网安资讯

严重风险(CVSS9.1):Auth 0-PHP SDK缺陷威胁超过1600万下载量

Okta已经发布了一个关键的安全咨询警告开发人员和企业使用Auth0-PHP SDK关于一个严重漏洞,该漏洞可能允许攻击者通过对会话cookie的蛮力攻击获得未经授权的访问。 vulnerability该漏洞被跟踪为 CVE-2025-47275(CVSS 9.1),当配置为使用 CookieStore 进行会话管理时,会影响 Auth0-PHP SDK 和相关集成。advisory根据咨询:“使用Auth0-PHP SDK配置与CookieStore的应用程序的会话cookie具有可能强制的身份验证标签,这可能导致未经授权的访问。

2025-05-21 216 次浏览 安全KER
高拒绝服务风险:Tornado的默认解析器暴露应用程序

龙卷风Python Web框架中新披露的漏洞(CVE-2025-47287)通过过度日志记录将应用程序暴露给拒绝服务(DoS)攻击。该缺陷被分配为7.5的CVSS分数,将其归类为高严重性。 “当Tornado的多部分/表单数据解析器遇到某些错误时,它会记录一个警告,但继续尝试解析其余数据,”Tornado顾问说。 龙卷风是一个流行的异步Web框架和网络库,最初由FriendFeed(后来被Facebook收购)开发。它广泛用于涉及WebSockets,长轮询和实时更新的高并发Web应用程序。

2025-05-21 234 次浏览 网安KER
CISA最近将Chrome漏洞标记为被积极利用

周四,CISA警告美国联邦机构保护其系统免受利用Chrome网络浏览器中高严重性漏洞的持续攻击。 Solidlab安全研究员Vsevolod Kokorin发现了这个漏洞(CVE-2025-4664),并于5月5日在线分享了技术细节。released security updates谷歌周三发布了安全更新以修补它。 正如Kokorin解释的那样,due该漏洞是由于Google Chrome的Loader组件中策略执行不力,并且成功的利用可以允许远程攻击者通过恶意制作的HTML页面泄漏跨源数据。

2025-05-21 228 次浏览 安全KER
FreeBuf早报 | 全球2000亿文件因云存储配置错误暴露公网;ChatGPT漏洞允许嵌入恶意文件

全球2000亿文件因云存储配置错误暴露,含机密文档、源代码等敏感信息。66万个未受保护存储桶涉及七大云平台,专家警告数据泄露问题严重。建议采用IAM等权限管理系统加强防护。

2025-05-21 189 次浏览 资讯
暂无推荐资讯