小红花·文摘
  • 首页
  • 广场
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI
Wazuh CVSS 10 分漏洞细节与PoC公开

开源防御安全社区发现Wazuh存在CVSS 10分的高危漏洞,允许认证端点操控中央日志存储系统。该漏洞源于资产遥测管道未进行转义处理,攻击者可执行恶意数据库操作,严重威胁企业安全。开发团队已在新版本中实施字符转义机制,建议用户尽快升级以修复漏洞。

Wazuh CVSS 10 分漏洞细节与PoC公开

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2026-06-14T17:48:13Z

Sonatype报告指出,网络安全面临漏洞评分体系滞后问题,现有评分无法满足快速开发需求,导致高风险漏洞被忽视。预计到2025年,64%的开源组件缺乏CVSS评分,评分延迟影响响应效率,加剧安全团队的信任危机。现代软件开发需要实时风险洞察,而非依赖过时评分。

漏洞评分体系失效会带来什么后果?

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-11-23T21:30:48Z

2025年11月24日,npm包md-to-pdf被曝出高危漏洞(CVE-2025-65108),攻击者可通过恶意元数据执行任意JavaScript代码。使用该包处理不可信Markdown的应用存在风险,用户应立即升级至安全版本。

高危Markdown转PDF漏洞可通过Markdown前置元数据实现JS注入攻击(CVE-2025-65108,CVSS 10.0)

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-11-23T16:11:58Z
微软修复ASP.NET Core关键漏洞,CVSS评分为9.9

微软发布安全公告,修复了ASP.NET Core中的关键漏洞CVE-2025-55315,CVSS评分为9.9。该漏洞影响ASP.NET Core 10.0、9.0、8.0及Kestrel 2.x,允许攻击者绕过安全特性。微软建议开发者及时更新以防安全风险。

微软修复ASP.NET Core关键漏洞,CVSS评分为9.9

InfoQ
InfoQ · 2025-11-12T10:26:00Z

戴尔科技发布安全公告,警告其Storage Center和Storage Manager软件存在多个高危漏洞,允许远程攻击者绕过身份验证,未经授权访问敏感功能。最严重的漏洞CVE-2025-43995评分为9.8,影响DSM 20.1.21版本。戴尔已发布修复版本2020 R1.22以解决这些问题。

戴尔Storage Center曝严重漏洞可致未授权API绕过(CVE-2025-43995,CVSS 9.8)

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-10-26T16:40:27Z
漏洞警报:ASP.NET Core 被曝 CVSS 9.9 分漏洞!

CVE-2025-55315是ASP.NET Core中的高危漏洞,CVSS评分为9.9,攻击者可通过HTTP请求绕过安全检查。受影响的.NET版本广泛,需升级至最新SDK以修复。此漏洞可能导致权限提升、会话劫持和缓存投毒,开发者需重视全栈安全。

漏洞警报:ASP.NET Core 被曝 CVSS 9.9 分漏洞!

dotNET跨平台
dotNET跨平台 · 2025-10-19T00:02:27Z

流行的JavaScript包Happy DOM存在严重安全漏洞CVE-2025-61927,攻击者可逃逸Node.js虚拟机执行任意代码。建议升级至v20版本并禁用不受信任的JavaScript评估,以防止数据泄露和代码执行风险。

Happy DOM曝CVSS 9.4严重RCE漏洞,PoC已公开(CVE-2025-61927)

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-10-12T16:00:16Z

NVIDIA近期发布安全更新,修复多个高危漏洞,影响Windows、Linux及云游戏组件。关键漏洞包括DLL加载路径和权限提升,CVSS评分高达8.2。用户应立即更新驱动以降低风险。

NVIDIA GPU驱动修复多个高危漏洞,存在远程代码执行和权限提升风险

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-10-09T18:34:48Z

Nagios Log Server发现两个严重漏洞(CVE-2025-44823和CVE-2025-44824),影响2024R1.3.2之前版本。前者允许认证用户获取明文API密钥,后者使只读用户能停止Elasticsearch服务,导致监控失效。建议管理员立即升级以降低风险。

Nagios严重漏洞(CVE-2025-44823,CVSS 9.9)致管理员API密钥明文泄露,PoC已公开

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-10-07T19:57:58Z

SillyTavern团队发布安全公告,警告其Web界面存在高危漏洞CVE-2025-59159,攻击者可远程控制实例,窃取聊天记录并注入恶意代码。该漏洞评分为9.7,已在1.13.4版本中修复,用户需手动启用主机验证以确保安全。

SillyTavern 存在高危漏洞(CVE-2025-59159,CVSS 9.7),可导致本地 AI 实例遭远程完全控制

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-10-06T17:48:07Z

Redis修复了四个严重安全漏洞(CVE-2025-46817、CVE-2025-46818、CVE-2025-46819、CVE-2025-49844),可能导致远程代码执行和拒绝服务。建议用户升级至最新版本并限制Lua脚本访问以提高安全性。

Redis曝高危漏洞(CVE-2025-49844,CVSS 10.0)可导致远程代码执行

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-10-05T16:01:10Z

微软修复了Azure Entra ID中的高危漏洞CVE-2025-55241,该漏洞允许攻击者仿冒任意用户身份,包括全局管理员。研究表明,该漏洞源于执行者令牌与Azure AD Graph API的缺陷,导致跨租户攻击。尽管微软迅速推出了修复方案,但安全专家警告此事件暴露了云身份系统的信任问题,强调需要建立独立可观测性以降低风险。

微软修复CVSS 10.0分高危Entra ID漏洞CVE-2025-55241

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-09-23T13:23:40Z

研究员Dirk-jan Mollema披露了Microsoft Entra ID中的严重漏洞(CVE-2025-55241),CVSS评分为10分。该漏洞源于不安全的“Actor tokens”和Azure AD Graph API的验证缺陷,攻击者可模拟其他租户用户身份,甚至全局管理员,获取Microsoft 365和Azure资源。微软已迅速修复此漏洞。

CVE-2025-55241:CVSS 10.0分Microsoft Entra ID漏洞或危及全球所有租户

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-09-21T16:35:53Z

开源AI平台FlowiseAI存在高危漏洞CVE-2025-58434,攻击者可在未认证状态下接管任意账户。该漏洞源于密码重置机制,攻击者可通过邮箱获取重置令牌直接修改密码。建议采取临时防护措施,如限制敏感信息返回和启用多因素认证。

漏洞预警:FlowiseAI 高危漏洞(CVE-2025-58434)可导致完全账户接管(CVSS 9.8)

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-09-14T18:11:32Z

LangChainGo存在高危漏洞CVE-2025-9556,CVSS评分9.8,攻击者可利用Gonja模板引擎进行任意文件读取,导致服务端模板注入。开发者应立即升级至最新版本以修复该漏洞。

CVE-2025-9556(CVSS 9.8):LangChainGo严重漏洞威胁LLM应用安全

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-09-14T16:24:19Z

安全研究员Salah Chafai披露,cJSON库存在高危漏洞CVE-2025-57052,CVSS评分9.8。攻击者可利用畸形JSON指针绕过边界检查,导致内存越界、崩溃或权限提升。漏洞源于decode_array_index_from_pointer函数的逻辑错误,修复方法为修正循环条件判断。受影响的软件包括嵌入式设备和Web API。

CVE-2025-57052:cJSON库存在CVSS 9.8高危JSON解析漏洞(含PoC)

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-09-07T16:04:33Z

一款月下载量超过3600万的流行Python库被发现存在CVSS评分为10.0的远程代码执行漏洞,可能导致服务拒绝或系统完全控制。

热门Python库曝CVSS 10.0分远程代码执行漏洞(月下载量超3600万次)概念验证代码已公开

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-09-03T19:37:50Z

H2O-3平台发现高危漏洞CVE-2025-6507,攻击者可通过不安全的JDBC连接实现远程代码执行和未授权文件访问。受影响版本为3.47.0.99999,已在3.46.0.8中修复。建议用户立即升级以降低风险。

CVE-2025-6507(CVSS 9.8):H2O-3严重漏洞威胁机器学习安全

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-09-02T00:12:20Z
降低CVSS噪音:利用AI和运行时上下文来消除脆弱性警报

文章指出脆弱性管理需重新审视和框架。尽管投入大量资源,许多程序未能跟上对手的战术与技术。传统方法依赖过时实践,导致许多“关键”脆弱性并不重要。现代脆弱性管理应结合AI与威胁情报,提供灵活且具上下文的建议,以有效降低风险。

降低CVSS噪音:利用AI和运行时上下文来消除脆弱性警报

The New Stack
The New Stack · 2025-08-20T20:30:19Z

安全研究人员发现ADOdb中的高危SQL注入漏洞(CVE-2025-54119),CVSS评分为10.0,影响5.22.10之前版本的SQLite3驱动。该漏洞源于对表名参数的不当处理,攻击者可注入任意SQL。建议开发者立即升级至5.22.10版本,或严格控制传入参数。

ADOdb SQLite3驱动高危漏洞(CVE-2025-54119,CVSS 10.0)可导致SQL注入攻击

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-08-04T18:43:34Z
  • <<
  • <
  • 1 (current)
  • 2
  • 3
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
友情链接: MOGE.AI 九胧科技 模力方舟 Gitee AI 菜鸟教程 Remio.AI DeekSeek连连 53AI 神龙海外代理IP IPIPGO全球代理IP 东波哥的博客 匡优考试在线考试系统 开源服务指南 蓝莺IM Solo 独立开发者社区 AI酷站导航 极客Fun 我爱水煮鱼 周报生成器 He3.app 简单简历 白鲸出海 T沙龙 职友集 TechParty 蟒周刊 Best AI Music Generator

小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码