目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1359 元

100%

安全情报专区 679 — 搜索: GHSA ×

精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。

239
已接入情报源
119
当前稳定在线
267
24 小时新增
679+
AI 处理情报
持续监听、清洗、翻译并进行 AI 分析 监听情报
Clear
示例:RCE · SSRF · GHSA · 反序列化
筛选
精品
CVSS 7.5
yt-dlp CVE-2025-54072 --exec命令注入绕过漏洞
github.com · 2025-07-26

### 关键信息 #### 漏洞概述 - **漏洞名称**: `--exec` command injection when using placeholder on Windows (Bypass of CVE-2024-22423) - **发布者**: bashonly - **发布时间**: 4天前 - **CVE ID**: CVE-2025-54072 - **CVSS v3 基本指标…

Read more
精品
CVSS 9.9
GeoTools XXE漏洞(CVE-2025-30220)及修复指南
github.com · 2025-06-11

### 关键信息 #### 漏洞名称 XML External Entity (XXE) Processing Vulnerability in XSD schema handling #### 严重性 - **CVSS v3 基本指标**: 9.9 / 10 - **攻击向量**: 网络 - **攻击复杂度**: 低 - **所需权限**: 无 - **用户交互**: 无 - **范围**: 改…

Read more
gorilla/csrf CSRF绕过漏洞(CVE-2025-24358)分析
github.com · 2025-05-14

### 关键漏洞信息 #### 漏洞概述 - **CVE ID**: CVE-2025-24358 - **GHSA ID**: GHSA-rq77-p4h8-4crw - **严重性**: 中等 (5.4/10) - **受影响版本**: < 1.7.3 - **修复版本**: 1.7.3 #### 漏洞描述 - **包**: github.com/gorilla/csrf (Go) - **问…

Read more
MathLive CVE-2025-29049 XSS漏洞及PoC
github.com · 2025-04-09

### 关键信息 #### 漏洞概述 - **CVE ID**: CVE-2025-29049 - **GHSA ID**: GHSA-qwj6-q94f-8425 - **严重性**: 中等 (CVSS v3: 6.3/10) - **受影响版本**: <img/onerror=alert(1) src={}}` #### 影响 - 使用 MathLive 渲染不可信数学表达式的用户可能会遇到恶…

Read more
CVSS 5.3
webpack-dev-server 跨源源代码泄露漏洞 (CVE-2025-30356)
github.com · 2026-05-22

# webpack-dev-server 跨源源代码泄露漏洞 ## 漏洞概述 `webpack-dev-server` 在非 HTTPS 源(默认配置)下运行时,恶意网站可以通过跨源请求加载开发服务器的 JavaScript 代码包。虽然 v5.2.1 引入了 `Sec-Fetch-Mode` 和 `Sec-Fetch-Site` 请求头来阻止此类请求,但浏览器仅对“潜在可信”源发送这些头信息。在…

Read more
Faraday 协议相对 URI 绕过主机限制漏洞 (CVE-2026-33637) 及 POC
github.com · 2026-05-22

# 漏洞总结:GHSA-33mh-2634-fwr2 ## 漏洞概述 **标题**:Possible incomplete fix for GHSA-33mh-2634-fwr2: protocol-relative URI objects still bypass host scoping **描述**:`Faraday::Connection#build_exclusive_uri` 方法在请…

Read more
CVSS 5.3
@opentelemetry/core W3C Baggage无界内存分配漏洞(GHSA)
github.com · 2026-06-27

### 漏洞概述 **漏洞名称**: Unbounded memory allocation in W3C Baggage propagation **描述**: 在 `@opentelemetry/core` 的 `W3BaggagePropagator.extract()` 方法中,解析入站 baggage 头部时未强制执行大小限制。W3C Baggage 规范建议最大为 8,192 字节和 …

Read more
CVSS 5.3
Keycloak WebAuthn日志注入漏洞(CVE-2023-6484)及修复版本
github.com · 2026-06-27

### 漏洞概述 Keycloak 在 WebAuthn 认证或注册期间存在日志注入漏洞。具体来说,在浏览器客户端使用 `setupAuth` 与 "Security Key login" (WebAuthn) 进行交互时,输入的内容会被发送到 Keycloak 并记录,但未进行适当的转义处理,导致日志注入。 ### 影响范围 - **受影响版本**: - `= 23.0.0, < 23.0.5`…

Read more
精品
CVSS 7.4
webpack-dev-middleware 路径遍历漏洞 (CVE-2024-29180)
github.com · 2026-08-24

# 漏洞概述 - **漏洞名称**: Path traversal in webpack-dev-middleware - **CVE编号**: CVE-2024-29180 - **严重程度**: 高 (7.4/10) - **CVSS评分**: 7.4/10 - **CVSS向量**: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N - **EPSS分…

Read more
精品
CVSS 8.6
mcp-shell 安全模式绕过及默认配置缺陷 (GHSA系列)
github.com · 2026-08-26

### 漏洞概述 该漏洞涉及 `mcp-shell` 的“安全模式”未能提供其声称的限制。具体包括: 1. **GHSA-f5pj-2738-99e6 (critical)**:bare 二进制文件在 `Security.Enabled=false` 时,从源码安装会运行不受限制的 shell。 2. **GHSA-3x77-wg38-92r3 / GHSA-74hp-mgpr-hv58 (hig…

Read more
CVSS 4.9
Winter CMS JavaScript LFI漏洞及补丁分析
github.com · 2026-08-26

### 漏洞概述 **标题**: Local File Inclusion through =include directives in JavaScript asset compilation **描述**: 该漏洞允许经过认证的后台用户通过放置一个 `=include` 或 `=require` 指令在主题 JavaScript 资产中,披露 PHP 进程可读的任意文件。Winter CMS …

Read more
CVSS 6.4
Wallabag存储型XSS与SSRF漏洞分析(CVSS 8.5,含POC)
github.com · 2026-08-28

# 漏洞总结:WALLABAG-FULL-DISCLOSURE-Stored-XSS-SSRF-CVSS-8.5-GHSA-q2g2-ww6-wf5h ## 漏洞概述 - **类型**:存储型 XSS(Stored XSS)+ 服务端请求伪造(SSRF) - **CVSS 评分**:8.5 - **GHSA 编号**:GHSA-q2g2-ww6-wf5h - **状态**:已关闭(未合并提交),后…

Read more
CVSS 5.1
sqlass ResidentFilter O(N²) CPU 耗尽漏洞修复分析
github.com · 2026-09-02

## 漏洞概述 该提交(commit `a51df6d`)修复了 `sqlass` 库中 `ResidentFilter` 的 **CPU 消耗呈二次方增长** 的漏洞。 **问题描述:** - `ResidentFilter.get_offset()` 在每次调用时都会从语句起始处重建语句前缀,导致 CPU 消耗随 token 数量呈 **O(N²)** 增长。 - 攻击者可通过构造包含大量 t…

Read more
CVSS 6.5
CVE-2026-79497: mcp-atlassian DNS重绑定SSRF绕过
github.com · 2026-09-15

# 漏洞关键信息总结 ## 漏洞概述 - **CVE ID**: CVE-2026-79497 - **标题**: DNS-rebinding TOCTOU 绕过 SSRF 修复(GHSA-7r34):在已打补丁的 ≥0.17.0 版本上,未认证的 SSRF 可访问云元数据 - **严重级别**: High(CVSS v3.1: 7.5,向量 `AV:N/AC:L/PR:N/UI:N/S:U/C:…

Read more
精品
CVSS 8.8
or as-go 符号链接逃逸漏洞分析与 POC
github.com · 2026-09-17

# 漏洞关键信息总结 ## 漏洞概述 - **漏洞类型**:符号链接(symlink)逃逸漏洞(symlink-chain escape) - **漏洞描述**:在 `extractToDirectory` 处理 tar 归档时,恶意构造的 tar 文件可包含一个符号链接,其目标指向存储工作目录之外的绝对路径。当后续通过该符号链接写入同名普通文件时,文件会被写入到工作目录之外,造成路径穿越(pat…

Read more
精品
CVSS 10.0
VM2/NodeVM沙箱逃逸(CVE-991/CVE-993):宿主Promise拒绝值经Symbol.species劫持导致宿主RCE
github.com · 2026-09-18

# 漏洞总结 ## 漏洞概述 - **漏洞名称**:VM2 / NodeVM 沙箱逃逸(Host RCE / Sandbox Escape) - **CVE 编号**:CVE-991、CVE-993 - **严重等级**:Critical(CVSS 10.0/10) - **漏洞类型**:沙箱逃逸 / 远程代码执行(RCE) - **根因**:宿主侧 `Promise` 的拒绝值(rejectio…

Read more
CVSS 8.1
SurrealDB 跨租户认证绕过漏洞 (CVE-2025-XXXX) 分析
github.com · 2026-09-30

# 漏洞关键信息总结 ## 漏洞概述 - **漏洞名称**:通过 Surreal-NS / Surreal-DB 头部进行 Basic 认证时的跨租户访问漏洞 - **CVE编号**:CVE-2025-XXXX(GHSA-vx2p-7hnm-wv62) - **严重程度**:Critical(CVSS v3.1 评分:9.6/10) - **漏洞类型**:认证绕过 / 越权访问 - **描述**:…

Read more
CVSS 4.4
Gitea v0.38.0 SSRF/CSRF/DoS漏洞修复安全公告
github.com · 2026-09-30

# Gitea v0.38.0 安全更新总结 ## 漏洞概述 本次更新修复了4个安全漏洞: 1. **SSRF 保护绕过(DNS 重绑定)** - GHSA-wh4x-hwxw-qqlh 2. **SSRF 保护绕过(IPv6 过渡地址)** - GHSA-p8j9-wxwp-qo3q 3. **CSRF 绕过(Accept header)** - GHSA-x8j8-w967-4x6q 4. *…

Read more
CVSS 5.7
ckan-mcp-server SSRF漏洞(CVE-2026-3300)及修复指南
github.com · 2026-08-22

### 漏洞概述 - **漏洞名称**: SSRF in @aboruso/ckan-mcp-server via base_url allows access to internal networks - **漏洞编号**: CVE-2026-3300 - **严重程度**: 中等(5.7 / 10) - **发布日期**: 2026年3月17日 - **更新日期**: 2026年4月25日 #…

Read more

每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。

想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。