目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1359 元

100%

安全情报专区 158 — 搜索: 反序列化 ×

精选漏洞公告、利用分析、安全博客、GHSA Advisory 等情报来源,已自动清洗 + 中英双语呈现,持续更新。

240
已接入情报源
119
当前稳定在线
99
24 小时新增
158+
AI 处理情报
持续监听、清洗、翻译并进行 AI 分析 监听情报
Clear
示例:RCE · SSRF · GHSA · 反序列化
筛选
CVSS 7.3
Boost Serialization 不安全反序列化漏洞及PoC
gist.github.com · 2026-06-13

### 漏洞概述 在 Boost Serialization v1.89.0 及以下版本中,存在不安全的反序列化问题。在特定条件下,未经验证的输入可能导致类型混淆和所有权混淆,从而引发地址泄漏、任意内存读取、VTable 劫持、双重释放、拒绝服务以及任意代码执行。Boost Serialization 库支持指针的序列化,这些指针可以被滥用以引用归档中的任意对象。 类型混淆发生在两个不同类的对象共…

Read more
CVSS 6.4
Spring Integration SerializingHttpMessageConverter 反序列化 RCE(CVE-2026-47864/CWE-502)
spring.io · 2026-08-27

## 漏洞概述 - **标题**:SerializingHttpMessageConverter 中的不安全 Java 反序列化 —— 远程代码执行 - **等级**:MEDIUM(中危) - **发布日期**:2026-08-20 - **CVE**:CVE-2026-47864 - **描述**:`SerializingHttpMessageConverter` 使用原始 `java.io.O…

Read more
CVSS 3.7
NutzBoot LiteRPC 未授权 Java 反序列化 RCE 漏洞
github.com · 2025-12-04

### 关键信息提取 #### 影响产品 - NutzBoot (LiteRPC + Loach 模块) #### 版本信息 - **受影响版本**: 2.6.0-SNAPSHOT (当前 dev 分支, 自行检查具体提交) 早期暴露了 LiteRPC HTTP 端点的版本也可能受影响。暂无已发布的修复版本。 - **厂商官网**: [Nutz Framework](https://nutzam.…

Read more
Jenkins 2021-01-13 安全公告:多起高危漏洞(XSS/文件读取/反序列化)
www.jenkins.io · 2025-11-20

## Jenkins Security Advisory 2021-01-13 ### Key Information about Vulnerabilities #### XSS Vulnerability in Notification Bar - **CVE:** CVE-2021-21603 - **Severity:** High - **Description:** Attackers…

Read more
Jenkins多高危漏洞公告:XSS/反序列化/文件读取(CVE-2021-21603等)
www.jenkins.io · 2025-11-19

### Jenkins Security Advisory 2021-01-13 #### Vulnerabilities Announced - **Jenkins (core)** - **Bumblebee HP ALM Plugin** - **TICS Plugin** - **tracetronic ecu.test Plugin** #### Descriptions 1. **XS…

Read more
Apache NiFi 安全公告:CVE-2020-27218 (HTTP请求走私) 与 CVE-2021-20190 (反序列化)
lists.apache.org · 2025-11-13

## 关键漏洞信息 ### CVE-2020-27218 - **受影响版本**: Apache NiFi 1.2.0 - 1.12.1 - **描述**: Jetty server 依赖存在 HTTP Request Smuggling 漏洞。详细信息见 [CVE-2020-27218](https://nvd.nist.gov/vuln/detail/CVE-2020-27218)。 - **…

Read more
langgraph-checkpoint JsonPlusSerializer 反序列化 RCE 漏洞 (CVE-2024-XXXX)
github.com · 2025-11-09

## 漏洞概述 ### 漏洞名称 RCE in "json" mode of JsonPlusSerializer ### 受影响版本 langgraph-checkpoint 3.0 ### 漏洞描述 在 langgraph-checkpoint 版本 3.0 之前,JsonPlusSerializer 在“json”序列化模式下对反序列化保存的 payload 存在远程代码执行(RCE)漏洞。…

Read more
RHSA-2015:2517: Red Hat Fuse Service Works 修复 Commons Collections 反序列化 RCE (CVE-2015-7501)
rhn.redhat.com · 2025-11-09

- **标题**: RHSA-2015:2517 – Security Advisory - **概要**: 临界:Red Hat Fuse Service Works 6.0.0 commons-collections 的安全更新 - **类型/严重性**: 安全通告:临界 - **主题**: Apache Commons Collections 的一个更新,该更新修复了一个安全问题,现在可以在…

Read more
Datart 目录遍历与 SnakeYAML 反序列化 RCE 漏洞 (CVE-2025-56815/56816)
github.com · 2025-09-26

### 关键漏洞信息 #### CVE-2025-56815 - **漏洞类型**: 目录遍历 (Directory Traversal) - **受影响版本**: Datart 1.0.0-rc.3 - **漏洞描述**: 在POST /viz/image接口中,服务器直接使用MultipartFile.transferTo()将上传的文件保存到用户可控制的路径,并且缺乏严格的文件名验证。 - …

Read more
ModelScope ms-swift 反序列化 RCE 漏洞分析
github.com · 2025-08-02

### 关键信息总结 #### 1. 漏洞概述和影响 - **漏洞类型**: ModelScope Ms-Swift ModelFileSystemCache 反序列化未受信任数据导致远程代码执行漏洞。 - **版本影响**: ModelScope/ms-swift 库 2.6.1 及以下版本。 - **攻击方式**: 攻击者通过构造恶意的 `.mdl` 文件,利用 `pickle.load()`…

Read more
PyTorch Distributed RPC RemoteModule 反序列化 RCE 漏洞及 PoC
rumbling-slice-eb0.notion.site · 2024-11-03

从这个网页截图中,可以获取到以下关于漏洞的关键信息: 1. **漏洞类型**:Distributed RPC Framework RemoteModule has Deserialization RCE in pytorch/pytorch 2. **描述**: - **信用**:HRP Aftersnow gxh - **漏洞描述**:Distributed RPC Framework Remo…

Read more
CVSS 6.5
Apache ActiveMQ 反序列化 RCE 漏洞 (CVE-2023-46604) 分析与 POC
www.wordfence.com · 2026-05-03

# 漏洞总结 ## 漏洞概述 * **漏洞名称**:Apache ActiveMQ 远程代码执行漏洞 (CVE-2023-46604) * **漏洞类型**:远程代码执行 (RCE) * **漏洞成因**:Apache ActiveMQ 的 OpenWire 协议存在反序列化漏洞。攻击者可以通过构造恶意的 OpenWire 数据包,利用反序列化机制在目标服务器上执行任意代码。 ## 影响范围 * …

Read more
CVSS 6.5
Apache ActiveMQ 反序列化 RCE 漏洞 (CVE-2023-46604) 分析与 POC
www.wordfence.com · 2026-05-05

# 漏洞总结 ## 漏洞概述 - **漏洞名称**:Apache ActiveMQ 远程代码执行漏洞 (CVE-2023-46604) - **漏洞类型**:远程代码执行 (RCE) - **漏洞成因**:ActiveMQ 的 OpenWire 协议存在反序列化漏洞,攻击者可通过构造恶意数据包触发反序列化,从而执行任意代码。 - **影响组件**:Apache ActiveMQ 5.x 系列 ##…

Read more
Hyperledger Fabric Java SDK 反序列化 RCE 漏洞 (CVE-2024-41586)
github.com · 2026-05-07

# 漏洞总结:fabric-sdk-java 反序列化 RCE 漏洞 ## 漏洞概述 Hyperledger Fabric 的 Java 客户端 SDK (`fabric-sdk-java`) 存在反序列化远程代码执行(RCE)漏洞。 - **原因**:`Channel.java` 中的 `deserializeChannel()` 方法调用了 `ObjectInputStream.readObj…

Read more
CVSS 4.3
WordPress插件classified-listing多漏洞分析(SQLi/XSS/反序列化)
plugins.trac.wordpress.org · 2026-05-22

# 漏洞总结 ## 漏洞概述 该网页截图展示了一个名为 `classified-listing` 的 WordPress 插件的源代码文件 `Comments.php`。代码中存在多个潜在的安全漏洞,主要包括: 1. **SQL 注入漏洞**:在 `check_comment_is_allowed` 函数中,用户输入的数据(如 `$_POST['comment_post_ID']`)直接拼接到 S…

Read more
精品
CVSS 8.1
picklescan <0.29 绕过 Python 内置库导致的 pickle 反序列化 RCE
github.com · 2026-06-27

### 漏洞概述 **标题**: Missing detection when calling built-in python idlelib.calltip.Calltip **描述**: 在使用 `idlelib.calltip.Calltip.fetch_tip` 函数时,存在一个漏洞。该函数是 Python 内置库的一部分,用于执行远程 pickle 文件。攻击者可以通过构造恶意载荷,利用…

Read more
ThingsBoard 3.6.1 反序列化 RCE 漏洞分析与 POC
github.com · 2026-08-27

# ThingsBoard 漏洞关键信息总结 ## 漏洞概述 - **漏洞类型**:远程代码执行(RCE) - **影响版本**:ThingsBoard 3.6.1 及更早版本 - **漏洞描述**:攻击者可通过构造恶意请求触发反序列化漏洞,在服务器上执行任意代码。 ## 影响范围 - **受影响组件**:ThingsBoard 核心服务(`thingsboard` 主服务) - **影响场景**…

Read more
精品
CVSS 10.0
Fastjson 1.2.47 反序列化 RCE 漏洞复现与利用分析
github.com · 2026-01-20

### 漏洞关键信息 #### 漏洞描述 - **漏洞类型**: Fastjson 1.2.47 反序列化远程命令执行 (RCE) - **受影响版本**: Fastjson 1.2.47 和以下版本。 - **漏洞原因**: Fastjson 在 1.2.48 之前版本的反序列化白名单机制存在缺陷,可被攻击者绕过并执行任意命令。 #### 环境搭建 - 使用 Docker Compose 启动 …

Read more
CVSS 5.3
Jackson jackson-databind 反序列化 RCE 漏洞分析与修复
github.com · 2026-09-01

# 漏洞关键信息总结 ## 漏洞概述 - **漏洞类型**:反序列化漏洞(Deserialization) - **影响组件**:`jackson-databind`(Jackson 数据绑定库) - **漏洞描述**:`jackson-databind` 在反序列化时未对输入数据进行充分校验,攻击者可构造恶意 JSON 数据,通过反序列化触发任意代码执行(RCE)。 ## 影响范围 - **受影…

Read more
CVSS 5.3
Jackson-DataBind 反序列化 Path 解析缺失 Scheme 白名单漏洞分析
github.com · 2026-09-01

## 漏洞概述 - **标题**:Path Deserialization Missing Scheme Allowlist for FileSystemProvider Resolution - **类型**:反序列化时,`FileSystemProvider` 的解析缺少 scheme 白名单校验 - **根因**:`java.nio.file.Path` 字段从不可信 JSON 反序列化时,…

Read more

每篇文章经过自动 HTML→Markdown 清洗 + LLM 去噪 + 中英双语翻译。原始链接保留在文章末尾。

想看哪个安全博客 / 公告源?邮件告诉我们,每周新接 1-2 个。