Записи b3log
70 опубликованных записей вендора b3log.
Профиль для исследователя
- Попали в KEV
- 0 · 0 %
- С эксплойтом
- 0 · 0 %
- Pre-auth RCE
- 7
- С записью об исправлении
- 65,7 %
- Медиана: публикация → KEV
- Ни одна запись не попала в KEV
Повторяющиеся классы
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')29
- CWE-22 Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')16
- CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')6
- CWE-285 Improper Authorization2
- CWE-918 Server-Side Request Forgery (SSRF)2
- CWE-284 Improper Access Control1
Классы уязвимостей, которые чаще всего встречаются у этого вендора: куда смотреть.
CWEВсе записи
70 записей| Срочность | CVE | Уязвимость | Критичность | KEV | EPSS | Опубликовано |
|---|---|---|---|---|---|---|
40В плане | CVE-2018-10469Эксплойта нет | b3log Symphony (aka Sym) 2.6.0 allows remote attackers to upload and execute arbitrary JSP files via the name[] parameter to the /upload URIb3log · symphony · CWE-434 | Критическая9,8 | — | 2,1 % | 27 апр. 2018 г. |
39Наблюдать | CVE-2024-23049Эксплойта нет | An issue in symphony v.3.6.3 and before allows a remote attacker to execute arbitrary code via the log4j component.b3log · symphony · CWE-77 | Критическая9,8 | — | 1,2 % | 5 февр. 2024 г. |
39Наблюдать | CVE-2026-30869Эксплойта нет | SiYuan has a Path Traversal in /export Endpoint Allows Arbitrary File Read and Secret Leakageb3log · siyuan · CWE-22 | Критическая9,8 | — | 1,1 % | 10 мар. 2026 г. |
39Наблюдать | CVE-2026-32767Эксплойта нет | SiYuan: Authorization Bypass Allows Arbitrary SQL Execution via Search APIb3log · siyuan · CWE-89 | Критическая9,8 | — | 0,7 % | 19 мар. 2026 г. |
39Наблюдать | CVE-2024-53507Эксплойта нет | A SQL injection vulnerability was discovered in Siyuan 3.1.11 in /getHistoryItems.b3log · siyuan · CWE-89 | Критическая9,8 | — | 0,6 % | 29 нояб. 2024 г. |
39Наблюдать | CVE-2024-53504Эксплойта нет | A SQL injection vulnerability has been identified in Siyuan 3.1.11 via the notebook parameter in /searchHistory.b3log · siyuan · CWE-89 | Критическая9,8 | — | 0,6 % | 29 нояб. 2024 г. |
39Наблюдать | CVE-2024-53506Эксплойта нет | A SQL injection vulnerability has been identified in Siyuan 3.1.11 via the ids array parameter in /batchGetBlockAttrs.b3log · siyuan · CWE-89 | Критическая9,8 | — | 0,5 % | 29 нояб. 2024 г. |
39Наблюдать | CVE-2024-53505Эксплойта нет | A SQL injection vulnerability has been identified in Siyuan 3.1.11 via the id parameter at /getAssetContent.b3log · siyuan · CWE-89 | Критическая9,8 | — | 0,5 % | 29 нояб. 2024 г. |
38Наблюдать | CVE-2026-34449Эксплойта нет | SiYuan: Cross-Origin RCE via Permissive CORS Policy and JavaScript Snippet Injectionb3log · siyuan · CWE-942 | Критическая9,6 | — | 0,8 % | 31 мар. 2026 г. |
36Наблюдать | CVE-2024-2692Эксплойта нет | SiYuan 3.0.3 - RCE via Server Side XSSb3log · siyuan · CWE-79 | Критическая9,0 | — | 0,7 % | 3 апр. 2024 г. |
36Наблюдать | CVE-2026-34448Эксплойта нет | SiYuan: Stored XSS in Attribute View gallery/kanban cover rendering allows arbitrary command execution in the desktop clientb3log · siyuan · CWE-79 | Критическая9,0 | — | 0,7 % | 31 мар. 2026 г. |
36Наблюдать | CVE-2026-39846Эксплойта нет | SiYuan affected by Remote Code Execution in the Electron desktop client via stored XSS in synced table captionsb3log · siyuan · CWE-79 | Критическая9,0 | — | 0,7 % | 7 апр. 2026 г. |
36Наблюдать | CVE-2026-32749Эксплойта нет | SiYuan importSY/importZipMd: Path Traversal via multipart filename enables arbitrary file writeb3log · siyuan · CWE-22 | Критическая9,1 | — | 0,6 % | 19 мар. 2026 г. |
36Наблюдать | CVE-2026-40322Эксплойта нет | SiYuan: Mermaid `javascript:` Link Injection Leads to Stored XSS and Electron RCEb3log · siyuan · CWE-79 | Критическая9,0 | — | 0,5 % | 16 апр. 2026 г. |
35Наблюдать | CVE-2025-67488Эксплойта нет | SiYuan: ZipSlip -> Arbitrary File Overwrite -> RCEb3log · siyuan · CWE-22 | Высокая8,8 | — | 0,4 % | 9 дек. 2025 г. |
34Наблюдать | CVE-2024-55657Эксплойта нет | SiYuan has an arbitrary file read via /api/template/renderb3log · siyuan · CWE-22 | Высокая8,7 | — | 0,7 % | 11 дек. 2024 г. |
34Наблюдать | CVE-2024-55658Эксплойта нет | SiYuan has an arbitrary file read and path traversal via /api/export/exportResourcesb3log · siyuan · CWE-22 | Высокая8,7 | — | 0,6 % | 11 дек. 2024 г. |
34Наблюдать | CVE-2026-34605Proof of concept | SiYuan: Reflected XSS via SVG namespace prefix bypass in SanitizeSVG ( getDynamicIcon, unauthenticated )b3log · siyuan · CWE-79 | Высокая8,6 | — | 0,6 % | 31 мар. 2026 г. |
34Наблюдать | CVE-2025-21609Эксплойта нет | SiYuan has an arbitrary file deletion vulnerabilityb3log · siyuan · CWE-459 | Высокая8,7 | — | 0,6 % | 3 янв. 2025 г. |
34Наблюдать | CVE-2026-40107Эксплойта нет | SiYuan Affected by Zero-Click NTLM Hash Theft and Blind SSRF via Mermaid Diagram Renderingb3log · siyuan · CWE-918 | Высокая8,7 | — | 0,5 % | 9 апр. 2026 г. |
34Наблюдать | CVE-2026-40318Эксплойта нет | SiYuan: Publish Reader Path Traversal Delete via `removeUnusedAttributeView`b3log · siyuan · CWE-24 | Высокая8,5 | — | 0,4 % | 16 апр. 2026 г. |
34Наблюдать | CVE-2024-55659Эксплойта нет | SiYuan has an arbitrary file write in the host via /api/asset/uploadb3log · siyuan · CWE-22 | Высокая8,7 | — | 0,4 % | 11 дек. 2024 г. |
33Наблюдать | CVE-2026-23851Эксплойта нет | SiYuan Vulnerable to Arbitrary File Read via File Copy Functionalityb3log · siyuan · CWE-22 | Высокая8,3 | — | 0,5 % | 19 янв. 2026 г. |
33Наблюдать | CVE-2026-32110Эксплойта нет | SiYuan has a Full-Read SSRF via /api/network/forwardProxyb3log · siyuan · CWE-918 | Высокая8,3 | — | 0,4 % | 11 мар. 2026 г. |
32Наблюдать | CVE-2026-40259Эксплойта нет | SiYuan: Publish Reader Can Arbitrarily Delete Attribute View Files via removeUnusedAttributeView APIb3log · siyuan · CWE-285 | Высокая8,1 | — | 0,5 % | 16 апр. 2026 г. |
- CVE-2018-1046940В плане
b3log Symphony (aka Sym) 2.6.0 allows remote attackers to upload and execute arbitrary JSP files via the name[] parameter to the /upload URI
КритическаяCVSS 9,8Эксплойта нетEPSS 2 %b3log · symphony27 апр. 2018 г.
- CVE-2024-2304939Наблюдать
An issue in symphony v.3.6.3 and before allows a remote attacker to execute arbitrary code via the log4j component.
КритическаяCVSS 9,8Эксплойта нетEPSS 1 %b3log · symphony5 февр. 2024 г.
- CVE-2026-3086939Наблюдать
SiYuan has a Path Traversal in /export Endpoint Allows Arbitrary File Read and Secret Leakage
КритическаяCVSS 9,8Эксплойта нетEPSS 1 %b3log · siyuan10 мар. 2026 г.
- CVE-2026-3276739Наблюдать
SiYuan: Authorization Bypass Allows Arbitrary SQL Execution via Search API
КритическаяCVSS 9,8Эксплойта нетEPSS 1 %b3log · siyuan19 мар. 2026 г.
- CVE-2024-5350739Наблюдать
A SQL injection vulnerability was discovered in Siyuan 3.1.11 in /getHistoryItems.
КритическаяCVSS 9,8Эксплойта нетEPSS 1 %b3log · siyuan29 нояб. 2024 г.
- CVE-2024-5350439Наблюдать
A SQL injection vulnerability has been identified in Siyuan 3.1.11 via the notebook parameter in /searchHistory.
КритическаяCVSS 9,8Эксплойта нетEPSS 1 %b3log · siyuan29 нояб. 2024 г.
- CVE-2024-5350639Наблюдать
A SQL injection vulnerability has been identified in Siyuan 3.1.11 via the ids array parameter in /batchGetBlockAttrs.
КритическаяCVSS 9,8Эксплойта нетEPSS 1 %b3log · siyuan29 нояб. 2024 г.
- CVE-2024-5350539Наблюдать
A SQL injection vulnerability has been identified in Siyuan 3.1.11 via the id parameter at /getAssetContent.
КритическаяCVSS 9,8Эксплойта нетEPSS 1 %b3log · siyuan29 нояб. 2024 г.
- CVE-2026-3444938Наблюдать
SiYuan: Cross-Origin RCE via Permissive CORS Policy and JavaScript Snippet Injection
КритическаяCVSS 9,6Эксплойта нетEPSS 1 %b3log · siyuan31 мар. 2026 г.
- CVE-2024-269236Наблюдать
SiYuan 3.0.3 - RCE via Server Side XSS
КритическаяCVSS 9,0Эксплойта нетEPSS 1 %b3log · siyuan3 апр. 2024 г.
- CVE-2026-3444836Наблюдать
SiYuan: Stored XSS in Attribute View gallery/kanban cover rendering allows arbitrary command execution in the desktop client
КритическаяCVSS 9,0Эксплойта нетEPSS 1 %b3log · siyuan31 мар. 2026 г.
- CVE-2026-3984636Наблюдать
SiYuan affected by Remote Code Execution in the Electron desktop client via stored XSS in synced table captions
КритическаяCVSS 9,0Эксплойта нетEPSS 1 %b3log · siyuan7 апр. 2026 г.
- CVE-2026-3274936Наблюдать
SiYuan importSY/importZipMd: Path Traversal via multipart filename enables arbitrary file write
КритическаяCVSS 9,1Эксплойта нетEPSS 1 %b3log · siyuan19 мар. 2026 г.
- CVE-2026-4032236Наблюдать
SiYuan: Mermaid `javascript:` Link Injection Leads to Stored XSS and Electron RCE
КритическаяCVSS 9,0Эксплойта нетEPSS 1 %b3log · siyuan16 апр. 2026 г.
- CVE-2025-6748835Наблюдать
SiYuan: ZipSlip -> Arbitrary File Overwrite -> RCE
ВысокаяCVSS 8,8Эксплойта нетEPSS 0 %b3log · siyuan9 дек. 2025 г.
- CVE-2024-5565734Наблюдать
SiYuan has an arbitrary file read via /api/template/render
ВысокаяCVSS 8,7Эксплойта нетEPSS 1 %b3log · siyuan11 дек. 2024 г.
- CVE-2024-5565834Наблюдать
SiYuan has an arbitrary file read and path traversal via /api/export/exportResources
ВысокаяCVSS 8,7Эксплойта нетEPSS 1 %b3log · siyuan11 дек. 2024 г.
- CVE-2026-3460534Наблюдать
SiYuan: Reflected XSS via SVG namespace prefix bypass in SanitizeSVG ( getDynamicIcon, unauthenticated )
ВысокаяCVSS 8,6Proof of conceptEPSS 1 %b3log · siyuan31 мар. 2026 г.
- CVE-2025-2160934Наблюдать
SiYuan has an arbitrary file deletion vulnerability
ВысокаяCVSS 8,7Эксплойта нетEPSS 1 %b3log · siyuan3 янв. 2025 г.
- CVE-2026-4010734Наблюдать
SiYuan Affected by Zero-Click NTLM Hash Theft and Blind SSRF via Mermaid Diagram Rendering
ВысокаяCVSS 8,7Эксплойта нетEPSS 0 %b3log · siyuan9 апр. 2026 г.
- CVE-2026-4031834Наблюдать
SiYuan: Publish Reader Path Traversal Delete via `removeUnusedAttributeView`
ВысокаяCVSS 8,5Эксплойта нетEPSS 0 %b3log · siyuan16 апр. 2026 г.
- CVE-2024-5565934Наблюдать
SiYuan has an arbitrary file write in the host via /api/asset/upload
ВысокаяCVSS 8,7Эксплойта нетEPSS 0 %b3log · siyuan11 дек. 2024 г.
- CVE-2026-2385133Наблюдать
SiYuan Vulnerable to Arbitrary File Read via File Copy Functionality
ВысокаяCVSS 8,3Эксплойта нетEPSS 1 %b3log · siyuan19 янв. 2026 г.
- CVE-2026-3211033Наблюдать
SiYuan has a Full-Read SSRF via /api/network/forwardProxy
ВысокаяCVSS 8,3Эксплойта нетEPSS 0 %b3log · siyuan11 мар. 2026 г.
- CVE-2026-4025932Наблюдать
SiYuan: Publish Reader Can Arbitrarily Delete Attribute View Files via removeUnusedAttributeView API
ВысокаяCVSS 8,1Эксплойта нетEPSS 1 %b3log · siyuan16 апр. 2026 г.