- 博客(288)
- 收藏
- 关注
原创 NPM组件 @capacitor-bmo/biometric 等窃取主机敏感信息
NPM组件@capacitor-bmo/biometric等多个包存在高危投毒漏洞,安装后会窃取主机名、用户名、IP地址并发送至攻击者服务器。影响ember-lts-4.4、gannache、solana-pump-test等50余个组件特定版本,无修复版本。利用成本低、可能性中,建议立即排查卸载受影响包,删除依赖重装,检查系统异常通信及敏感凭证安全,加强依赖管理。
2025-08-26 14:47:20
582
原创 NPM组件 @mz-codes/const 等窃取主机敏感信息
【高危】NPM组件投毒漏洞影响@mz-codes/const等多个包,安装后会窃取主机名、用户名、IP等敏感信息并发送至攻击者服务器。受影响版本多为特定版本(如@mz-codes/const@1.1.3、orion-ui@0.1.0-9.2.2等),目前无最小修复版本。利用成本低,可能性中。建议立即排查并移除恶意包,删除node_modules和package-lock.json后重装依赖,检查系统安全,加强依赖管理,仅用官方源并定期审计。
2025-08-21 11:57:36
567
原创 Google Chrome V8 <14.1.58 越界写入漏洞
CVE-2025-9132是Google Chrome V8引擎高危越界写入漏洞,影响V8<14.1.58(对应Chrome<141.0.7355.0)。因V8解析C风格for循环内await using声明时存在逻辑缺陷,生成错误字节码,JIT编译器处理时触发越界内存写入,可破坏内存结构导致浏览器渲染器进程执行任意代码。修复通过修改解析函数,强制将相关变量模式视为常量以确保异步资源释放正确处理。建议升级V8至14.1.58+或Chrome至141.0.7355.0+。
2025-08-21 11:55:52
834
原创 NGINX ngx_mail_smtp_module 内存越界读取漏洞
【中危】NGINX ngx_mail_smtp_module内存越界读取漏洞(CVE-2025-53859)影响版本[0.7.22, 1.29.1)。启用该模块且smtp_auth设为none时,认证服务器返回Auth-Wait响应会触发认证错误处理缺陷,导致内存越界读取,泄露服务器数据。建议升级至1.29.1及以上版本,或修改smtp_auth为非none方法,禁用不必要的smtp模块。
2025-08-21 11:48:17
1275
原创 NPM组件 @angular_devkit/core 等窃取主机敏感信息
【高危】多个NPM组件(如@angular_devkit/core、microsoft-bonsai-api等)存在投毒风险,安装后会窃取主机名、用户名、IP地址等敏感信息并发送至攻击者服务器。影响范围广,涉及Angular开发工具、微软Bonsai API、Solana生态等领域组件。利用成本低,建议立即排查移除受影响包,删除node_modules及package-lock.json后重装依赖,全面检查系统安全,加强依赖管理,避免使用未知来源包。
2025-08-21 11:46:28
868
原创 NPM组件 @amiga-fwk-nodejs/log 等窃取主机敏感信息
【高危】NPM组件投毒漏洞,涉及@amiga-fwk-nodejs/log、rush-plugins等多个包。安装受影响版本后,会窃取主机名、用户名、工作目录、IP等敏感信息并发送至攻击者服务器。利用成本低,影响范围广。建议立即排查并卸载恶意包,删除node_modules和package-lock.json后重装依赖,全面检查系统安全,重置敏感凭证。
2025-08-21 11:44:47
945
原创 Cherry Studio 命令注入漏洞
Cherry Studio存在高危命令注入漏洞(CVE-2025-54074),影响版本[1.2.5, 1.5.2)。该漏洞因MCP服务器认证流程中,redirectToAuthorization函数将未校验的授权端点URL直接传递给open函数,导致恶意URL可触发系统命令执行。修复版本1.5.2通过sanitizeUrl过滤非法协议及危险字符阻断攻击,建议用户升级至1.5.2+,并避免连接不受信任的MCP服务器。
2025-08-13 11:33:12
521
原创 NPM组件 @evt-cdk/codepipeline 等窃取主机敏感信息
NPM组件@evt-cdk/codepipeline等存在高危投毒漏洞,安装后会窃取主机名、用户名、工作目录、IP地址等敏感信息并发送至攻击者服务器。受影响组件包括react-dom-client、adminarmorproject、newrelic-helper-lib等30余个,部分版本无修复方案。漏洞利用成本低,风险等级高。建议立即排查是否安装受影响包,卸载并删除依赖文件,全面检查系统安全,加强依赖管理规范。
2025-08-07 11:08:43
372
原创 Google Chrome <139.0.7236.0 UAF漏洞
Google Chrome及Chromium存在高危UAF漏洞(CVE-2025-8578),影响版本<139.0.7236.0。漏洞因OpenscreenSessionHost::ReportAndLogError方法用std::string_view接收错误消息,异步任务绑定时若传入指向局部std::string的string_view,局部对象销毁后访问释放内存引发UAF。修复版本将参数类型改为std::string,通过所有权转移确保字符串生命周期覆盖异步任务执行。建议升级至139.0.7236.0
2025-08-06 18:53:20
1140
原创 Apache OFBiz Scrum 组件命令注入漏洞
Apache OFBiz Scrum组件存在命令注入漏洞(CVE-2025-54466),OFBiz版本<24.09.02受影响。ScrumServices.java中repository和revision参数未经严格校验直接拼接至命令字符串并执行,拥有Scrum模块权限的攻击者可利用此漏洞实现任意命令执行。修复版本24.09.02通过参数格式校验(URL/整数验证)及命令执行参数分离机制(exec(String[]))防御。建议受影响用户升级至安全版本或应用官方补丁。
2025-08-05 17:51:26
787
原创 NPM组件 aiohappyeyeballs 等窃取主机敏感信息
NPM组件aiohappyeyeballs等存在高危投毒漏洞,安装受影响版本(如aiohappyeyeballs [0.1.4, 0.2.5]、node-calculator-yqhi@2.2.0等)会窃取主机名、用户名、工作目录、IP地址等敏感信息并发送至攻击者服务器。利用成本低,可能针对开发环境及网站管理员主机。建议立即排查依赖,移除恶意包,全面检查系统安全(如异常网络连接、敏感凭证),并加强依赖管理(仅用官方源、限制版本范围)。
2025-08-03 22:06:58
761
原创 NPM组件 @usaa-grp-payments-web-experience/bk-acknowledge-module 等窃取主机敏感信息
多个NPM组件(如@usaa-grp-payments-web-experience/bk-acknowledge-module等)被投毒,安装后会窃取主机名、用户名、IP地址等敏感信息并发送至攻击者服务器。影响pixzen、amdocs-auth-package、arkadiko-dao等数十个组件特定版本,利用成本低。建议立即排查并卸载受影响包,删除依赖重装,扫描系统异常,加强依赖管理(如限制版本范围、使用官方源)。
2025-08-02 22:04:56
617
原创 NPM组件 @coolblue-development/next-recently-viewed 等窃取主机敏感信息
【高危】NPM组件投毒漏洞(MPS-qcto-16v8)影响@coolblue-development/next-recently-viewed等多个包,安装后会窃取主机名、用户名、工作目录、IP地址等敏感信息并发送至攻击者服务器。受影响版本包括blockly-test@0.1.0、vscode-kubernetes-tools@1.4.0等,无修复版本。利用成本低,建议立即卸载恶意包,删除node_modules和package-lock.json后重装依赖,全面检查系统安全,加强依赖管理规范。
2025-08-01 15:52:14
630
原创 NPM组件 @azet/api 等窃取主机敏感信息
NPM组件@azet/api等存在高危投毒漏洞,安装受影响版本时会窃取主机名、用户名、工作目录、IP地址等敏感信息并发送至攻击者服务器。影响范围涉及@twork-data-services/*、@moonpig/web-core-*、@azl-react-components/*等多个组件,受影响版本多为[0.99.0, 99.99.0]、172.0.0等。漏洞利用成本低,建议立即排查卸载恶意包,删除node_modules后重装依赖,全面检查系统安全并重置敏感凭证,加强依赖管理规范。
2025-07-31 12:37:32
720
原创 Google Chrome <140.0.7297.0 MediaStreamTrackImpl UAF漏洞
CVE-2025-8292是Google Chrome/Chromium的高危Use-After-Free漏洞,影响版本<140.0.7297.0。漏洞因MediaStreamTrackImpl组件销毁前未清除对音频接收器(SpeechRecognitionMediaStreamAudioSink)的引用所致。修复通过引入Dispose()预清理方法,在对象销毁前主动移除关联引用,消除悬垂指针。建议用户升级至140.0.7297.0及以上版本,临时可禁用语音识别或限制麦克风权限缓解风险。
2025-07-31 11:26:32
1071
原创 NPM组件 @0xme5war/apicli 等窃取主机敏感信息
【高危】多款NPM组件存在投毒风险,包括@0xme5war/apicli [1.0.0,2.0.0]、react-native-gainsight-px [1.5.2,1.12.5]等20余款。安装后会窃取主机名、用户名、工作目录、IP等敏感信息,发送至攻击者电报地址(botToken=7699295118:AAF6pb7t718vjHWHwFQlZOastZQYHL8IVDE,chatId=6567865682)。利用成本低,建议立即排查卸载受影响包,删除node_modules及package-lock
2025-07-30 11:34:09
656
原创 NPM组件 @ai0x1337/budoux-extension 等窃取主机敏感信息
【高危】多款NPM组件(如@ai0x1337/budoux-extension、@cwlib/core等)被投毒,安装后会窃取主机名、用户名、工作目录、IP等敏感信息并发送至攻击者服务器。影响超20个包,含伪装成熟组件(如Sentry工具包)、内部CLI工具等,利用成本低。建议立即排查并卸载受影响包,删除node_modules重装依赖,扫描系统异常,重置敏感凭证,加强依赖管理(限版本范围、用官方源、定期审计)。
2025-07-29 10:10:34
999
原创 Google Chrome V8< 13.7.120 沙箱绕过漏洞
Google Chrome V8<13.7.120沙箱绕过漏洞(MPS-id8s-k96g),影响V8<13.7.120、Chrome/Chromium<137.0.7137.0。因JsonParser::MakeString处理长度1的转义字符串时存在二次获取问题,致DecodeString基于过时检查结果写入2字节栈缓冲区,引发栈溢出。修复通过重构DecodeString,引入长度计数器并添加SBXCHECK_GE(length,2)校验防溢出,建议升级至V8 13.7.120+或Chrome 137.
2025-07-28 15:13:02
911
原创 NPM组件 @ctra/utils 等窃取主机敏感信息
【高危】NPM组件投毒漏洞,涉及@ctra/utils等多个包(如openai-fm、airbnb-prod等),安装后会窃取主机名、用户名、工作目录、IP等敏感信息并发送至攻击者服务器。受影响版本无修复版本,利用成本低。建议立即排查并卸载恶意包,删除node_modules和package-lock.json后重装依赖,全面检查系统安全(如异常进程、境外IP通信),加强依赖管理(限版本范围、用官方源、定期审计)。
2025-07-26 22:47:33
738
原创 Google Chrome V8< 14.0.221 类型混淆漏洞
CVE-2025-8011是Google Chrome V8引擎的高危类型混淆漏洞,因Maglev编译器内联逻辑缺少边界检查,内联函数过多致InliningId整数溢出,损坏SourcePosition元数据,反优化时引发类型混淆。影响V8<14.0.221、Chrome/Chromium<138.0.7204.168。修复需升级至V8 14.0.221或Chrome 138.0.7204.168及以上,通过增加内联数量上限检查防止溢出。
2025-07-23 15:40:47
1173
原创 NPM组件 @lain-test-org/test-package 等窃取主机敏感信息
【高危】多个NPM组件(如@lain-test-org/test-package等)存在投毒风险,安装受影响版本时会窃取主机名、用户名、工作目录、IP地址等敏感信息并发送至攻击者服务器。影响范围包括react-type-next、pmcrypto、fxa-setting等30余个组件,部分版本跨度大(如pmcrypto [0.1.0, 99.99.99])。漏洞利用成本低、可能性中,强烈建议立即排查移除恶意包,全面检查系统安全,加强依赖管理。
2025-07-22 11:07:40
1001
原创 NPM组件 function-flag 等内嵌恶意木马
【高危】NPM组件function-flag(2.3.4-4.0.0)、function-string(3.0.0)等版本存在恶意投毒。用户安装后会下载执行svchost.exe木马,导致攻击者窃取主机信息并实施远控。漏洞利用成本低、可能性中,影响使用相关组件的Node.js项目。建议立即排查移除受影响包,扫描系统异常进程及网络连接,重置敏感凭证,并加强依赖管理,仅使用官方源及成熟组件。
2025-07-20 01:04:28
448
原创 NPM组件 function-flag 等内嵌恶意木马
NPM组件function-flag(2.3.4-4.0.0)、function-string(3.0.0)等版本被植入恶意木马,用户安装后会下载执行svchost.exe,导致攻击者窃取主机信息并实施远控。该漏洞高危,利用成本低、可能性中。处置建议:立即卸载受影响包,删除node_modules及package-lock.json后重装依赖;全面扫描系统排查异常进程与网络连接,重置敏感凭证;加强依赖管理,仅使用官方源,定期审计依赖。
2025-07-19 00:41:59
551
原创 PyPI仓库 crto0 组件内嵌信息窃取木马
PyPI仓库crto组件1.0.7版本内嵌信息窃取木马,用户安装后会从攻击者可控Github地址下载执行恶意程序,窃取Windows系统信息(用户信息、截图、摄像头、硬盘等)、Discord账户、浏览器数据(密码、Cookie、信用卡信息等)及钱包、游戏启动器敏感数据并发送至攻击者服务器。利用成本低,建议立即移除受影响包,全面检查系统安全,加强依赖管理,仅从官方源安装组件。
2025-07-18 01:06:38
559
原创 WPS文档中心及文档中台远程命令执行漏洞
WPS文档中心(7.0.2306b至7.0.2405b前版本)及文档中台(6.0.2205至7.1.2405前版本)的2024年5月前docker私有化部署实例存在严重远程命令执行漏洞。攻击者可未授权访问接口获取AK/SK密钥,进而修改K8s配置添加路由映射,通过特定接口执行命令。利用可能性高且有POC,建议立即升级至文档中心7.0.2405b、中台7.1.2405及以上版本,同时阻断相关接口未授权访问并轮换密钥。
2025-07-18 01:04:33
2428
原创 PyPI仓库 iscc-flag 组件内嵌恶意木马
【高危】PyPI仓库iscc-flag(0.0.1版)及anku2-rce(0.0.1-0.0.2版)组件被植入恶意代码,安装后下载run.bat木马,窃取Windows系统敏感信息并远控。漏洞利用成本低、可能性中,建议立即排查移除受影响包,扫描系统异常进程与网络连接,重置敏感凭证,加强依赖管理,仅从官方源安装组件并定期审计依赖。
2025-07-17 01:16:06
320
原创 Node.js Windows下路径遍历漏洞
Node.js Windows路径遍历高危漏洞(CVE-2025-27210)存在于Windows系统下,攻击者可利用Windows保留设备名(如AUX、CON、PRN等)绕过path.join的路径遍历保护,通过构造特殊路径(如..\\..\\AUX\\..\\..\\target.txt)访问敏感文件。受影响版本包括Node.js 20.0-20.19.3、22.0-22.17.0、24.0-24.4.0。修复版本通过添加保留设备名黑名单处理,建议升级至20.19.4、22.17.1或24.4.1及以上
2025-07-17 00:41:48
1028
原创 NPM组件 @ivy-shared-components/iconslibrary 等窃取主机敏感信息
【高危】多个NPM组件(如@ivy-shared-components/iconslibrary、ado-codespaces-auth等)存在投毒风险,安装时会窃取主机名、用户名、工作目录、IP地址等敏感信息并发送至攻击者服务器。影响范围涉及多个特定版本包,利用成本低。建议立即移除受影响包,全面排查系统安全(如异常进程、敏感凭证),并加强依赖管理(限制版本范围、使用安全工具监控)。
2025-07-16 00:36:09
1025
原创 Google Chrome V8< 13.6.86 类型混淆漏洞
Google Chrome V8引擎(<13.6.86)及Chrome浏览器(<136.0.7075.0)存在高危类型混淆漏洞。因Turboshaft编译器负载消除优化忽略内存分配触发GC的副作用,重用已被GC修改的对象类型信息所致。攻击者可伪造ConsString对象触发越界写入,覆盖数组长度获取任意地址读写能力,最终实现RCE。修复版本移除LoopPeelingPhase及相关标志,建议升级V8至13.6.86+、Chrome至136.0.7075.0+。
2025-07-16 00:18:01
980
原创 Google Chrome V8< 13.6.86 类型混淆漏洞
Google Chrome V8引擎<13.6.86存在高危类型混淆漏洞,因Turboshaft编译器负载消除优化忽略内存分配触发GC的副作用,重用被GC修改的对象类型信息。攻击者可伪造长度错误的ConsString对象,在扁平化操作时触发越界写入,覆盖数组长度实现任意地址读写,最终导致RCE。影响V8<13.6.86、Chromium/Chrome<136.0.7075.0。修复需升级至对应版本,移除LoopPeelingPhase及相关标志。
2025-07-15 01:16:07
496
原创 契约锁电子签章系统 pdfverifier 远程代码执行漏洞
契约锁电子签章系统pdfverifier接口存在高危远程代码执行漏洞。该接口处理OFD文件(ZIP格式)时未校验文件名路径,攻击者可构造含../的恶意压缩包,通过路径穿越写入WebShell。2025年5月6日发布的1.3.2补丁添加路径校验机制,拦截路径穿越符号。影响版本为[4.0.0,4.3.7]及[4.3.8,5.3.0],利用成本低、可能性极高,存在POC。建议升级至1.3.2及以上补丁版本修复。
2025-07-14 01:17:18
845
原创 NPM组件 @blocks-shared/atom-panel 等窃取主机敏感信息
NPM组件投毒漏洞(MPS-8htd-4bis)影响@blocks-shared/atom-panel等超70个包,安装后窃取主机名、用户名、工作目录、IP地址等敏感信息并发送至攻击者服务器。受影响版本含nbastatsleftnav [1.0.0,99.0.1]、casino2025 1.1.20等,多数无修复版本。利用成本低,建议立即排查卸载恶意包,删除node_modules及package-lock.json后重装依赖,扫描系统异常并重置敏感凭证,加强依赖管理。
2025-07-13 01:28:39
357
原创 契约锁电子签章系统 pdfverifier 远程代码执行漏洞
契约锁电子签章系统pdfverifier接口存在高危远程代码执行漏洞。该接口处理OFD文件(ZIP格式)时未校验文件名路径合法性,攻击者可构造含../的恶意压缩包条目,解压时写入服务器任意路径,实现WebShell上传与远程代码执行。影响版本为[4.0.0,4.3.7]及[4.3.8,5.3.0]。2025年5月6日发布的1.3.2补丁引入路径校验机制,拦截含../的文件条目。漏洞利用成本低、可能性极高,存在POC,建议用户立即升级至1.3.2及以上安全补丁。
2025-07-13 00:54:28
775
原创 NPM组件 @blocks-shared/atom-panel 等窃取主机敏感信息
NPM组件@blocks-shared/atom-panel等被投毒,安装后会窃取主机名、用户名、工作目录、IP地址等敏感信息并发送至攻击者服务器。影响nbastatsleftnav、ltiditest等多个组件,受影响版本范围广且无最小修复版本。漏洞利用成本低、可能性中,属高危风险。建议立即排查并卸载受影响包,删除node_modules及package-lock.json后重装依赖,同时全面检查系统安全,重置敏感凭证。
2025-07-12 00:49:49
536
原创 NPM组件 @frontend-clients/wallet-web 等窃取主机敏感信息
NPM组件@frontend-clients/wallet-web等存在高危投毒漏洞,安装时会窃取主机名、用户名、工作目录、IP地址等敏感信息并发送至攻击者服务器。影响dependabot-ruleset-runner、yoomoney-github-landing等30余个组件特定版本,利用成本低,可能性中。建议立即排查并卸载受影响包,删除依赖文件后重装,全面检查系统安全,加强依赖管理规范。
2025-07-11 00:42:33
537
原创 Chrome拓展 Video Speed Controller 等内嵌恶意后门
【高危】多款Chrome拓展(含Video Speed Controller相关)被植入恶意后门,可窃取用户浏览链接,与攻击者C2服务器建立持久连接,并强制浏览器重定向至恶意网站。受影响拓展涉及多个ID版本(如eckokfcjbjbgjifpcbdmengnabecdakp≤1.0.11等),利用成本低,风险等级高。建议立即排查并移除受影响拓展,全面检查系统安全。
2025-07-10 01:08:16
965
原创 泛微e-cology < 10.76 前台SQL注入漏洞
泛微e-cology <10.76版本存在高危前台SQL注入漏洞。攻击者可未授权通过/api/doc/out/more/list接口注入恶意SQL至Redis,再经/api/ec/dev/table/counts接口执行,导致未授权SQL注入,可能进一步写入Webshell实现远程代码执行。影响版本为(-∞,10.76),建议立即升级至10.76及以上版本。应急可通过WAF阻断涉事接口、加强参数校验、限制Redis访问缓解风险。
2025-07-10 01:05:54
1186
1
原创 NPM组件 n8n-nodes-zalo-tools-vts 等窃取主机敏感信息
NPM组件n8n-nodes-zalo-tools-vts(0.0.1-0.0.6版本)及ass-frontend 1.0.0存在投毒风险,安装后会窃取主机名、用户名、工作目录、IP等敏感信息并发送至攻击者服务器。漏洞利用成本低,可能性中,属高危。建议立即排查并卸载受影响包,删除node_modules和package-lock.json后重装依赖,全面检查系统安全,加强依赖管理规范。
2025-07-08 00:21:31
387
原创 Redis hyperloglog 越界写入导致远程代码执行漏洞
CVE-2025-32023是Redis HyperLogLog组件的高危远程代码执行漏洞。由于解析稀疏编码数据时未验证操作码运行长度,导致整数溢出及堆越界写入。影响Redis 8.0.0-8.0.2、2.8-6.2.18、7.4.0-7.4.4、7.2.0-7.2.9版本,利用可能性高且存在POC。修复版本通过增加溢出检测标志位阻断越界操作,建议受影响用户升级至8.0.3+、6.2.19+、7.4.5+或7.2.10+,并限制服务访问来源。
2025-07-08 00:19:22
4410
原创 NPM组件包 json-cookie-csv 等窃取主机敏感信息
NPM组件包json-cookie-csv等存在高危投毒漏洞,安装受影响版本后会窃取主机名、用户名、工作目录、IP地址等敏感信息并发送至攻击者服务器。涉及token-renewal、graphql-commons、canonical-bridge-ui等20余个组件的特定版本,目前无最小修复版本。利用成本低、可能性中,强烈建议立即排查并移除受影响包,删除node_modules及package-lock.json后重装依赖,全面检查系统安全,加强依赖管理,仅使用官方源并限制版本范围。
2025-07-07 00:28:21
546
空空如也
空空如也
TA创建的收藏夹 TA关注的收藏夹
TA关注的人
RSS订阅