目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

安全情报专区 36802+

精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。

示例:RCE · SSRF · GHSA · 反序列化
筛选
Kirby CMS 多个安全漏洞 (RCE/XSS/任意方法调用) 公告
github.com · 2026-07-17

### 漏洞概述 1. **Pre-authentication path traversal and PHP file inclusion during user lookup** - **CVE ID**: CVE-2026-44177 - **Severity**: high (CVSS score 8.8) - **Advisory**: GHSA-9h7-c53c-vbx8 2. **A…

Read more
Kirby CMS预认证路径遍历及PHP文件包含漏洞(CVE-2024-4117)
github.com · 2026-07-17

### 漏洞概述 **漏洞名称**: Pre-authentication path traversal and PHP file inclusion during user lookup **CVE ID**: CVE-2024-4117 **CVSS v4 base metrics**: - **Attack Vector**: Network - **Attack Complexity**:…

Read more
Kirby CMS GHSA-86rh-h242-8jxp 任意方法调用漏洞详情及修复
github.com · 2026-07-17

# 漏洞概述 - **漏洞名称**: 通过 REST API 搜索和集合查询端点的任意方法调用 - **漏洞编号**: GHSA-86rh-h242-8jxp - **严重程度**: 高(8.7 / 10) - **CVSS v4 基础指标**: - **可利用性指标**: - 攻击向量: 网络 - 攻击复杂度: 低 - 攻击要求: 无 - 所需权限: 低 - 用户交互: 无 - **易受影响的系…

Read more
Kirby CMS 草稿渲染权限绕过漏洞 (CVE-2024-44176)
github.com · 2026-07-17

# 漏洞概述 - **漏洞名称**: `pages.access` 权限在渲染页面草稿时未进行检查 - **漏洞描述**: 该漏洞影响所有 Kirby 站点,其中特定角色的用户无权访问页面(`pages.access` 被禁用)。这可能是由于用户蓝图中的配置、模型蓝图中的 `options` 或全局设置。 - **影响**: 如果站点允许所有用户访问所有页面草稿,则不受影响。该漏洞只能被认证用户利…

Read more
Ruby YAML::Syck 模块 libcy 库 4 个 CVE 漏洞修复及 POC
github.com · 2026-07-17

### 漏洞概述 该漏洞涉及捆绑的libcy库中的四个缺陷,这些缺陷可以通过默认的YAML::Syck::Load()路径在未特制的输入下触发。这些缺陷包括: 1. **CVE-2026-57075**:CWE-125 越界读取(基于解码器) 2. **CVE-2026-57076**:CWE-416 使用后释放(锚点键字符串) 3. **CVE-2026-57077**:CWE-125 越界读取…

Read more
UReport2 远程代码执行(RCE)漏洞分析及修复建议
github.com · 2026-07-17

根据提供的网页截图,以下是关于漏洞的关键信息总结: ### 漏洞概述 - **漏洞名称**: UReport2 远程代码执行漏洞 - **漏洞描述**: UReport2 是一个基于 Spring 架构的高性能纯 Java 报表引擎,允许用户通过复杂的中文样式语句和报表准备。然而,该报表引擎存在远程代码执行漏洞,攻击者可以通过构造特定的请求来执行任意代码。 ### 影响范围 - **受影响版本**…

Read more
UReport2 未授权SQL注入及RCE漏洞公告
github.com · 2026-07-17

### 漏洞概述 UReport2 v2.2.9及更早版本中的`/ureport/data/source/previewData`数据预览接口存在未授权访问漏洞。由于缺乏对传入SQL语句的有效过滤和验证,攻击者可以通过构造恶意的HTTP请求直接执行任意SQL命令。这不仅会导致敏感数据库信息的泄露,还可能通过写入WebShells或MySQL UDF提权等方式实现远程代码执行(RCE)。 ### 影…

Read more
精品
CVSS 8.1
GHSA-7mxp-7m2f-49fv: docling-core 本地文件读取及拒绝服务漏洞
github.com · 2026-07-17

### 漏洞概述 - **漏洞名称**: Insufficient validation of image reference URIs - **漏洞ID**: GHSA-7mxp-7m2f-49fv - **严重程度**: 高 (8.1 / 10) - **描述**: 在 `docling-core` 版本 >=2.5.0, =2.5.0, = 2.74.1` ### 临时解决方案 如果无法立即…

Read more
CVSS 4.3
KerOS 4.3.3及以前版本mDNS信息泄露漏洞(CVE-2024-32385)
www.bdosecurity.de · 2026-07-17

### 漏洞概述 - **CVE ID**: CVE-2024-32385 - **漏洞类型**: CWE-200 - 暴露敏感信息给未授权行为者 - **CVSS 基础评分**: 4.3 (中等) - **描述**: KerOS 4.3.3 及以下版本通过 mDNS 暴露设备特定信息,可能允许本地网络上的未授权攻击者获取对管理服务的特权访问,包括 SNMP。 ### 影响范围 - **受影响产品…

Read more
CVSS 5.7
CVE-2024-32387: Kerlink KerOS 随机数生成器漏洞
www.bdosecurity.de · 2026-07-17

# CVE-2024-32387 ## 漏洞概述 - **CVE ID**: CVE-2024-32387 - **漏洞链接**: [https://nvd.nist.gov/vuln/detail/CVE-2024-32387](https://nvd.nist.gov/vuln/detail/CVE-2024-32387) - **供应商**: Kerlink - **受影响产品与版本**: …

Read more
CVSS 6.4
News Kit Elementor插件CVE-2026-1390存储型XSS漏洞公告
www.wordfence.com · 2026-07-17

### 漏洞概述 - **漏洞名称**: News Kit Addons For Elementor <= 1.4.6 - Authenticated (Contributor+) Stored Cross-Site Scripting via Site Logo Title and Single Author Box Widgets - **CVE ID**: CVE-2026-1390 - *…

Read more
恶意软件分析报告:Trojan:Win32/FRS.VSW001028内核驱动
www.virustotal.com · 2026-07-17

### 漏洞概述 该文件被标记为恶意软件,具体为“Trojan:Win32/FRS.VSW001028”。该文件是一个内核模式驱动程序,可能属于“清洁器”或反rootkit工具的一部分。它暴露了高度危险的原始用户模式IOCTLs,包括强制终止进程、手动清除进程内存、通过附加到进程并强制删除文件等操作。 ### 影响范围 - **社区评分**:13/69 - **文件大小**:17.33 KB - …

Read more
精品
CVSS 6.5
CISA ICSA-26-197-07: SALTO ProAccess Space 授权绕过漏洞
www.cisa.gov · 2026-07-17

### 漏洞概述 - **漏洞名称**: SALTO ProAccess Space - **发布日期**: 2026年7月16日 - **警报代码**: ICSA-26-197-07 - **相关主题**: 工业控制系统漏洞,工业控制系统 ### 影响范围 - **受影响版本**: SALTO ProAccess Space <6.13 (CVE-2026-11889) - **CVSS评分**…

Read more
精品
CVSS 7.0
CISA警报ICSA-26-197-04:AutomationDirect Productivity Suite多项内存安全漏洞通报
www.cisa.gov · 2026-07-17

### 漏洞概述 - **漏洞名称**: AutomationDirect Productivity Suite - **发布日期**: 2026年7月16日 - **警报代码**: ICSA-26-197-04 - **相关主题**: 工业控制系统漏洞,工业控制系统 ### 影响范围 - **受影响版本**: AutomationDirect Productivity Suite <=v4.6.…

Read more
OPSWAT AppRemover 本地提权/访问控制漏洞 (CVE-2026-36425)
github.com · 2026-07-17

### 漏洞概述 - **CVE ID**: CVE-2026-36425 - **漏洞类型**: 不适当的访问控制(Improper Access Control) - **影响**: 未经授权进程终止、拒绝服务、安全软件篡改、反取证 - **攻击向量**: 本地 - **所需权限**: 低(任何本地用户) - **测试环境**: Windows 10 / Windows 11 (x64) - …

Read more
CVSS 6.5
Authorize.Net Webhook签名验证逻辑缺陷修复与PoC
github.com · 2026-07-17

### 漏洞概述 该网页截图显示了一个关于Authorize.Net webhook签名验证的漏洞修复。漏洞涉及对webhook请求的签名验证逻辑,可能导致恶意请求被错误地接受或拒绝。 ### 影响范围 - **受影响文件**:`plugin/AuthorizeNet/AuthorizeNet.php` - **受影响函数**:`verifySignature` 和 `parseWebhookRe…

Read more
CVSS 8.1
CVE-2026-33482 远程命令执行绕过分析报告
github.com · 2026-07-17

# 漏洞概述 - **漏洞名称**: CVE-2026-33482 - **漏洞描述**: sanitizeFFmpegCommand 函数未能完全修复,仍然允许单个 '&'(后台操作符)的存在,导致在相同的 execAsync sh -c sink 中执行操作系统命令。 - **严重程度**: 高 (CVSS v3 base metrics: 8.1 / 10) # 影响范围 - **受影响版本…

Read more
CVSS 7.5
NASA cFS HS应用NULL指针解引用漏洞(CVE-2026-15352)
www.cisa.gov · 2026-07-17

# NASA Core Flight System (cFS) Health & Safety (HS) Application 漏洞总结 ## 漏洞概述 - **漏洞名称**: NASA Core Flight System (cFS) Health & Safety (HS) Application - **漏洞编号**: CVE-2026-15352 - **CVSS 评分**: v3 7.…

Read more
CVSS 8.1
FFmpeg命令注入漏洞修复补丁
github.com · 2026-07-17

### 漏洞概述 该漏洞涉及对 `sanitizeFfmpegCommand` 函数的安全增强。通过更新正则表达式,以剥离额外的 shell 元字符,从而提高安全性。 ### 影响范围 - **文件路径**: `plugin/API/standAlone/functions.php` - **函数**: `sanitizeFfmpegCommand` ### 修复方案 - **具体修改**: - …

Read more
CVSS 6.5
Authorize.Net插件Webhook签名绕过致余额膨胀漏洞
github.com · 2026-07-17

### 漏洞概述 **漏洞名称**: Authorize.Net Webhook Signature Bypass Enables Wallet Balance Inflation via Forged Payment Data **漏洞描述**: - **漏洞类型**: 签名验证绕过 - **影响组件**: `plugin/AuthorizeNet/webhook.php` - **漏洞原理**…

Read more

每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。

想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。