CyStack logo
  • Sản phẩm & Dịch vụ
  • Giải pháp
  • Bảng giá
  • Công ty
  • Tài liệu
Vi

vi

Nghiên cứu bảo mật

Phát hiện bảo mật

Các CVE, đóng góp qua bug bounty và nghiên cứu công khai từ đội ngũ CyStack — công bố có trách nhiệm và chia sẻ cho cộng đồng.

67
Tổng số công bố
27
CVE công khai
30
Bug bounty
10
Talks & papers
Tất cả các năm
Tất cả nhà nghiên cứu
Mới nhất
Đang hiển thị 20 / 27 lỗ hổng
Tiêu đề
Nhà cung cấp / Sản phẩm
Mức độ
CVSS
Nhà nghiên cứu
Ngày công bố
CVE-2026-23899
Joomla! Core - Improper access check in webservice endpoints
Một kiểm tra truy cập không đúng trong các điểm cuối webservice của Joomla cho phép người dùng không được phép truy cập thông tin nhạy cảm. Lỗ hổng này có thể dẫn đến việc lộ dữ liệu và các hành động trái phép trong hệ thống. Người dùng nên cập nhật các phiên bản Joomla của mình để giảm thiểu rủi ro này.
auth-bypassaccess-controlwebservice
Joomla
Joomla! Core
Cao
8.8/10
ThanhNT
1 thg 4, 2026
CVE-2026-21630
Joomla! Core SQL injection
Một lỗ hổng SQL injection đã được phát hiện trong lõi Joomla!, đặc biệt là trong điểm cuối dịch vụ web bài viết của thành phần com_content. Lỗ hổng này cho phép kẻ tấn công thao tác các truy vấn SQL, có thể dẫn đến việc truy cập dữ liệu trái phép. Người dùng được khuyến cáo cập nhật các cài đặt Joomla! của mình để giảm thiểu rủi ro này.
sql-injectionjoomlawebservice
Joomla!
Joomla! Core
Trung bình
8.8/10
ThanhNT
1 thg 4, 2026
CVE-2025-7632
ManageEngine Exchange Reporter Plus - Stored XSS in Public Folders report
Các phiên bản ManageEngine Exchange Reporter Plus 5723 trở xuống có lỗ hổng XSS lưu trữ trong báo cáo Thư mục Công cộng. Vấn đề này có thể cho phép kẻ tấn công chèn các script độc hại vào ứng dụng, có khả năng làm tổn hại đến dữ liệu người dùng và tính toàn vẹn phiên làm việc.
xsssecurityvulnerability
ManageEngine
Exchange Reporter Plus
Trung bình
7.3/10
KhanhVN
11 thg 11, 2025
CVE-2025-7430
ManageEngine Exchange Reporter Plus - Stored XSS in Folder Message Count and Size report
Các phiên bản ManageEngine Exchange Reporter Plus từ 5723 trở xuống bị ảnh hưởng bởi lỗ hổng XSS lưu trữ trong báo cáo Số lượng và Kích thước Thư mục. Lỗ hổng này có thể cho phép kẻ tấn công thực thi các đoạn mã độc hại trong ngữ cảnh phiên của người dùng. Người dùng được khuyến nghị xem xét thông báo để biết các bước giảm thiểu.
xssvulnerabilitysecurity
ManageEngine
Exchange Reporter Plus
Trung bình
7.3/10
KhanhVN
11 thg 11, 2025
CVE-2025-7429
ManageEngine Exchange Reporter Plus - Stored XSS in Mails Deleted or Moved report
Các phiên bản ManageEngine Exchange Reporter Plus 5723 trở xuống có lỗ hổng XSS lưu trữ trong báo cáo Mails Deleted or Moved. Vấn đề này có thể cho phép kẻ tấn công thực thi các script tùy ý trong ngữ cảnh phiên làm việc của người dùng, có khả năng làm lộ thông tin nhạy cảm.
xsssecurityvulnerability
ManageEngine
Exchange Reporter Plus
Trung bình
7.3/10
KhanhVN
11 thg 11, 2025
CVE-2025-5347
ManageEngine Exchange Reporter Plus - Stored XSS in reports module
Các phiên bản ManageEngine Exchange Reporter Plus trước 5723 bị ảnh hưởng bởi lỗ hổng XSS lưu trữ trong module báo cáo. Lỗ hổng này cho phép kẻ tấn công chèn mã độc vào các báo cáo, có thể được thực thi trong ngữ cảnh phiên của người dùng khác.
xsssecurityvulnerability
ManageEngine
Exchange Reporter Plus
Trung bình
6.3/10
KhanhVN
30 thg 10, 2025
CVE-2025-5343
ManageEngine Exchange Reporter Plus - Stored XSS in Instant Search option
Các phiên bản ManageEngine Exchange Reporter Plus đến 5721 có lỗ hổng XSS lưu trữ trong tùy chọn Tìm kiếm Nhanh. Lỗ hổng này có thể cho phép kẻ tấn công chèn mã độc vào ứng dụng, có khả năng làm tổn hại dữ liệu người dùng và tính toàn vẹn phiên làm việc.
xsssecurityvulnerability
ManageEngine
Exchange Reporter Plus
Trung bình
6.3/10
KhanhVN
30 thg 10, 2025
CVE-2025-5342
ManageEngine Exchange Reporter Plus - ReDoS in search module
ManageEngine Exchange Reporter Plus có lỗ hổng từ chối dịch vụ (ReDoS) trong module tìm kiếm. Lỗ hổng này có thể bị khai thác bởi người dùng đã xác thực, dẫn đến gián đoạn dịch vụ. Người dùng nên xem xét thông báo được cung cấp để biết các bước giảm thiểu.
redosnetwork
ManageEngine
Exchange Reporter Plus
Trung bình
4.3/10
KhanhVN
30 thg 10, 2025
CVE-2025-59837
Server-Side Request Forgery in astrojs
Astro, một framework web, có lỗ hổng trong tính năng proxy hình ảnh cho phép kẻ tấn công vượt qua xác thực miền. Điều này có thể dẫn đến tấn công giả mạo yêu cầu từ phía máy chủ (SSRF) và có khả năng gây ra tấn công xuyên trang (XSS). Vấn đề này ảnh hưởng đến các phiên bản từ 5.13.4 đến 5.13.9 và đã được khắc phục trong phiên bản 5.13.10.
ssrfxssweb-framework
Astro
Cao
7.2/10
TrungNH
28 thg 10, 2025
CVE-2025-6239
ManageEngine Applications Manager - Information disclosure in File/Directory monitor
Các phiên bản ManageEngine Applications Manager 176800 trở xuống bị ảnh hưởng bởi lỗ hổng rò rỉ thông tin trong trình giám sát Tệp/Thư mục. Vấn đề này có thể tiết lộ thông tin nhạy cảm khi tính năng kiểm tra nội dung được kích hoạt. Người dùng được khuyến nghị nâng cấp lên phiên bản 176701 hoặc 176900 trở lên để giảm thiểu rủi ro này.
information-disclosurevulnerabilitymanageengine
ManageEngine
Applications Manager
Trung bình
6.5/10
KhanhVN
21 thg 10, 2025
CVE-2025-27930
ManageEngine Applications Manager - Stored XSS in File/Directory monitor
Các phiên bản ManageEngine Applications Manager từ 176600 trở về trước có lỗ hổng XSS lưu trữ trong công cụ Giám sát Tệp/Thư mục. Lỗ hổng này có thể cho phép kẻ tấn công chèn mã độc vào ứng dụng, ảnh hưởng đến người dùng khi truy cập nội dung bị xâm phạm. Người dùng được khuyến nghị nâng cấp lên phiên bản 176700 hoặc mới hơn để giảm thiểu rủi ro này.
xssvulnerabilitysecurity
ManageEngine
Applications Manager
Trung bình
6.4/10
KhanhVN
23 thg 7, 2025
CVE-2025-5366
ManageEngine Exchange Reporter Plus - Stored XSS in folder-wise read mails with subject report
Các phiên bản ManageEngine Exchange Reporter Plus 5722 trở xuống có lỗ hổng XSS lưu trữ trong tính năng báo cáo thư đọc theo thư mục với tiêu đề. Lỗ hổng này có thể cho phép kẻ tấn công chèn các đoạn mã độc hại có thể được thực thi trong ngữ cảnh phiên của người dùng.
xssvulnerabilitymanageengine
ManageEngine
Exchange Reporter Plus
Cao
8.1/10
KhanhVN
26 thg 6, 2025
CVE-2025-3835
ManageEngine Exchange Reporter Plus - Remote code execution in Content Search module
Các phiên bản ManageEngine Exchange Reporter Plus 5721 trở về trước có lỗ hổng thực thi mã từ xa (RCE) trong mô-đun Tìm kiếm Nội dung. Lỗ hổng này có thể cho phép kẻ tấn công thực thi mã tùy ý trên hệ thống bị ảnh hưởng, dẫn đến việc truy cập và kiểm soát trái phép.
rcevulnerabilitymanageengine
ManageEngine
Exchange Reporter Plus
Nghiêm trọng
9.6/10
KhanhVN
9 thg 6, 2025
CVE-2022-41938
Stored XSS leads to account takeover in Flarum
Một lỗ hổng XSS lưu trữ trong Flarum cho phép kẻ tấn công chèn mã HTML độc hại thông qua tiêu đề thảo luận, dẫn đến khả năng chiếm đoạt tài khoản. Vấn đề này ảnh hưởng đến tất cả các cài đặt Flarum từ phiên bản 1.5.0 đến 1.6.1. Người dùng được khuyến nghị nâng cấp lên phiên bản 1.6.2 để giảm thiểu rủi ro.
xssaccount-takeovervulnerability
Flarum
Nghiêm trọng
9.0/10
DangVH
19 thg 11, 2022
CVE-2021-44832
Cyclos < 4.14.15 – Remote code execution
Các phiên bản Cyclos trước 4.14.15 có lỗ hổng cho phép thực hiện mã từ xa (RCE). Lỗ hổng này cho phép kẻ tấn công thực thi mã tùy ý trên máy chủ, có thể làm lộ dữ liệu nhạy cảm và ảnh hưởng đến tính toàn vẹn của hệ thống.
rcecriticalvulnerability
Cyclos
Nghiêm trọng
6.6/10
TrungNH
28 thg 12, 2021
CVE-2019-19307
Cesanta Mongoose 6.16 - Integer overflow
Một lỗ hổng tràn số nguyên trong phiên bản 6.16 của Cesanta Mongoose có thể bị kẻ tấn công khai thác để gây ra tình trạng từ chối dịch vụ (DoS) từ xa, có thể dẫn đến vòng lặp vô hạn hoặc ghi ra ngoài giới hạn. Vấn đề này phát sinh từ việc xử lý các gói giao thức MQTT được chế tạo.
dosinteger-overflowmqtt
Cesanta
Mongoose
Nghiêm trọng
9.8/10
TuanDM
26 thg 11, 2019
CVE-2019-16057
D-Link DNS-320 ShareCenter <= 2.05.B10 - Unauthenticated Remote code execution
Các phiên bản D-Link DNS-320 ShareCenter đến 2.05.B10 có lỗ hổng cho phép thực thi mã từ xa không cần xác thực do lỗi trong script login_mgr.cgi. Lỗ hổng này cho phép kẻ tấn công thực thi các lệnh tùy ý trên thiết bị mà không cần xác thực, gây ra rủi ro bảo mật nghiêm trọng.
rceunauthenticatedcritical
D-Link
DNS-320 ShareCenter
Nghiêm trọng
9.8/10
TrungNH
16 thg 9, 2019
CVE-2019-13488
Trape 2.0 SQLi and stored XSS
Trape 2.0 có các lỗ hổng liên quan đến tiêm SQL (SQLi) và kịch bản chéo lưu trữ (XSS). Những lỗ hổng này cho phép kẻ tấn công thực thi các lệnh SQL tùy ý và tiêm các kịch bản độc hại, có thể làm tổn hại đến dữ liệu người dùng và tính toàn vẹn của ứng dụng.
sql-injectionxssvulnerability
CyStack
Trape
Cao
6.1/10
TrungNH +1
10 thg 7, 2019
CVE-2019-11359
Multiple XSS vulnerabilities in i-librarian 4.10
Nhiều lỗ hổng cross-site scripting (XSS) đã được phát hiện trong phiên bản 4.10 của i-Librarian. Những lỗ hổng này cho phép kẻ tấn công từ xa chèn mã web hoặc HTML tùy ý thông qua các tham số khác nhau, có khả năng làm tổn hại đến dữ liệu người dùng và tính toàn vẹn của ứng dụng.
xss
I
i-Librarian
Trung bình
6.1/10
AnhNT
20 thg 4, 2019
CVE-2019-5417
Path traversal vulnerability in serve npm package version
Lỗ hổng vượt qua đường dẫn trong gói npm serve phiên bản 7.0.1 cho phép kẻ tấn công đọc nội dung của các tệp tin tùy ý trên máy chủ từ xa. Điều này có thể dẫn đến việc truy cập trái phép vào thông tin nhạy cảm được lưu trữ trên máy chủ.
path-traversalnpmvulnerability
serve
Nghiêm trọng
7.5/10
TungNH
21 thg 3, 2019