载入页面……

卡住了?在这里尝试关闭蒙版!

仪表盘


我们正在考虑换用 Django 6.1rc1 来获得更新的漏洞修复。
尽管我们知道此次考虑非常振奋人心,同时也伴随着更多的 Bug,我们仍然开启了一个投票。
如果你愿意,可以在这里参与投票。
We are considering switching to Django 6.1rc1 to get the latest vulnerability fixes.
Although we know this consideration is very exciting, and it also comes with more bugs, we have still opened a poll.
If you would like, you can participate in the poll here.

欢迎来到 GDNote

此网站基于Django开发,支持用户注册、登录和个人笔记的增删查改。适合学习、记录和管理你的笔记等。

请注意,我们在建站初期使用了AI生成了大量的提示文本。
当然,AI生成的内容很怪异。所以我们近期正在进行“去AI化”。

为方便管理,使用 GDNote 的大部分功能都需要你拥有一个 GD Studio 账户。

为了保护你的数据,GDNote 不允许任何内置插件或应用在未经你许可的情况下获取你的任何个人信息。

我的笔记 发布动态 查看公告

账户管理

登录后即可在这个框架可以查看到你的电子邮箱和 UID。
UID 是你在 GDNote 的用户编号,类似现实生活中的身份证号。每个注册用户都会被自动分配一个 UID。在管理员处理举报和封禁等问题时,这是非常重要的东西。
UID 是被系统钦定的,行政员也无法为你更改,否则可能导致严重的系统错误。
请牢记你的 UID,在被误封向管理员申诉时,这将是非常重要的凭据。
GDNote 只有在你登录后才有权获取你的一切个人信息,包括电子邮箱。不像某些大厂软件……
账户信息与修改 我的笔记 我的社交资料
你的 UID 在登录后方可显示在此处。

公告栏 - 受信任的 Markdown:新支持邮箱

NoLoginRequied

在 gdnote.net 这个域名被注册数月后,杂鱼行政员终于想起来绑定企业邮箱了!
现在,你可以直接向 [email protected] 发送邮件了!不再需要网易邮箱来做临时占位符啦!

GDNote 新闻

查看全部

2026年8月3日,无限期暂停除 gdnote.net 以外的全部副域名,并无限期暂停所有镜像站点。


2026年7月30日,启用 HSTS 并将站点申请列入 HSTS 预加载名单。


2026年7月29日,启用针对 HTTP/3 的连接支持。
同日,Hypercorn 版本升级到 0.18.0。


2026年7月18日,同步修复了以下漏洞:

漏洞编号 详细信息
CVE-2026-48588 UpdateCacheMiddlewarecache_page() 在请求携带无关 Cookie(如语言或主题偏好)时,未能阻止设置会话 Cookie 等敏感 Cookie 的响应被存入共享缓存。
CVE-2026-53877 使用字节对象实例化 GDALRaster 时,vsi_buffer 属性可能越界读取约 32 字节,导致相邻堆内存信息泄露或罕见情况下发生段错误。
CVE-2026-53878 DomainNameValidator 接受域名中的换行符,若此类值被包含在 HTTP 响应中,可能引发标头注入攻击。
Django Ticket #37184 修复了 Django 6.0 中 PBKDF2 和 MD5 密码哈希器对非 UTF-8 字节密码抛出 UnicodeDecodeError 的回归问题。

同日,Django 版本更新到 6.0.7。


2026年6月27日,操作员 soki、管理员 HY、管理员 yanluosi 上任。


2026年6月26日,放弃对站点的文本国际化工作。


2026年6月24日,启用第二、第三服务器,将服务器磁盘空间拓展到 384 GB。
同日,启用 Cloudflare 负载平衡。


2026年6月19日,同步修复了以下漏洞:

漏洞编号 详细信息
CVE-2024-21520 djangorestframework 的可浏览 API 视图未对用户输入进行转义。
CVE-2024-49768 开启 channel_request_lookahead 后,服务器在处理精确长度为8192字节的错误请求并关闭连接时,会错误地继续处理同一管道中排队等待的后续请求。
CVE-2024-49769 客户端提前关闭连接时,服务器会在尚未调用 getpeername() 的情况下陷入忙循环。
CVE-2025-66221 safe_join 函数允许路径段包含尾随空格的 Windows 设备名。
CVE-2025-69224 请求走私。
CVE-2025-69227 断言绕过。
CVE-2025-69230 对 Cookie 处理不当。
CVE-2026-6873 get_signed_cookie() 通过将 cookie 名称(key)和 salt 参数连接起来来派生签名盐。当不同的名称和盐对产生了相同的连接结果时,cookie 可能会在与它们被签名时不同的上下文中被接受。
CVE-2026-7666 当使用 EMAIL_USE_TLS 时,失败的 STARTTLS 握手可能会留下一个部分初始化的连接,该连接随后会被用于发送未加密的邮件。这在使用 fail_silently=True 的情况下可能发生,例如 send_mail()BrokenLinkEmailsMiddleware 等其他情况。
CVE-2026-8404 UpdateCacheMiddlewarecache_page() 在使用混合或大写值(例如 Private)时,错误地缓存了标记为私有的 Cache-Control 指令的响应。
CVE-2026-21441 urllib3 对重定向响应的解压处理不当。
CVE-2026-21860 safe_join 函数允许路径段包含带有文件扩展名或尾随空格的Windows设备名。同时修复了 CVE-2025-66221。
CVE-2026-25645 extract_zipped_paths() 函数使用可预测文件名。
CVE-2026-26007 攻击者可利用恶意公钥,在使用特定椭圆曲线时泄露部分私钥信息。
CVE-2026-27199 safe_join 函数允许路径段包含带有文件扩展名。同时修复了 CVE-2025-66221 与 CVE-2026-21860。
CVE-2026-35193 UpdateCacheMiddlewarecache_page() 装饰器允许带有 Authorization 头(且没有 Cache-Control: public)的请求的响应被缓存。为了符合构建缓存键的现有机制,这些请求的响应现在将依据 Authorization 头进行区分。
CVE-2026-42308 字体处理时存在整数溢出。
CVE-2026-42309 在处理嵌套列表坐标时可能发生堆缓冲区溢出。
CVE-2026-42311 处理恶意 PSD 文件时可能触发内存损坏。
CVE-2026-44432 见 CVE-2026-21441。
CVE-2026-48587 UpdateCacheMiddleware 中间件错误地缓存了那些 Vary 头值包含前导或尾部空白字符的响应。由于 has_vary_header() 函数并未去除这些空白字符,导致带有前后空格的 Vary: * 头值未能被识别为包含通配符。这使得该响应被存储到了缓存中,并可能在不符合条件的情况下被错误地从缓存中提供。
CVE-2026-48710 未能验证 Host 请求头。
Django Ticket #37094 在使用 ModelAdmin.list_editable 的管理后台变更列表页面上,一条提示消息使用了“运行”按钮的旧名称。
GHSA-vc8w-jr9v-vj7f, or Bootstrap PR #34092 轮播组件未对 data-slide 属性的 href 值进行上下文转义。

同日,Werkzeug 版本更新到 3.1.6。


2026年6月17日,Bootstrap 版本更新到 5.3.3。


2026年6月15日,启用新域名 gdnote.net