字号 ·· | 护眼

搜索结果

「16岁研究员发现微软漏洞,获得对拥有17.3万亿行数据库的管理员访问权限」共 32 条 · 第 1 页
凤凰网科技

16岁少年用AI发现微软内部API漏洞:涉及超17万亿行数据,获5000美元赏金

IT之家 9 月 28 日消息,16 岁安全研究员 Faav 于月 25 日在其主页发布博客,披露了关于他如何发现微软内部漏洞并获得 5,000 美元(IT之家注:现汇率约合 33,597 元人民币)漏洞赏金的经历。 他发现,微软内部分析平台 Titan 存在身份验证漏洞,黑客可借此访问包含约 2.5 万条员工数据记录的内部数据库,并能查询总量达 17.3 万亿条的数据记录。 Faav 称,他自

09/28
theregister

16岁研究员发现微软漏洞,获得对拥有17.3万亿行数据库的管理员访问权限

一名名为Faav的16岁安全研究员在微软的Titan分析服务中发现了一个认证漏洞,该漏洞使他能够获得管理员访问权限、在无有效凭证的情况下提交未经授权的SQL查询,并可能访问包含估计17.3万亿存储行的分析数据库。Titan是一个内部分析平台,微软通过其Web界面将访问权限限制为仅限微软员工。Faav在其自建的名为Antares的AI黑客机器人协助下发现,他可以通过Azure云服务主机访问Titan

12小时前
cnbeta

微软正在为Windows 11开发原生年龄验证API 强化未成年人网络保护

为了更好地落实全球各司法管辖区对未成年人网络安全与数字保护日益收紧的合规要求,微软正在为Windows 11操作系统开发一套全新的系统级“年龄验证应用程序编程接口”(Age I)。该接口旨在以系统底层为依托,建立一套标准化、跨软件且具备一致性的用户年龄确认机制,帮助第三方开发者、游戏平台及网络服务更精准地识别当前操作设备的实际用户年龄段。 在传统的PC操作系统使用环境中,应用程序通常依赖独立的用户

09/10
风向旗参考快讯

微软史上最大号周二补丁日 共计修复974个漏洞

微软九月的补丁星期二修复了至少 974个安全漏洞,史上最大的一批。之前纪录是今年七月的570个——这次近乎翻倍。其中113个是严重级别,意味着攻击者在没有用户交互的情况下可能远程接管系统。2 个零日漏洞正在被积极利用,都是 Windows 本地权限提升。 CVE-2026-69730是Windows Server 2012以上及 Windows 10 的 DNS 漏洞,攻击者无需认证,发一个构造过

09/16 全文见 TheVerge
凤凰网科技

美国五角大楼DMDC遭黑客攻击:近300万人信息被泄露

IT之家 9 月 30 日消息,据 TomsHardware 今日报道,美国国防部(又称战争部)国防人力数据中心(DMDC)在 2025 年 10 月至 2026 年 7 月期间遭遇未授权用户访问。 美国国防部官员表示,此次事件涉及 276 万在世人员及 29.4 万已故人员的相关记录被泄露,泄露信息包括社会安全号码以及军事和文职人员的工作详情。该官员称,发现漏洞后 DMDC 立即修复,目前尚无证

18小时前
arstechnica

攻击者一直在利用 Zimbra 严重漏洞窃取电子邮件

黑客一直在利用 Zimbra Collaboration Suite 中的严重漏洞,试图获取易受攻击组织的电子邮件备份和身份验证凭据,微软已发出警告。 该漏洞编号为 CVE-2026-73570,可使攻击者在无需身份验证的情况下远程发出操作系统命令。Zimbra 维护方 Synacor 于 7 月 20 日发布了补丁,但在此之后三周多才披露该漏洞。专注于网络安全领域的 Shadowserver F

10小时前
亚洲新闻台

独家报道:在发生重大黑客攻击之前,OpenAI的“叛逆”代理程序曾花费两个月时间对 Hugging Face 的系统进行漏洞探测。

华盛顿,9月16日:据审查相关活动的研究人员称,早在5月,即7月开源代码仓库安全漏洞事件引发全球关注前近两个月,OpenAI的失控AI智能体就已劫持了Hugging Face的用户账户,并探测该网站本身的安全漏洞。 新发现的恶意活动表明,这些失控智能体试图入侵Hugging Face的努力开始时间早于公众所知。 OpenAI此前在其上月发布的公开事件报告中披露了恶意活动的一个方面——窃取Huggi

09/16
凤凰网科技

拔掉的U盘Windows还认得!背后真相揭秘

09/29 全文见 cnbeta
风向旗参考快讯

微软高管称AI抓取是规模空前的惊人盗窃

纽约时报提交的新诉讼文件显示,OpenAI在明知其对出版商构成生存威胁的情况下,仍复制了数百万篇受版权保护的文章。 OpenAI一直辩称,根据版权法,利用公开可获得的内容训练模型属于 “合理使用”,这一法律依据与搜索引擎访问用受版权保护的内容训练大语言模型是 “一场规模空前的惊人盗窃”,此案胜诉将“彻底嘲弄‘合理使用’这一理念”。微软发现与传统搜索引擎相比,使用其AI回答工具的用户对原始内容的点击

09/18 全文见 techcrunch
thenextweb

一名研究人员称,OpenAI的智能体对联合国统计网站进行了16500次扫描

一名与OpenAI有关联的研究人员发现,人工智能代理在4月13日至6月19日期间,扫描了联合国数据网站超过16,500次。 罗万·霍华德-琼斯(Rowan Howard-Jones)在9月26日的一篇博客文章中写道,这些代理使用了代理服务器和一种编码技巧,以绕过其API的限制。 霍华德-琼斯表示,该代理与OpenAI的关联可能性极高,但尚未得到证实,且TNW并未自行核实该分析结果。 证据包括代理标

09/28
cnbeta

微软发布Windows 11 9月累积更新 提醒用户不要拖延安装

微软于 9 月 9 日推出 Windows 11 2026 年 9 月的 Patch Tuesday 更新,并提醒用户尽快安装。报道指出,这次更新不仅带来可移动任务栏等新变化,更重要的是修补了大量安全漏洞,总计涉及 974 个 Microsoft CVE,其中 Windows 产品家族覆盖 723 个,Windows 11 24H2 与 25H2 相关的独立漏洞则有 611 个。 微软提醒用户不要

09/09
theregister

GitLab 满分漏洞在补丁发布数天后遭攻击

CISA表示,攻击者正在利用一个最高严重级别的GitLab漏洞,该漏洞允许未经身份验证的恶意用户在代码托管平台于9月10日发布修复程序后,从存在漏洞的服务器上读取任意文件。美国网络安全和基础设施安全局已将CVE-2026-85706加入其已知被利用漏洞目录。该漏洞是影响GitLab社区版和企业版的仓库提交I中的一个路径遍历漏洞。 GitLab将其评为满分10.0,即CVSS v3.1严重性评分中的

09/14
theregister

在安卓、Linux、macOS和Windows中发现了几十年前的文件安全漏洞

奥地利格拉茨理工大学的安全研究人员发现了 Android、Linux、macOS 和 Windows 文件通知系统实现中的缺陷,这些缺陷会泄露潜在的敏感系统信息。"我们在[这些操作系统]中发现了存在数十年的漏洞,它们都源于每个现代操作系统都自带的文件通知子系统,该子系统用于在文件发生变化时通知应用程序,"格拉茨理工大学博士生 Sudheendra Raghav Neela 在给《The》的电子邮件

09/25
信报财经

AI丨23岁辍学创办Instinct 估值1个月飙3倍

年仅23岁的辛恩(Noah Shinn)于去年创办Instinct。(网上截图) 科技巨擘Meta Muse劲敌、美国人工智能(AI)初创Instinct完成10亿美元(约78亿港元)C轮融资,估值增至100亿美元(约780亿美元)。 是次融资获红杉资本(Sequoia Capital)、Benchmark资本及Coatue联合领投。据报道,Instinct刚于8月寻求以25亿美元估值完成B轮融资

09/29
cnbeta

Google研究员称Windows NT内核设计至今仍让Linux相形见绌

一名曾在微软担任四年逆向工程师、现任职于Google的研究员劳里·柯克近日重新引发了持续数十年的Windows与Linux之争。她公开表示,Windows NT内核从工程设计角度来看至今仍是一项“工程奇迹”,在许多方面甚至让Linux相形见绌。她同时提出了一个颇为大胆的架空历史设想:如果微软在21世纪初推出一种允许大型企业自由修改和派生的“Open NT”,今天的服务器和云计算生态可能会呈现完全不

09/27
凤凰网科技

微软CEO纳德拉如何使用智能体:动手操控、追问、继续推理,而非盲目信任

IT之家 9 月 28 日消息,在最新一期 Sources Podcast 节目中,微软 CEO 萨提亚 · 纳德拉披露了 Cowork 和 Excel 智能体在自己日常工作中的用途。 纳德拉会用这些模型追踪美国证券交易委员会(SEC)的文件并分析电子表格,其中尤其看重 Excel 智能体模拟因果推理的能力。他还会借助这款软件持续评估微软的投入 ROIC(IT之家注:资本回报率)。 纳德拉还谈到,

09/28
罗塞塔简报

UpGuard研究显示,数千个Supabase数据库泄露敏感用户数据

网络安全公司UpGuard发现,托管在Supabase开发平台上的约16,000个数据库将敏感个人数据暴露在公共网络上。 泄露的数据包括姓名、地址、电话号码和密码,影响多个项目,包括美国的一家代客泊车服务和法国的一家非洲政府领事馆。 该研究强调了“氛围编程”(vibe-coding)和AI生成应用的风险,开发人员可能错误配置安全设置。 Supabase首席信息安全官Bil Harmer表示,公司的

09/27
凤凰网科技

三人团队、一个Claude,攻破OpenAI内部代码库

月17日,一起由AI辅助完成的网络安全事件被披露。与此前“AI智能体自主越过控制、攻击外部系统”的案例不同,这一次的攻击者是人类安全研究人员,他们借助Anthropic Claude模型完成了漏洞利用,并最终进入了OpenAI部分内部系统,全程耗时不到72小时。 这起事件发生于今年7月,发现者是网络安全初创公司Hacktron AI。研究人员当时正在参加OpenAI的漏洞赏金计划,因此整个过程属于

09/18
𝕏 @spectatorindex

突发:OpenAI称其代理访问并泄露了53张图片

09/26 全文见 亚洲新闻台
techcrunch

一些Supabase客户正在公开将大量用户数据暴露在网络上

由开发平台 Supabase 托管的数千个数据库正将人们的敏感信息暴露在公共互联网上,网络安全公司 UpGuard 最新的一项安全研究发现。 UpGuard 向 TechCrunch 表示,他们发现了约1.6万个数据库,这些数据库在 Supabase 托管期间不同程度地暴露了个人数据。Supabase 允许网页和应用开发者存储并运行数据库。 Supabase 今年早些时候估值达到100亿美元,原因

09/25
thenextweb

一种AI黑客技巧现在被用来在垃圾邮件中拆分“funding”一词

两年来,不可见的Unicode字符一直是AI安全研究中的巧妙技巧。你可以把指令藏在其中。人眼看不见任何东西。语言模型却能读取并照做。微软现在发现有人用同样的字符做了一件远不那么高明的事。他们是在拆分单词[…]

09/07
theregister

AI模型不断发布截图,显示科技公司内部的敏感数据

在人们日益担忧人工智能模型逃逸安全模拟以入侵网站之际,有消息称,这些“超级智能”的代码块根本不理解隐私或安全。 由初创公司 Glow Security 关联的研究人员发现了来自 343 家公司的 13,000 多张企业软件项目的敏感截图,这些截图被人工智能模型发布到了公开的 GitHub 仓库中。Glow Security 的支持者包括红杉资本(Sequoia)和 Greenoaks 等风险投资基

09/30
英国天空新闻

OpenAI模型访问了美国政府数据并'试图入侵另一个网站'

09/26 全文见 海峡时报
cnbeta

微软前工程师解释Windows XP激活密钥FCKGW被广泛使用的原因

在本世纪初安装 Windows XP 系统的用户可能还知道这个密钥:FCKGW-RHQQ2-YXRKT-8TG6W-2B7Q8 任何人只需要下载 Windows XP 批量授权版并搭配这个密钥就可以激活系统,微软确实知道这个密钥被滥用但并未采取激进的措施,直到 SP1 版发布时微软才封禁这个密钥。 微软前工程师称可能是 OEM 员工提前泄露:微软前工程师戴夫普拉默称,最初的 Windows XP

09/18
上一页 第 1 页 下一页
1CCF | 全球资讯
正在加载…