目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1325

100%

安全情报专区 407— 搜索: 反序列化×

精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。

Clear
示例:RCE · SSRF · GHSA · 反序列化
筛选
TCL 10.0 序列化数据验证不足导致内存安全问题 (CVE-2026-34877)
mbed-tls.readthedocs.io · 2026-04-03

根据用户的要求,我需要从提供的网页截图中提取关于漏洞的关键信息,并用简洁的中文markdown格式进行总结。 **1. 漏洞概述 (Vulnerability Overview):** * **标题:** Risk of insufficient validation of serialized session or context data leading to potential memory…

Read more
精品
CVSS 3.7
Roundcube Redis会话处理器反序列化导致任意文件写入漏洞修复
github.com · 2026-04-03

用户希望我总结一张GitHub提交页面的截图,重点在于漏洞信息。 **1. 分析图片内容:** * **标题/Commit Message:** "Fix pre-echo arbitrary file write via unsafe deserialization in redis/rediscache session handler"。这直接点明了漏洞类型:任意文件写入(arbitrary …

Read more
精品
CVSS 7.2
Oohu2 不安全反序列化导致 RCE 漏洞及 POC
github.com · 2026-04-02

根据提供的网页截图,以下是关于该漏洞的总结: **漏洞概述** * **漏洞名称**:Remote Code Execution via Insecure Deserialization in Oohu2 (Oohu2 中的不安全反序列化导致的远程代码执行漏洞)。 * **漏洞描述**:Oohu2 是一个用于在 Linux 系统上运行 Windows 应用程序的开源项目。该漏洞存在于其反序列化机制…

Read more
www.wordfence.com · 2026-05-03

# 漏洞总结 ## 漏洞概述 **漏洞名称**:Apache ActiveMQ 远程代码执行漏洞 (CVE-2023-46604) **漏洞类型**:远程代码执行 (RCE) **漏洞描述**:Apache ActiveMQ 的 OpenWire 协议存在反序列化漏洞。攻击者可以通过构造恶意的 OpenWire 数据包,利用 `MarshalledInputStream` 中的 `readObje…

Read more
CVSS 4.5
NASA cFS Ground System 反序列化RCE漏洞分析
vuldb.com · 2026-04-04

根据用户的要求,我需要从提供的网页截图中提取关于漏洞的关键信息,并用简洁的中文Markdown格式进行总结。 **1. 漏洞概述 (Vulnerability Overview):** * **标题:** NASA cFS 7.0.0 Code Execution (NASA cFS 7.0.0 代码执行) * **描述:** 这是一个反序列化漏洞。攻击者可以通过修改 `cFS Ground Sy…

Read more
精品
CVSS 8.8
Apache ActiveMQ CVE-2023-46604 远程代码执行漏洞分析
www.wordfence.com · 2026-05-23

# 漏洞总结 ## 漏洞概述 * **漏洞名称**:Apache ActiveMQ 远程代码执行漏洞 (CVE-2023-46604) * **漏洞类型**:远程代码执行 (RCE) * **漏洞成因**:Apache ActiveMQ 的 OpenWire 协议存在反序列化漏洞。攻击者可以通过构造恶意的 OpenWire 数据包,利用 Java 反序列化机制在目标服务器上执行任意代码。 ## 影…

Read more
CVSS 7.2
Easy Digital Downloads <=3.3.3 认证PHAR反序列化漏洞 (CVE-2022-2439)
www.wordfence.com · 2024-09-25

从这个网页截图中,可以获取到以下关于漏洞的关键信息: 1. **插件名称**:Easy Digital Downloads - Simple eCommerce for Selling Digital Files <= 3.3.3 - Authenticated (Admin+) PHAR Deserialization 2. **版本**:<= 3.3.3 3. **严重性**:CVSS 7.2…

Read more
Modular Max: 移除Zmq Socket中Pickle默认序列化修复反序列化漏洞
github.com · 2025-11-19

### 关键信息摘要 #### 漏洞描述 此提交 `ee9c4ab` 主要关注解决 Zmq Sockets 中的序列化问题,具体涉及以下方面: 1. **Pickle 默认序列化移除:** - **问题背景:** - 之前代码中在 Zmq Sockets 中使用了 Python 的 `pickle` 库进行默认序列化和反序列化。 - `pickle` 由于存在反序列化攻击的风险,被认定为潜在的安全…

Read more
jsonpickle documentation
jsonpickle.github.io · 2026-05-22

### jsonpickle 漏洞总结 #### 漏洞概述 jsonpickle 模块在处理数据时存在安全风险。该模块允许用户将任意 Python 对象序列化为 JSON 格式,并在反序列化时重新构造这些对象。然而,如果反序列化来自不可信来源的数据,可能会导致执行任意代码。 #### 影响范围 - **受影响模块**:jsonpickle - **影响场景**:当使用 jsonpickle 反序列…

Read more
GPT-SoVITS 多起反序列化导致RCE漏洞 (CVE-2025-49837至49841)
securitylab.github.com · 2025-07-17

### 关键漏洞信息 #### 漏洞编号 - GHSL-2025-049 - GHSL-2025-053 #### 漏洞类型 - 远程代码执行 (RCE) #### 影响的组件 - GPT-SoVITS #### 相关CVE编号 - CVE-2025-49837 - CVE-2025-49838 - CVE-2025-49839 - CVE-2025-49840 - CVE-2025-49841 …

Read more
GitHub - jsonpickle/jsonpickle: Python library for serializing any arbitrary object graph into JSON. It can take almost
github.com · 2026-05-22

### jsonpickle 漏洞总结 #### 漏洞概述 jsonpickle 是一个用于将 Python 对象序列化为 JSON 格式的库。然而,该库存在一个严重的安全漏洞,允许攻击者通过构造恶意 pickle 数据来执行任意 Python 代码。 #### 影响范围 - **受影响版本**:所有版本的 jsonpickle。 - **影响场景**:当用户反序列化来自不可信来源或可能被篡改的数…

Read more
From SQLi to RCE - Exploiting LangGraph’s Checkpointer - Check Point Research
research.checkpoint.com · 2026-06-11

### 漏洞概述 LangGraph 是一个用于构建多智能体 AI 系统的开源框架,具有内置持久化功能。LangGraph 的持久化层(Checkpointer)存在两个严重漏洞: 1. **SQL 注入漏洞(CVE-2025-67644)**:允许攻击者通过 SQL 注入执行任意代码。 2. **MsgPack 不安全反序列化漏洞(CVE-2025-28277)**:允许攻击者通过反序列化恶意数…

Read more
CVSS 7.1
LangChain LangSmith SDK反序列化漏洞CVE-2024-45134分析
github.com · 2026-05-28

# 漏洞概述 **漏洞标题**: Public prompt pull deserializes untrusted manifests without trust boundary warning **漏洞编号**: GHSA-3644-q5cj-c5c7 **发布时间**: 3 weeks ago **发布者**: eyartsev **严重程度**: High (7.1 / 10) **CV…

Read more
APScheduler JSONSerializer反序列化RCE漏洞(CVE-2026-31072)分析
gist.github.com · 2026-05-22

# APScheduler JSONSerializer 反序列化远程代码执行漏洞 (CVE-2026-31072) ## 漏洞概述 APScheduler 的 `JSONSerializer`(以及 `CBORSerializer`)虽然被文档标记为比 Python `pickle` 更安全,但其自定义的对象重建机制允许任意类实例化和状态注入。攻击者通过发送特制的序列化数据,可触发反序列化过程,…

Read more
CVSS 7.3
Boost Serialization 不安全反序列化漏洞及PoC
gist.github.com · 2026-06-13

### 漏洞概述 在 Boost Serialization v1.89.0 及以下版本中,存在不安全的反序列化问题。在特定条件下,未经验证的输入可能导致类型混淆和所有权混淆,从而引发地址泄漏、任意内存读取、VTable 劫持、双重释放、拒绝服务以及任意代码执行。Boost Serialization 库支持指针的序列化,这些指针可以被滥用以引用归档中的任意对象。 类型混淆发生在两个不同类的对象共…

Read more
systemd CVE-2018-15686 序列化/反序列化漏洞修复分析
github.com · 2025-11-11

以下是关于漏洞的关键信息,以简洁的Markdown格式返回: ```markdown ## 漏洞关键信息 - **漏洞编号**: CVE-2018-15686 - **漏洞描述**: - 这一Pull Request (PR) 引入了一种比较结果总是相同的警报,影响了 `src/basic/exec-util.c` 文件中的代码。 - PR 主要修复了 `systemd` 中的序列化/反序列化问题…

Read more
MixPHP 2.x Deserialization RCE and SQL Injection (CVE-2026-37552, CVE-2026-42471 through 42475) · GitHub
gist.github.com · 2026-05-02

# MixPHP Framework 反序列化 RCE 与 SQL 注入漏洞总结 ## 漏洞概述 MixPHP 框架存在多个严重安全漏洞,包括通过 `unserialize()` 函数导致的远程代码执行(RCE)以及 SQL 注入漏洞。攻击者可通过构造恶意数据触发漏洞,获取服务器控制权或窃取数据库信息。 ## 影响范围 - **受影响版本**:MixPHP 2.x 至 2.2.17 - **漏洞编…

Read more
精品
CVSS 7.2
OpenAsManager OkAuth 反序列化远程代码执行漏洞修复
github.com · 2026-04-02

用户希望我总结一张GitHub提交页面的截图,重点在于漏洞信息。 **1. 分析图片内容:** * **仓库名称:** `devcode-it / openasmanager` * **Commit 标题:** `Fix: Remote Code Execution via Jinacore Deserialization in OkAuth` (修复:OkAuth中通过Jinacore反序列化导…

Read more
CVSS 3.1
Roundcube 不安全反序列化文件写入及 INP 注入修复
github.com · 2026-04-03

根据用户提供的截图,我需要提取关于漏洞的关键信息,包括概述、影响范围和修复方案,并提取任何可见的POC或利用代码。 1. **漏洞概述 (Vulnerability Overview):** * 标题: `Fix INP Injection + CRLF bypass in mail search` * 描述: `Security: Fix php code arbitrary file writ…

Read more
CVSS 6.4
Apache ActiveMQ CVE-2023-46604 远程代码执行漏洞分析与修复指南
www.wordfence.com · 2026-05-22

# 漏洞总结 ## 漏洞概述 * **漏洞名称**:Apache ActiveMQ 远程代码执行漏洞 (CVE-2023-46604) * **漏洞类型**:远程代码执行 (RCE) * **漏洞成因**:Apache ActiveMQ 的 OpenWire 协议存在反序列化漏洞。攻击者可以通过构造恶意的 OpenWire 数据包,利用 Java 反序列化机制在目标服务器上执行任意代码。 ## 影…

Read more

每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。

想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。