品购物子端点(food shopping su…
这个用户希望我总结一张网页截图中的漏洞信息。 截图是一个 GitHub 的 Commit 页面。 Commit 的标题是:`[GHSA-766666] backport[#314] Adjust header value character checks to RFC 9110 (#12225)`。 这看起来是一个安全修复(GHSA 开头通常代表 GitHub Security Advisory)…
用户希望我总结网页截图中的漏洞信息。 1. **分析图片内容:** * **标题/Issue标题:** "[3.0] Add call to validate_password when managing users via REST API #6778"。这表明这是一个关于修复漏洞的Pull Request(PR)。 * **描述 (Description):** "Closes GHSA-gm…
### 关键信息 - **漏洞类型**: - SSRF (Server-Side Request Forgery) 漏洞 - **修复提交**: - Commit ID: `2825388` - Commit Message: `Fixed GHSA-v2gc-rm6g-wrw9` - 提交者: `brandonkelly` - 提交时间: 2023年1月15日 - **相关文件更改**: - `…
从这个网页截图中,我们可以获取到关于漏洞的关键信息如下: ### 漏洞关键信息 - **ImageMagick#8496**: - 问题描述:检查JPEG编解码器中的aspect ratio是否为已知比率,当density_unit设为零时,否则将其视为未定义的密度。 - **潜在影响**:可能导致图像处理不准确或意外行为。 - **#1950**: - 问题描述:将带有Alpha通道的PNG转换…
- **Bulletin ID**: AWS-2025-028 - **Scope**: AWS - **Content Type**: Important (requires attention) - **Publication Date**: 2025/11/10 10:15 AM PDT - **Description** - Vulnerability identified: CVE-20…
### 漏洞概述 该网页截图展示了 **sakura-editor** 版本 **v2.4.3** 的更新日志,其中包含多个安全修复(セキュリティ修正)。主要涉及以下漏洞: 1. **PowerShell 命令注入漏洞** - **描述**:在“打开 PowerShell”功能中,存在 OS 命令注入漏洞。 - **修复**:已修复此漏洞(GHSA-6x2x-729w-wjh5 / JVNF745…
# 漏洞关键信息总结 ## 漏洞概述 该页面为 GitHub 仓库 `go-vikunja/vikunja` 的 Pull Request #3239(标题:**Fix security vulnerabilities**),状态为 **Merged**(已合并至 `main` 分支)。PR 包含 13 个提交,修改了 50 个文件,代码增删 +1,027 / -347。 ## 影响范围 - **…
## 漏洞关键信息总结 ### 漏洞概述 - 版本:v3.7.13 - 类型:CVE 修复(共 6 个安全公告) - 修复的 CVE 公告: - `GHSA-qgf-53jg-pwvx` - `GHSA-f52w-8g3h-i724` - `GHSA-w7fp-phgp-fc8s` - `GHSA-w4v4-9rw7-5328` - `GHSA-8hcv-d99p-qqb6` ### 影响范围 -…
每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。
想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。