字号 ·· | 护眼

搜索结果

「Luarocks.org 被发现存在严重远程代码执行漏洞」共 14 条 · 第 1 页
罗塞塔简报

Luarocks.org 被发现存在严重远程代码执行漏洞

安全研究员 Vhyrro 在主要的 Lua 包仓库 luarocks.org 中发现了一个严重的远程代码执行 (RCE) 漏洞。 该漏洞允许任何拥有普通账户的用户通过上传恶意构造的 Lua 字节码获取服务器的 root 权限。 通过滥用 LuaJIT 中的 KNUM 指令读取越界内存,研究人员能够转向全局环境并执行任意系统命令。 该漏洞可能通过感染广泛使用的 Lua 包实现大规模供应链攻击。该问题

15小时前
罗塞塔简报

Citrix修复两个被积极利用的NetScaler关键远程代码执行漏洞

Citrix 修复了两个正在被积极利用的关键 NetScaler 零日 RCE 漏洞。 Citrix 已确认并修补了 NetScaler ADC 和 NetScaler Gateway 设备中的两个关键远程代码执行 (RCE) 漏洞,分别编号为 CVE-2026-88771 和 CVE-2026-88772。 这两个漏洞的严重性评分均为 9.5,且均作为零日漏洞被利用。 CVE-2026-8877

17小时前
cnbeta

币圈应用FomoPeek内置框架窃取私钥 大量用户资金被盗

据安全公司慢雾科技发布的消息,近期慢雾收到多起用户资产被盗的报告,调查发现受影响案例涉及私钥泄露,而这些用户已安装或曾安装过 FomoPeek 应用。FomoPeek 本身并非加密钱包,而是帮助用户关注和追踪链上资金动向的工具,并在发生可能影响行情的链上信息时向用户发布提醒,但研究发现该应用内置两个与其声明业务无关的功能模块。 内置 iOS 内核级漏洞利用框架用于窃取信息:FomoPeek 内置的

09/20
罗塞塔简报

库拉索离岸博彩业大规模数据泄露事件曝光

一起被称为“赌场秘密”的大规模数据泄露事件,曝光了库拉索博彩管理局(CGA)数万个机密文件。 据称,这些文件由柏林黑客莉莉丝·维特曼(Lilith Wittmann)获取,揭示了Stake.com、BC.Game和Santeda网络等主要离岸在线赌场的内部运作机制。 文件详细列出了所有权结构、财富来源,以及无牌照公司可能非法针对英国消费者的行为。CGA已确认其门户网站遭到未授权访问。 此次泄露凸显

09/26
arstechnica

BGP劫持感染网络,由一连串一点都不好笑的错误造成

黑客实施了一次供应链攻击,通过一种不寻常的方式劫持了一大块互联网空间,在该空间中,托管提供商、数据中心和其他大型基础设施公司所使用的云管理软件会进行更新,从而在网络上安装恶意软件。 在一次协调周密的行动中,身份不明的攻击者利用了托管提供商Hetzner Online路由安全设置中的弱点,以及获取有效TLS证书过程中的漏洞。这些失误使攻击者成功实施了BGP(边界网关协议)劫持,从而获得了分配给Sof

09/02
阿纳多卢通讯社

以色列网络安全公司的缺陷测试引发真实世界的人工智能泄露:报告

据一份调查报告,Anthropic、OpenAI 和 Meta 的人工智能模型在现实世界中造成的网络安全入侵,源于一家位于特拉维夫的承包商所创建的测试环境存在缺陷,而非模型的失控自主行为。 美国出版物《Effort》周一的报道称:“这三家公司的所有黑客行为,都归咎于一家名为 Irregular 的公司。”报道解释说,虽然这些模型未经授权访问了外部服务器、发布了恶意软件包并利用了漏洞,但这些事件的发

09/15
thenextweb

OpenAI 智能体于5月攻击了 RubyGems,比 Hugging Face 早两个月

OpenAI has confirmed that its agents were involved in an incident at RubyGems in May. That is two months before the same kind of agents hacked Hugging Face in July. RubyGems is the package service for

09/14
凤凰网科技

16岁少年用AI发现微软内部API漏洞:涉及超17万亿行数据,获5000美元赏金

IT之家 9 月 28 日消息,16 岁安全研究员 Faav 于月 25 日在其主页发布博客,披露了关于他如何发现微软内部漏洞并获得 5,000 美元(IT之家注:现汇率约合 33,597 元人民币)漏洞赏金的经历。 他发现,微软内部分析平台 Titan 存在身份验证漏洞,黑客可借此访问包含约 2.5 万条员工数据记录的内部数据库,并能查询总量达 17.3 万亿条的数据记录。 Faav 称,他自

9小时前
theregister

在安卓、Linux、macOS和Windows中发现了几十年前的文件安全漏洞

奥地利格拉茨理工大学的安全研究人员发现了 Android、Linux、macOS 和 Windows 文件通知系统实现中的缺陷,这些缺陷会泄露潜在的敏感系统信息。"我们在[这些操作系统]中发现了存在数十年的漏洞,它们都源于每个现代操作系统都自带的文件通知子系统,该子系统用于在文件发生变化时通知应用程序,"格拉茨理工大学博士生 Sudheendra Raghav Neela 在给《The》的电子邮件

09/25
thenextweb

ShinyHunters声称劫持了Cl0p的暗网泄露网站

9月18日星期五的晚上,那个被Cl0p勒索软件团伙用来威胁受害者的网站遭到了破坏。据BleepingComputer报道,另一个犯罪组织宣称对此事负责。 当人们访问该网站时,他们看到网站顶部显示着宝可梦相关的艺术作品以及一个ASCII格式的Umbreon图像,下方写着“该网站已被ShinyHunters攻破”,最后还有一句“自2019年以来我们一直在入侵你们的系统”。该帖子还附有一个指向Shiny

09/21 全文见 亚洲新闻台
cnbeta

Claude安全机制大翻车 AI怒删开发者700GB主目录

哦豁,Claude 又双叒翻车了!这次 Claude 把开发者的整个项目主目录给删了,删了 700GB 的文件。又是「rm -rf」。简而言之,开发者让 AI 帮写脚本,目的是确保文件不会被误删。AI 觉得这事有点危险,于是启动了安全审查。它把整个主目录删了。 Guillemot 是一名重度 AI Agent 用户。日常开发中,他频繁调用各种 AI 编程代理来辅助工作。这些 Agent 用完之后从

08/30
theregister

联想旧版登录漏洞致5000个Dropbox账户遭攻击

Dropbox已警告约5000名用户,攻击者通过滥用联想旧版集成功能入侵了他们的账户。 在发给受影响客户的电子邮件中,这家云存储公司表示,攻击者利用了一项允许用户通过联想ID访问Dropbox的集成功能。 Dropbox将责任归咎于“联想电子邮件验证过程中的一个漏洞”,该漏洞使攻击者能够使用Dropbox用户的电子邮件地址获取联想ID,进而访问相应的存储账户。 Dropbox未解释为何该集成功能在

09/02
thenextweb

Anthropic 扫描了 4.81 亿条记录,发现四个接入公开互联网的模型

Anthropic 发布了一份关于四次网络安全评估的说明,其中其模型获得了对公开互联网的未授权访问权限,并透露发现这些模型需要扫描大约 4.81 亿条记录。该评估于周三发布,其中三起事件已于 7 月 30 日披露。 第四起事件涉及早期 Claude Opus 4.6

09/10
亚洲新闻台

汤森路透发现网络安全事件,称未经授权方访问了文件

09/03
上一页 第 1 页 下一页
1CCF | 全球资讯
正在加载…