目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

安全情报专区 40489+

精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。

示例:RCE · SSRF · GHSA · 反序列化
筛选
CVSS 5.3
Hono框架v4.12.34多安全漏洞更新(GHSA)
github.com · 2026-08-08

### 漏洞概述 该页面描述了Hono框架v4.12.34版本中的多个安全漏洞,包括: 1. **memo() 保留SSR输出跨请求,导致跨用户数据泄露** 2. **CORS中间件中的ReDoS(正则表达式拒绝服务)** 3. **语言中间件中的算法复杂度DoS(拒绝服务)** 4. **Proxy Helper未移除Connection头中列出的响应头** ### 影响范围 1. **memo…

Read more
CVSS 4.8
Hono HonoJSX memo SSR数据泄露漏洞
github.com · 2026-08-08

### 漏洞概述 `memo()` 函数在服务器端渲染(SSR)中保留了输出,导致跨用户数据泄露。具体来说,`memo()` 会保留服务器端渲染的结果,并在后续渲染中复用这些结果,前提是组件的 props 相同。然而,组件内部读取的上下文值不参与比较,因此响应中可能包含为另一个用户渲染的 HTML。 ### 影响范围 - **受影响版本**:`hono` 包版本 >= 3.8.0 且 < 4.12…

Read more
CVSS 6.5
TestLink 认证IDOR漏洞CVE分析
github.com · 2026-08-08

### 漏洞概述 **漏洞名称**: 认证IDOR(Insecure Direct Object References)在 `attachmentdownload.php` 中允许任何用户读取每个附件 **漏洞描述**: 任何经过认证的 TestLink 用户,包括最低权限的“guest”角色和无关项目的成员,都可以下载存储在实例中的每个附件的内容,通过迭代一个整数 ID 在 `lib/attac…

Read more
精品
CVSS 8.7
Ruby JSON gem堆后释放漏洞分析
github.com · 2026-08-08

### 漏洞概述 Ruby的JSON原生C扩展在清除已消耗的JSON::ResumableParser输入缓冲区时,会留下state.start、state.cursor和state.end指向已释放的存储。当partial_value重构包含重复键的未完成对象时,重复键警告路径调用cursor_position,这会解引用这些状态指针。这导致在应用调用partial_value时,在包含重复键的…

Read more
sol MQTT broker 5项CVE漏洞报告:认证绕过及DoS
github.com · 2026-08-08

### 漏洞概述 1. **CVE-2025-63236 - NULL Pointer Dereference in sol (MQTT broker)** - **描述**: 在sol MQTT broker中发现了一个空指针解引用漏洞。该漏洞发生在处理非CONNECT数据包(如SUBSCRIBE)时,违反了MQTT v3.1.1规范,导致服务器崩溃。 - **实际行为**: 服务器在处理第一个…

Read more
CVSS 7.3
Simple Doctor's Appointment System SQL注入漏洞及利用代码
github.com · 2026-08-08

### 漏洞概述 - **漏洞名称**: Simple Doctor's Appointment System using PHP/MySQL with Source Code V1.0 /doctors/admin/ajax.php?action=delete_appointment SQL injection #3 - **漏洞类型**: SQL注入 - **根因**: 在`/doctors/…

Read more
CVSS 6.9
Kirby CMS API错误信息泄露文件路径漏洞修复
· 2026-08-08

### 漏洞概述 该漏洞涉及在API错误中暴露文件路径的问题。具体来说,当发生异常时,系统可能会泄露内部文件路径,这可能导致敏感信息泄露,从而被攻击者利用。 ### 影响范围 - **受影响文件**: - `src/Api/Api.php` - `src/Cms/AppErrors.php` - `tests/Api/ApiTest.php` - `tests/Cms/Api/ApiTest.ph…

Read more
CVSS 6.9
Kirby CMS API错误处理信息泄露漏洞修复
github.com · 2026-08-08

### 漏洞概述 该漏洞涉及在API错误处理中泄露文件路径的问题。具体而言,当发生异常时,系统可能会暴露内部文件路径,这可能导致敏感信息泄露。 ### 影响范围 - **受影响文件**: - `src/Api/Api.php` - `src/Cms/AppErrors.php` - `tests/Api/ApiTest.php` - `tests/Cms/Api/ApiTest.php` - **…

Read more
CVSS 6.5
Red Hat Quay 3.12.10 安全更新 (RHBA-2025:8688)
access.redhat.com · 2026-08-08

### 漏洞概述 - **漏洞编号**: RHBA-2025:8688 - **发布日期**: 2025-06-09 - **更新日期**: 2025-06-09 - **类型**: Bug Fix Advisory - **严重程度**: Important - **CVSS评分**: 未提供具体数值,但指出有详细的CVSS评分在References部分 ### 影响范围 - **受影响产品**…

Read more
CVSS 6.4
华为云Stack 8.0.1数据库审计系统SQL注入漏洞及POC
www.wordfence.com · 2026-08-08

### 漏洞概述 - **漏洞名称**: 华为云Stack 8.0.1 数据库审计系统 SQL注入漏洞 - **漏洞类型**: SQL注入 - **漏洞描述**: 华为云Stack 8.0.1 数据库审计系统存在SQL注入漏洞,攻击者可以通过构造恶意请求获取敏感信息。 ### 影响范围 - **受影响系统**: 华为云Stack 8.0.1 数据库审计系统 - **漏洞位置**: `/api/v1…

Read more
Android组件未正确限制导出漏洞分析(CWE-926)
cwe.mitre.org · 2026-08-08

### 漏洞概述 - **漏洞名称**: CWE-926: Improper Export of Android Application Components - **漏洞描述**: Android应用导出了一个组件供其他应用使用,但没有正确限制哪些应用可以启动该组件或访问其包含的数据。 ### 影响范围 - **影响**: - **意外状态**: DoS、崩溃、退出或重启;DoS;不稳定性;变化…

Read more
CWE-200 敏感信息泄露漏洞分析与修复指南
cwe.mitre.org · 2026-08-08

# CWE-200: 向未授权方暴露敏感信息 ## 漏洞概述 CWE-200 是一种软件漏洞,指产品向未明确授权访问该信息的实体暴露敏感信息。敏感信息包括个人、私人信息(如个人消息、财务数据、健康记录、地理位置或联系详情)、系统状态和环境(如操作系统和已安装软件包)、商业机密和知识产权、网络状态和配置、产品自身代码或内部状态、元数据(如连接日志或消息头)以及间接信息(如两个内部操作之间可观察到的差…

Read more
Plesk认证绕过导致权限提升至Root (CVE-2026-64637)
support.plesk.com · 2026-08-08

### 漏洞概述 - **漏洞编号**:CVE-2026-64637 - **漏洞类型**:认证绕过导致权限提升 - **描述**:在Plesk中发现了一个安全漏洞,允许认证绕过,导致从Reseller级别账户到root的权限提升。 ### 影响范围 - **受影响产品版本**: - **Plesk for Linux**:18.0.80及更早版本 - **Plesk for Windows**:…

Read more
CVSS 2.3
Frappe 文档邮件发送绕过权限验证漏洞分析
github.com · 2026-08-08

### 漏洞概述 该漏洞涉及在发送电子邮件时,未正确验证用户是否有权限访问文档,导致潜在的安全问题。具体而言,代码在发送电子邮件前没有检查用户是否有权访问文档,这可能导致未经授权的用户获取敏感信息。 ### 影响范围 - **影响组件**:`frappe/desk/form/document_follow.py` - **影响功能**:文档跟随功能中的邮件发送逻辑 - **影响用户**:所有使用该…

Read more
CVE-2026-15902: Perl Imager库JPEG EXIF越界读取
github.com · 2026-08-08

### 漏洞概述 - **漏洞名称**: JPEG EXIF ASCII entries with count=0 underflow length and trigger strlen() out-of-bounds read - **CVE ID**: CVE-2026-15902 - **严重程度**: Moderate - **描述**: 在JPEG EXIF ASCII条目中,当coun…

Read more
CWE-441 Confused Deputy漏洞概述、影响及修复方案
cwe.mitre.org · 2026-08-08

### 漏洞概述 **漏洞名称**: CWE-441: Unintended Proxy or Intermediary ('Confused Deputy') **漏洞描述**: 产品接收来自上游组件的请求、消息或指令,但未充分保留原始来源。这导致产品作为上游组件和外部实体之间的代理或中介,使产品看起来像是请求的来源。 **漏洞类型**: 代理或中介问题 **漏洞影响**: 可能导致权限提升、身…

Read more
CVSS 8.1
Frappe Tag 模块 SQL注入漏洞修复指南
github.com · 2026-08-08

### 漏洞概述 该漏洞涉及在 `frappe/desk/doctype/tag/tag.py` 文件中,使用 `db.set_value` 方法更新数据库中的标签信息。具体问题是,在更新标签时,未正确过滤和验证输入数据,可能导致数据不一致或潜在的安全问题。 ### 影响范围 - **文件路径**:`frappe/desk/doctype/tag/tag.py` - **受影响版本**:从 `v1…

Read more
CVSS 6.5
Netty RedisCodec maxElements状态未清理漏洞分析
github.com · 2026-08-08

### 漏洞概述 **RedisArrayAggregator max-elements 失败导致保留部分聚合状态** - **漏洞描述**:`RedisArrayAggregator` 在 `maxNestedArrayDepth` 限制被超过时清除保留的部分聚合状态,但在 `maxElements` 限制被超过时不会清除相同的状态。当兄弟 `maxElements` 限制被超过时,对等体可以启…

Read more
CVSS 5.5
FFmpeg RSCC解码器未初始化堆内存读取漏洞(CVE-2026-70629)分析
www.vulncheck.com · 2026-08-08

# FFmpeg 3.0 inflated_buf` 的尾部被复制到解码帧中,可能从先前的堆分配或持久解码服务中的先前解码帧中暴露数据。 ## 影响范围 - **FFmpeg 版本**: 3.0 到 9.0(不包括 9.0) - **CVE**: CVE-2026-70629 - **CWE**: CWE-908 使用未初始化的资源 - **CVSS 评分**: 6.8 - **CVSS V4 向…

Read more
CVSS 6.5
TimescaleDB 2.29.1 Gorilla压缩越界读取DoS漏洞 (CVE-2026-70633)
www.vulncheck.com · 2026-08-08

# TimescaleDB 2.29.1 越界读取拒绝服务漏洞 ## 漏洞概述 - **漏洞名称**: TimescaleDB 2.29.1 Out-of-Bounds Read DoS via Gorilla Compression Reverse Iterator - **CVE编号**: CVE-2026-70633 - **CVSS评分**: 7.1 - **严重程度**: HIGH - …

Read more

每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。

想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。