455 articles
CVE-2025-65417: 在 docuFORM 管理打印服务客户端 11.11c 中存在一个反射型 XSS 漏洞,允许未经身份验证的攻击者通过登录页面执行任意脚本。
CVE-2026-5084: WebDyne::Session 通过 2.075 为 Perl 生成会话 ID,使用 rand() 种子的 MD5 哈希,使得会话预测和劫持成为可能。
CVE-2026-7813(CVSS 9.9)在 pgAdmin 4 服务器模式中允许经过身份验证的用户通过猜测对象ID来访问其他用户的私有服务器、组和调试器数据。
CVE-2026-8273 (CVSS 5.8) 在 D-Link DNS-320 2.06B01 中允许通过 system_mgr.cgi 中的多个 CGI 端点进行远程操作系统命令注入。目前没有补丁可用。
CVE-2026-40636 (CVSS 9.8) 在 Dell ECS 和 ObjectScale 中使用硬编码凭证,允许本地攻击者获得文件系统访问权限。
Devs Palace ERP 在线版本 4.0.0 及以下存在两个存储型 XSS 漏洞,允许远程攻击者通过 /inventory/addnewcustomer 和 /inventory/sales_save 注入脚本。
Linux 内核网络代码中的 CVE-2026-43284 和 CVE-2026-43500 允许非特权用户获得 root 权限并逃脱容器。禁运期过后,漏洞被公开利用。
CVE-2026-31247:Docling 的 JATS XML 后端通过 2.61.0 使用 etree.parse() 时未禁用实体扩展,允许 XML 炸弹攻击消耗过多资源和...
FCC将禁止外国制造路由器软件更新的最后期限从2027年3月延长至2029年1月,理由是公众利益关切和行业反对。
CVE-2026-31246(CVSS 9.8)在 GPT-Pilot 的 Executor.run() 中将未经验证的用户输入传递给 asyncio.createsubprocessshell(),使得在项目...期间可以进行任意命令注入
Open5GS版本2.7.7及以下存在两个CVSS评分为4.3的拒绝服务漏洞,允许远程攻击者通过精心设计的PCC规则更新使SMF崩溃。存在公开的漏洞利用代码。
CVE-2026-7820(CVSS 6.5)在 pgAdmin 4 中允许攻击者通过 Flask-Security 的默认 /login 视图暴力破解密码,绕过 MAXLOGINATTEMPTS 的执行。