ZCyberNews
English

文章

455 articles

CVE-2024-30167: Atlona Matrix Switcher 缺陷允许认证用户MEDIUM
漏洞

CVE-2024-30167: Atlona Matrix Switcher 缺陷允许认证用户

CVE-2024-30167 (CVSS 6.3): 认证用户可以通过发送特制的POST请求到/cgi-bin/time.cgi,在Atlona AT-OME-MS42 Matrix Switcher 1.1.2上以root权限执行任意命令。

CVE-2024-30167
5 分钟阅读
CVE-2025-69690: 通过备份文件实现Netgate pfSense CE模块安装器远程代码执行CRITICAL
漏洞

CVE-2025-69690: 通过备份文件实现Netgate pfSense CE模块安装器远程代码执行

CVE-2025-69690(CVSS 9.1)允许经过身份验证的管理员通过创建一个包含序列化PHP对象的备份文件,在pfSense CE 2.7.2上实现远程代码执行。

CVE-2025-69690
5 分钟阅读
CVE-2025-69691: Netgate pfSense XMLRPC API 允许管理员代码执行CRITICAL
漏洞

CVE-2025-69691: Netgate pfSense XMLRPC API 允许管理员代码执行

CVE-2025-69691 (CVSS 9.9) 在 Netgate pfSense CE 2.8.0 中允许经过身份验证的管理员通过 XMLRPC 的 pfsense.exec_php 执行任意 PHP;Netgate 对此严重性提出异议。

CVE-2025-69691
5 分钟阅读
DrayTek Vigor 2960 操作系统命令注入漏洞允许未经认证HIGH
漏洞

DrayTek Vigor 2960 操作系统命令注入漏洞允许未经认证

CVE-2022-50994 (CVSS 8.1): 未经认证的攻击者可以通过运行DrayTek Vigor 2960路由器的CGI登录处理器中的formpassword参数注入shell命令...

CVE-2022-50994
5 分钟阅读
假的 OpenAI 仓库在 Hugging Face 上推广 Rust 信息窃取器HIGH
恶意软件

假的 OpenAI 仓库在 Hugging Face 上推广 Rust 信息窃取器

一个被恶意抢注的 OpenAI 仓库在 Hugging Face 上达到了第一名,下载量达到 244,000 次,分发了一个基于 Rust 的信息窃取器,该窃取器针对浏览器凭证、加密钱包和 VPN...

6 分钟阅读Winos 4.0
LibreNMS 版本 24.10.0 之前 RCE 漏洞通过操作系统命令注入(CVE-2024-51092)CRITICAL
漏洞

LibreNMS 版本 24.10.0 之前 RCE 漏洞通过操作系统命令注入(CVE-2024-51092)

CVE-2024-51092(CVSS 9.1):LibreNMS 在 24.10.0 版本之前允许未经身份验证的远程攻击者通过 AboutController.php、SettingsController.php 等执行任意操作系统命令...

CVE-2024-51092
6 分钟阅读
MikroTik RouterOS SMB DoS 漏洞 CVE-2024-27686 允许远程攻击者HIGH
漏洞

MikroTik RouterOS SMB DoS 漏洞 CVE-2024-27686 允许远程攻击者

CVE-2024-27686(CVSS 7.5)影响 MikroTik RouterOS x86 版本 6.40.5 至 6.49.10 —— 精心设计的 SMB 数据包在 TCP 445 上触发设备崩溃。无需认证。

CVE-2024-27686
4 分钟阅读
PraisonAI 漏洞允许代理执行任意 Python 工具HIGH
漏洞

PraisonAI 漏洞允许代理执行任意 Python 工具

CVE-2026-44339 (CVSS 8.6) 在 PraisonAI 多代理框架中允许代理解析未声明的工具名称与模块全局变量,从而实现任意 Python 执行。

CVE-2026-44339
4 分钟阅读
SourceCodester 药房系统 XSS 漏洞 CVE-2026-8136 发布LOW
漏洞

SourceCodester 药房系统 XSS 漏洞 CVE-2026-8136 发布

CVE-2026-8136 (CVSS 3.3) 通过 /index.php?page=users 中的 Name 参数在 SourceCodester 药房销售和库存系统 1.0 中启用远程存储 XSS。

CVE-2026-8136
5 分钟阅读
Thruk 监控 XSS 漏洞 CVE-2022-23961 允许攻击者劫持MEDIUM
漏洞

Thruk 监控 XSS 漏洞 CVE-2022-23961 允许攻击者劫持

CVE-2022-23961(CVSS 6.1)在 Thruk 监控版本 2.46.3 及之前版本中,通过登录字段允许未经身份验证的反射型 XSS,有风险窃取管理员会话。

CVE-2022-23961
5 分钟阅读
Yeti JWT漏洞CVE-2024-46508允许攻击者伪造认证令牌HIGH
漏洞

Yeti JWT漏洞CVE-2024-46508允许攻击者伪造认证令牌

CVE-2024-46508(CVSS 7.5)影响2.1.12之前的Yeti平台,当默认密钥未更改时,允许攻击者伪造有效的JWT令牌 —— 存在完全账户接管风险。

CVE-2024-46508
5 分钟阅读
Braintrust 泄露暴露 AI 供应商 API 密钥,敦促轮换HIGH
行业动态

Braintrust 泄露暴露 AI 供应商 API 密钥,敦促轮换

Braintrust 在 5 月 4 日披露了一起泄露事件,攻击者访问了一个 AWS 账户,泄露了 Box 和 Stripe 等公司 AI 供应商的 API 密钥。至少有一名客户受到影响。

4 分钟阅读
← PrevPage 14 of 38Next →