在此,我收录了自己发现的各类漏洞、包含漏洞细节的相应分析文章,以及对其影响和修复方案的见解。
| CVE ID | 漏洞标题 | 严重性/CVSS | 发布时间 | 漏洞文章 |
|---|---|---|---|---|
| N.A. | 微软安全响应中心 (MSRC) 2026 年第一季度安全研究员排行榜 #192 | N/A | 2026 年 4 月 | 官方致谢页面 |
| N.A. | 3 次 MSRC 安全研究员致谢(Microsoft Online Services) | N/A | 2026 年 3 月 | 官方致谢页面 |
| CVE-2025-63918 | wmjordan PDFPatcher <= 1.1.3.4663 图片导出功能中的目录遍历漏洞 | 6.2 | 2025 年 11 月 17 日 | 阅读完整文章 |
| CVE-2025-63917 | wmjordan PDFPatcher <= 1.1.3.4663 XML 外部实体 (XXE) 注入 | 7.1 | 2025 年 11 月 17 日 | 阅读完整文章 |
| CVE-2025-63916 | luotengyuan MyScreenTools <= 2.2.1.0 GIF 压缩工具中的操作系统命令注入 | 8.1 | 2025 年 11 月 17 日 | 阅读完整文章 |
| N.A. | Microsoft 365 Copilot For Work:从 SharePoint 窃取图像数据 | 低 | 2025 年 3 月 22 日 | 阅读完整文章 |
| CVE-2025-1548 | iteachyou Dreamer CMS(梦想家 CMS 内容管理系统)4.1.3 远程文件包含 | 5.1 | 2025 年 2 月 21 日 | 阅读完整文章 |
| CVE-2025-1543 | iteachyou Dreamer CMS(梦想家 CMS 内容管理系统)4.1.3 路径遍历 | 5.3 | 2025 年 2 月 21 日 | 阅读完整文章 |
| CVE-2025-1084 | Mindskip xzs-mysql (武汉思维跳跃科技有限公司 - 学之思开源考试系统) 3.9.0 跨站请求伪造 (CSRF) | 3.9 | 2025 年 2 月 6 日 | 阅读完整文章 |
| CVE-2025-1083 | Mindskip xzs-mysql (武汉思维跳跃科技有限公司 - 学之思开源考试系统) 3.9.0 CORS 配置错误 |
我向在负责任披露过程中予以配合的厂商和安全团队致以诚挚的谢意。你们对提升应用程序安全的投入是无价的。
| 2.8 |
| 2025 年 2 月 6 日 |
| 阅读完整文章 |
| CVE-2025-1082 | Mindskip xzs-mysql (武汉思维跳跃科技有限公司 - 学之思开源考试系统) 3.9.0 存储型跨站脚本 (XSS) | 3.5 | 2025 年 2 月 6 日 | 阅读完整文章 |
| CVE-2024-13199 | Mtons mblog 3.5.0 搜索功能反射型跨站脚本 (XSS) | 3.2 | 2025 年 1 月 8 日 | 阅读完整文章 |
| CVE-2024-13198 | Mtons mblog 3.5.0 登录可观察响应差异 | 3.4 | 2025 年 1 月 8 日 | 阅读完整文章 |
| CVE-2024-13032 | Antabot White-Jotter 0.2.2 服务端请求伪造 (SSRF) | 5.1 | 2024 年 12 月 29 日 | 阅读完整文章 |
| CVE-2024-13031 | Antabot White-Jotter 0.2.2 反射型跨站脚本 (XSS) | 5.1 | 2024 年 12 月 29 日 | 阅读完整文章 |
| CVE-2024-13029 | Antabot White-Jotter 0.2.2 服务端请求伪造 (SSRF) | 5.3 | 2024 年 12 月 29 日 | 阅读完整文章 |
| CVE-2024-13028 | Antabot White-Jotter 0.2.2 可观察响应差异 | 6.3 | 2024 年 12 月 29 日 | 阅读完整文章 |
| CVE-2024-12995 | Ruifang-Tech (上海锐昉科技有限公司) Rebuild 3.8.6 存储型跨站脚本 (XSS) | 5.3 | 2024 年 12 月 27 日 | 阅读完整文章 |
| CVE-2024-12990 | Ruifang-Tech (上海锐昉科技有限公司) Rebuild 3.8.6 开放重定向 | 5.3 | 2024 年 12 月 27 日 | 阅读完整文章 |
| CVE-2024-55452 | Dromara UJCMS <= 9.6.3 通过区块项目上传实现任意 URL 重定向 | 5.4 | 2024 年 12 月 17 日 | 阅读完整文章 |
| CVE-2024-55451 | Dromara UJCMS <= 9.6.3 基于 SVG 的认证后存储型跨站脚本 (XSS) | 4.8 | 2024 年 12 月 17 日 | 阅读完整文章 |
| CVE-2024-12665 | Ruifang-Tech (上海锐昉科技有限公司) Rebuild 3.8.5 任务评论附件上传存储型跨站脚本 (XSS) | 3.5 | 2024 年 12 月 16 日 | 阅读完整文章 |
| CVE-2024-12664 | Ruifang-Tech (上海锐昉科技有限公司) Rebuild 3.8.5 项目任务评论存储型跨站脚本 (XSS) | 3.5 | 2024 年 12 月 16 日 | 阅读完整文章 |
| CVE-2024-12663 | FunnyZPC mee-admin 1.6 登录用户名可观察响应差异 | 3.7 | 2024 年 12 月 16 日 | 阅读完整文章 |
| CVE-2024-12483 | Dromara UJCMS <= 9.6.3 用户 ID /users/id 不安全直接对象引用 (IDOR) | 3.7 | 2024 年 12 月 11 日 | 阅读完整文章 |