目标: 1000 元 · 已筹: 1336 元
精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。
### 漏洞概述 1. **Pre-authentication path traversal and PHP file inclusion during user lookup** - **CVE ID**: CVE-2026-44177 - **Severity**: high (CVSS score 8.8) - **Advisory**: GHSA-9h7-c53c-vbx8 2. **A…
### 漏洞概述 **漏洞名称**: Pre-authentication path traversal and PHP file inclusion during user lookup **CVE ID**: CVE-2024-4117 **CVSS v4 base metrics**: - **Attack Vector**: Network - **Attack Complexity**:…
# 漏洞概述 - **漏洞名称**: 通过 REST API 搜索和集合查询端点的任意方法调用 - **漏洞编号**: GHSA-86rh-h242-8jxp - **严重程度**: 高(8.7 / 10) - **CVSS v4 基础指标**: - **可利用性指标**: - 攻击向量: 网络 - 攻击复杂度: 低 - 攻击要求: 无 - 所需权限: 低 - 用户交互: 无 - **易受影响的系…
# 漏洞概述 - **漏洞名称**: `pages.access` 权限在渲染页面草稿时未进行检查 - **漏洞描述**: 该漏洞影响所有 Kirby 站点,其中特定角色的用户无权访问页面(`pages.access` 被禁用)。这可能是由于用户蓝图中的配置、模型蓝图中的 `options` 或全局设置。 - **影响**: 如果站点允许所有用户访问所有页面草稿,则不受影响。该漏洞只能被认证用户利…
### 漏洞概述 该漏洞涉及捆绑的libcy库中的四个缺陷,这些缺陷可以通过默认的YAML::Syck::Load()路径在未特制的输入下触发。这些缺陷包括: 1. **CVE-2026-57075**:CWE-125 越界读取(基于解码器) 2. **CVE-2026-57076**:CWE-416 使用后释放(锚点键字符串) 3. **CVE-2026-57077**:CWE-125 越界读取…
根据提供的网页截图,以下是关于漏洞的关键信息总结: ### 漏洞概述 - **漏洞名称**: UReport2 远程代码执行漏洞 - **漏洞描述**: UReport2 是一个基于 Spring 架构的高性能纯 Java 报表引擎,允许用户通过复杂的中文样式语句和报表准备。然而,该报表引擎存在远程代码执行漏洞,攻击者可以通过构造特定的请求来执行任意代码。 ### 影响范围 - **受影响版本**…
### 漏洞概述 UReport2 v2.2.9及更早版本中的`/ureport/data/source/previewData`数据预览接口存在未授权访问漏洞。由于缺乏对传入SQL语句的有效过滤和验证,攻击者可以通过构造恶意的HTTP请求直接执行任意SQL命令。这不仅会导致敏感数据库信息的泄露,还可能通过写入WebShells或MySQL UDF提权等方式实现远程代码执行(RCE)。 ### 影…
### 漏洞概述 - **漏洞名称**: Insufficient validation of image reference URIs - **漏洞ID**: GHSA-7mxp-7m2f-49fv - **严重程度**: 高 (8.1 / 10) - **描述**: 在 `docling-core` 版本 >=2.5.0, =2.5.0, = 2.74.1` ### 临时解决方案 如果无法立即…
### 漏洞概述 - **CVE ID**: CVE-2024-32385 - **漏洞类型**: CWE-200 - 暴露敏感信息给未授权行为者 - **CVSS 基础评分**: 4.3 (中等) - **描述**: KerOS 4.3.3 及以下版本通过 mDNS 暴露设备特定信息,可能允许本地网络上的未授权攻击者获取对管理服务的特权访问,包括 SNMP。 ### 影响范围 - **受影响产品…
# CVE-2024-32387 ## 漏洞概述 - **CVE ID**: CVE-2024-32387 - **漏洞链接**: [https://nvd.nist.gov/vuln/detail/CVE-2024-32387](https://nvd.nist.gov/vuln/detail/CVE-2024-32387) - **供应商**: Kerlink - **受影响产品与版本**: …
### 漏洞概述 - **漏洞名称**: News Kit Addons For Elementor <= 1.4.6 - Authenticated (Contributor+) Stored Cross-Site Scripting via Site Logo Title and Single Author Box Widgets - **CVE ID**: CVE-2026-1390 - *…
### 漏洞概述 该文件被标记为恶意软件,具体为“Trojan:Win32/FRS.VSW001028”。该文件是一个内核模式驱动程序,可能属于“清洁器”或反rootkit工具的一部分。它暴露了高度危险的原始用户模式IOCTLs,包括强制终止进程、手动清除进程内存、通过附加到进程并强制删除文件等操作。 ### 影响范围 - **社区评分**:13/69 - **文件大小**:17.33 KB - …
### 漏洞概述 - **漏洞名称**: SALTO ProAccess Space - **发布日期**: 2026年7月16日 - **警报代码**: ICSA-26-197-07 - **相关主题**: 工业控制系统漏洞,工业控制系统 ### 影响范围 - **受影响版本**: SALTO ProAccess Space <6.13 (CVE-2026-11889) - **CVSS评分**…
### 漏洞概述 - **漏洞名称**: AutomationDirect Productivity Suite - **发布日期**: 2026年7月16日 - **警报代码**: ICSA-26-197-04 - **相关主题**: 工业控制系统漏洞,工业控制系统 ### 影响范围 - **受影响版本**: AutomationDirect Productivity Suite <=v4.6.…
### 漏洞概述 - **CVE ID**: CVE-2026-36425 - **漏洞类型**: 不适当的访问控制(Improper Access Control) - **影响**: 未经授权进程终止、拒绝服务、安全软件篡改、反取证 - **攻击向量**: 本地 - **所需权限**: 低(任何本地用户) - **测试环境**: Windows 10 / Windows 11 (x64) - …
### 漏洞概述 该网页截图显示了一个关于Authorize.Net webhook签名验证的漏洞修复。漏洞涉及对webhook请求的签名验证逻辑,可能导致恶意请求被错误地接受或拒绝。 ### 影响范围 - **受影响文件**:`plugin/AuthorizeNet/AuthorizeNet.php` - **受影响函数**:`verifySignature` 和 `parseWebhookRe…
# 漏洞概述 - **漏洞名称**: CVE-2026-33482 - **漏洞描述**: sanitizeFFmpegCommand 函数未能完全修复,仍然允许单个 '&'(后台操作符)的存在,导致在相同的 execAsync sh -c sink 中执行操作系统命令。 - **严重程度**: 高 (CVSS v3 base metrics: 8.1 / 10) # 影响范围 - **受影响版本…
# NASA Core Flight System (cFS) Health & Safety (HS) Application 漏洞总结 ## 漏洞概述 - **漏洞名称**: NASA Core Flight System (cFS) Health & Safety (HS) Application - **漏洞编号**: CVE-2026-15352 - **CVSS 评分**: v3 7.…
### 漏洞概述 该漏洞涉及对 `sanitizeFfmpegCommand` 函数的安全增强。通过更新正则表达式,以剥离额外的 shell 元字符,从而提高安全性。 ### 影响范围 - **文件路径**: `plugin/API/standAlone/functions.php` - **函数**: `sanitizeFfmpegCommand` ### 修复方案 - **具体修改**: - …
### 漏洞概述 **漏洞名称**: Authorize.Net Webhook Signature Bypass Enables Wallet Balance Inflation via Forged Payment Data **漏洞描述**: - **漏洞类型**: 签名验证绕过 - **影响组件**: `plugin/AuthorizeNet/webhook.php` - **漏洞原理**…
每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。
想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。