Django 6.1.1 修复版本已发布,提供下载包和校验和,可从官网或 PyPI 获取,使用 Jacob Walls 的 PGP 密钥验证。
发现两个中等严重性的拒绝服务漏洞,影响自托管的Next.js应用,可能导致服务器因内存耗尽崩溃,但不涉及数据泄露。受影响版本为10到15.5.10及15到15.6.0-canary.61,已发布修复版本。
今天发布了5.2.10和6.0.1的修复版本,安装包和校验和可在下载页面和Python包索引中获取。PGP密钥ID为131403F4D16D8DC7。
CVE-2024-24780是Apache IoTDB中的严重远程代码执行漏洞,攻击者可通过不受信任的URI注册恶意函数,影响版本1.0.0至1.3.3,CVSS评分为9.8,修复版本为1.3.4及以上。
戴尔科技发布安全公告,警告其Storage Center和Storage Manager软件存在多个高危漏洞,允许远程攻击者绕过身份验证,未经授权访问敏感功能。最严重的漏洞CVE-2025-43995评分为9.8,影响DSM 20.1.21版本。戴尔已发布修复版本2020 R1.22以解决这些问题。
Spring Security和Spring框架存在两个高危漏洞(CVE-2025-41248和CVE-2025-41249),攻击者可绕过授权控制。建议升级至修复版本或在特定类中重新声明注解,以防止未授权访问。开发团队需检查泛型使用,确保方法级安全性。
TeamCity On-Premises 2025.07.2发布了第二个修复版本,修复了多个新管道相关问题,提升了性能和安全性。建议用户及时更新以确保兼容性和稳定性。
Next.js 存在图像优化漏洞,影响 v15.4.5 和 v14.2.31 之前的版本,导致敏感图像被缓存并泄露给未授权用户。修复了请求头转发问题,确保授权数据不被缓存。修复版本为 v15.4.5 和 v14.2.31。
今天发布了5.2.5修复版本,下载包和校验和可在下载页面及Python包索引获取。PGP密钥ID:3955B19851EA96EF。
用友U8Cloud存在任意文件上传漏洞,攻击者可绕过鉴权上传恶意脚本,影响多个版本。官方已发布修复版本,建议用户尽快升级以确保安全。
MetaMask的Chrome扩展程序被发现每天写入500GB数据,影响固态硬盘寿命。用户反馈后,开发团队迟迟未回应,直到两个月后发布修复版本。问题源于后台快照活动,更新至v12.22.3版可解决。
ReversingLabs发现,Visual Studio Code的ETHcode扩展遭到供应链攻击,攻击者通过GitHub拉取请求植入两行恶意代码,可能影响近6000个开发系统。受感染版本已于6月26日下架,开发者随后发布了修复版本。
今天发布了5.2.4修复版本,下载包和校验和可在下载页面及Python包索引获取。PGP密钥ID为Natalia Bidart: 2EE82A8D9470983E。
研究人员发现Python框架Langroid存在两个严重漏洞,可能导致代码注入和远程命令执行。LanceDocChatAgent和TableChatAgent组件未充分验证用户输入,攻击者可利用这些漏洞窃取敏感信息。Langroid已发布修复版本,建议开发者立即更新并检查配置以防止不可信输入。
微软确认经典版Outlook邮件客户端在输入时CPU使用率过高,预计2025年5月发布修复版本。用户可临时降级到2405版,但存在安全风险,建议不常用Outlook的用户避免降级。
Spring Cloud 2024.0.1(Moorgate)已发布,主要为修复版本,基于Spring Boot 3.4.3。更新内容包括Kubernetes环境配置、流处理改进及多个模块版本更新。欢迎在GitHub等平台反馈。
作者分享了他在开源项目中的第二次贡献,修复了ETag的并发控制问题,增加了对数组类型的测试,最终成功提交并合并了请求,期待尽快发布修复版本。
Django发布了5.1.6、5.0.12和4.2.19的修复版本,用户可从下载页面和Python包索引获取相关包及校验和。PGP密钥ID为Natalia Bidart: 2EE82A8D9470983E。
文章讨论了Shiro框架中的越权漏洞,因未过滤请求路径中的ContextPath,导致路径检测绕过。受影响版本为shiro.version < 1.3.2,修复版本为1.3.2。分析了漏洞原理及修复方法。
WPS Office发现两个高危安全漏洞,攻击者可远程执行代码。ESET发布修复版本,建议用户立即升级。漏洞编号为CVE-2024-7262和CVE-2024-7263,评分9.3分。漏洞位于promecefoluginhost.exe组件中,源自路径验证错误。攻击者需制作恶意代码电子表格,诱导用户打开,控制设备并窃取信息。金山办公发布修复版本,建议所有用户升级以确保安全。
完成下面两步后,将自动完成登录并继续当前操作。