ZendTo 应用程序漏洞允许未经授权访问机密信息(作者:酒瓶椰子)
在热门文件分享工具ZendTo被发现存在关键漏洞,使得认证用户可以穿越系统路径,且越权修改属于其他用户的私人文件。被追踪为CVE-2025-34508. 该漏洞影响 ZendTo 6.15-7 以及更早期的版本。攻击者可以通过此漏洞查看服务器日志,用户数据及重要的应用文件。ZendTo 在6.15-8版本中发布了修补补丁。
在热门文件分享工具ZendTo被发现存在关键漏洞,使得认证用户可以穿越系统路径,且越权修改属于其他用户的私人文件。被追踪为CVE-2025-34508. 该漏洞影响 ZendTo 6.15-7 以及更早期的版本。攻击者可以通过此漏洞查看服务器日志,用户数据及重要的应用文件。ZendTo 在6.15-8版本中发布了修补补丁。
EvilAI 恶意软件伪装成 AI 工具渗透全球组织(作者:zsc0810)
安全公司指出名为“EvilAI”的攻击活动利用伪装成AI/生产力工具的恶意软件,通过合法外观和代码签名隐藏木马,窃取浏览器数据、建立持久性并与C2通信,已在全球多行业传播,攻击者使用多地区签名证书和SEO、恶意广告等渠道分发,安全检测难度大。建议企业加强软件供应链审查与签名证书核验,更新防护策略。
安全公司指出名为“EvilAI”的攻击活动利用伪装成AI/生产力工具的恶意软件,通过合法外观和代码签名隐藏木马,窃取浏览器数据、建立持久性并与C2通信,已在全球多行业传播,攻击者使用多地区签名证书和SEO、恶意广告等渠道分发,安全检测难度大。建议企业加强软件供应链审查与签名证书核验,更新防护策略。
新型恶意软件 TamperedChef 利用生产力工具获取立足点及导出敏感数据(作者:酒瓶椰子)
武器化合法的生产力工具伪装,渗透系统并窃取敏感数据。 —— 一场复杂的恶意软件活动浮出水面。TamperedChef 的出现表明威胁策略出现新的变化,利用木马化的应用伪装成日历软件或者图片查看工具来绕过常见的安全防护手段。这一恶意活动为我们展现出,网络空间违法活动正在侵蚀用户对于数字签名软件的信任,以在目标环境中建立立足点以及后续的持久化策略。
武器化合法的生产力工具伪装,渗透系统并窃取敏感数据。 —— 一场复杂的恶意软件活动浮出水面。TamperedChef 的出现表明威胁策略出现新的变化,利用木马化的应用伪装成日历软件或者图片查看工具来绕过常见的安全防护手段。这一恶意活动为我们展现出,网络空间违法活动正在侵蚀用户对于数字签名软件的信任,以在目标环境中建立立足点以及后续的持久化策略。
Notepad++ DLL 劫持 (CVE-2025-56383)(作者:Alkaid)
CVE-2025-56383 Notepad++ v8.8.3 存在 DLL 劫持漏洞,可以替换原始 DLL 文件执行恶意代码,已有poc。
CVE-2025-56383 Notepad++ v8.8.3 存在 DLL 劫持漏洞,可以替换原始 DLL 文件执行恶意代码,已有poc。
VMware Tools 与 Aria 零日漏洞可实现本地权限提升(作者:酒瓶椰子)
CVE-2025-41244,对各大组织使用 VMware 虚拟化平台(VMware hypervisors)造成严重威胁,目前已存在在野利用。该漏洞主要影响 Vmware Tools(open-vm-tools)与VMware Aria Operations’ Service Discovery Management Pack (SDMP) 。允许非权限用户无需认证即可实现root级别的代码执行。在2024年10月中旬,UNC5174威胁组织曾武器化利用该漏洞,使混合云环境(hybrid-cloud environments)面临严重的APT风险。
CVE-2025-41244,对各大组织使用 VMware 虚拟化平台(VMware hypervisors)造成严重威胁,目前已存在在野利用。该漏洞主要影响 Vmware Tools(open-vm-tools)与VMware Aria Operations’ Service Discovery Management Pack (SDMP) 。允许非权限用户无需认证即可实现root级别的代码执行。在2024年10月中旬,UNC5174威胁组织曾武器化利用该漏洞,使混合云环境(hybrid-cloud environments)面临严重的APT风险。
警报:恶意 PyPI 软件包 soopsocks 在被删除前已感染 2,653 个系统(作者:zsc0810)
研究人员在 PyPI 发现恶意包 “soopsocks”,其伪装为 SOCKS5 代理工具,实则具备后门功能,已被下载 2653 次。该包通过 VBScript 和 Go 可执行文件实现安装,能运行 PowerShell 脚本、修改防火墙、提权、收集系统信息并上传至 Discord webhook,还设置计划任务保持持久化。其安装过程会下载额外文件并强制安装自身。此事件凸显软件供应链风险。GitHub 同步收紧 npm 令牌有效期,Socket 推出免费 Socket Firewall 工具,帮助开发者阻止恶意依赖,提升生态安全性。
研究人员在 PyPI 发现恶意包 “soopsocks”,其伪装为 SOCKS5 代理工具,实则具备后门功能,已被下载 2653 次。该包通过 VBScript 和 Go 可执行文件实现安装,能运行 PowerShell 脚本、修改防火墙、提权、收集系统信息并上传至 Discord webhook,还设置计划任务保持持久化。其安装过程会下载额外文件并强制安装自身。此事件凸显软件供应链风险。GitHub 同步收紧 npm 令牌有效期,Socket 推出免费 Socket Firewall 工具,帮助开发者阻止恶意依赖,提升生态安全性。
Obex工具 - 阻止EDR 动态链接库在运行时加载(作者:酒瓶椰子)
新型工具Obex的PoC已公布,可以防止EDR以及其他的监控解决方案加载动态链接库(DLL)到进程当中。该工具由“dis0rder0x00”创建,可以实现阻止程序在启动以及运行时加载特定的动态链接库。便于恶意软件及红队工具避开安全软件检测。
新型工具Obex的PoC已公布,可以防止EDR以及其他的监控解决方案加载动态链接库(DLL)到进程当中。该工具由“dis0rder0x00”创建,可以实现阻止程序在启动以及运行时加载特定的动态链接库。便于恶意软件及红队工具避开安全软件检测。
❤1
H1年报披露:过去一年支付漏洞赏金达8100万美元(作者:酒瓶椰子)
HackerOne,漏洞悬赏领先平台在过去的一年中向全球的白帽黑客支付了赏金达8100万美元。HackerOne管理1950+个赏金项目,并为多个机构提供漏洞披露、渗透测试以及代码安全服务。根据本周早些时候发布的报告,所有活跃的赏金项目年均支付额在42000美元,在平台排名前10的项目支付达2160万美元;前100的项目共支付5100万美元。(2024/07/01-2025/6/30) 。全年总支付8100万美元,同比增长13%。从提交者角度看,历史收入榜前100名白帽总收入达3180万美元,部分个人年收入突破6位数。
HackerOne,漏洞悬赏领先平台在过去的一年中向全球的白帽黑客支付了赏金达8100万美元。HackerOne管理1950+个赏金项目,并为多个机构提供漏洞披露、渗透测试以及代码安全服务。根据本周早些时候发布的报告,所有活跃的赏金项目年均支付额在42000美元,在平台排名前10的项目支付达2160万美元;前100的项目共支付5100万美元。(2024/07/01-2025/6/30) 。全年总支付8100万美元,同比增长13%。从提交者角度看,历史收入榜前100名白帽总收入达3180万美元,部分个人年收入突破6位数。
Palo Alto Networks 门户网站的扫描活动一天内激增 500%(作者:zsc0810)
威胁情报公司 GreyNoise 报告称,2025年10月3日针对 Palo Alto Networks 登录门户的扫描活动激增,相关 IP 数量较前一周期增长近500%,达1,300个,其中93%被列为可疑。此次活动与近期针对思科 ASA 的扫描特征相似,均出现区域聚集与相同 TLS 指纹,暗示可能存在关联。GreyNoise警告,这类扫描往往预示着新漏洞披露或利用即将发生,提醒用户尽快更新 Palo Alto 设备软件以防潜在攻击。
威胁情报公司 GreyNoise 报告称,2025年10月3日针对 Palo Alto Networks 登录门户的扫描活动激增,相关 IP 数量较前一周期增长近500%,达1,300个,其中93%被列为可疑。此次活动与近期针对思科 ASA 的扫描特征相似,均出现区域聚集与相同 TLS 指纹,暗示可能存在关联。GreyNoise警告,这类扫描往往预示着新漏洞披露或利用即将发生,提醒用户尽快更新 Palo Alto 设备软件以防潜在攻击。
CometJacking:只需点击一下,Perplexity 的 Comet AI 浏览器就会变成数据窃贼(作者:zsc0810)
安全研究人员披露“CometJacking”攻击,针对Perplexity的AI浏览器Comet,通过在看似无害的URL中嵌入恶意提示诱使代理访问其邮箱、日历等连接器内存,以Base64混淆窃取并外传敏感数据。研究者警告AI原生浏览器须加强对代理提示与内存访问的安全防护,以防单击即成数据泄露的风险。
安全研究人员披露“CometJacking”攻击,针对Perplexity的AI浏览器Comet,通过在看似无害的URL中嵌入恶意提示诱使代理访问其邮箱、日历等连接器内存,以Base64混淆窃取并外传敏感数据。研究者警告AI原生浏览器须加强对代理提示与内存访问的安全防护,以防单击即成数据泄露的风险。
Unity 实时开发平台漏洞使攻击者实现任意代码执行(作者:酒瓶椰子)
Unity Technologies 发布了一项重要的安全公告,警告开发者关于旗下广受欢迎的游戏开发平台存在一个高危漏洞。编号为 CVE-2025-59489 的安全漏洞会使基于存在漏洞的 Unity Editor 版本构建的应用程序面临不安全文件加载攻击,可导致本地代码执行和权限提升,涉及多个操作系统。源于不受信任的搜索路径缺陷(CWE-426),攻击者可利用不安全的文件加载机制,威胁基于 Unity 构建的应用程序。该安全问题 CVSS 评分为 8.4 分,影响从 2017.1 版本到当前版本的几乎所有 Unity Editor,全球数百万已部署的游戏和应用程序可能受到影响。
Unity Technologies 发布了一项重要的安全公告,警告开发者关于旗下广受欢迎的游戏开发平台存在一个高危漏洞。编号为 CVE-2025-59489 的安全漏洞会使基于存在漏洞的 Unity Editor 版本构建的应用程序面临不安全文件加载攻击,可导致本地代码执行和权限提升,涉及多个操作系统。源于不受信任的搜索路径缺陷(CWE-426),攻击者可利用不安全的文件加载机制,威胁基于 Unity 构建的应用程序。该安全问题 CVSS 评分为 8.4 分,影响从 2017.1 版本到当前版本的几乎所有 Unity Editor,全球数百万已部署的游戏和应用程序可能受到影响。
喜乐中秋,花好月圆,T00ls㊗️大家2025中秋节快乐!🎆🎆🎆(作者:t00ls管理团队01)
采用人工智能安全解决方案的 5 个关键问题(作者:zsc0810)
在人工智能与云技术迅速发展的背景下,AI 安全态势管理(AI-SPM)成为企业保护数据与模型安全的关键。AI-SPM 通过提升可见性、识别特定 AI 风险、确保合规、支持多云扩展及与现有安全工具集成,帮助组织全面防御潜在威胁。专家建议,企业在选择 AI-SPM 方案时应重点关注其风险识别能力、合规支持及系统集成度,以实现安全管理的主动化,保障人工智能生态的稳健与可持续发展。
在人工智能与云技术迅速发展的背景下,AI 安全态势管理(AI-SPM)成为企业保护数据与模型安全的关键。AI-SPM 通过提升可见性、识别特定 AI 风险、确保合规、支持多云扩展及与现有安全工具集成,帮助组织全面防御潜在威胁。专家建议,企业在选择 AI-SPM 方案时应重点关注其风险识别能力、合规支持及系统集成度,以实现安全管理的主动化,保障人工智能生态的稳健与可持续发展。
13 年的 Redis 漏洞曝光:CVSS 10.0 漏洞可让攻击者远程运行代码(作者:maojila)
Redis 主机上实现任意本机代码执行。这赋予了攻击者对主机系统的完全访问权限,使他们能够窃取、擦除或加密敏感数据,劫持资源,并在云环境中进行横向移动。
Redis 主机上实现任意本机代码执行。这赋予了攻击者对主机系统的完全访问权限,使他们能够窃取、擦除或加密敏感数据,劫持资源,并在云环境中进行横向移动。
❤1
Figma MCP 存在严重漏洞,可导致黑客远程执行代码 - 立即修复(作者:zsc0810)
披露figma-developer-mcp命令注入(CVE-2025-53967,CVSS7.5):因未净化输入在使用child_process.exec构造curl命令时导致RCE。Imperva于2025年7月报告,0.6.3已修复。建议改用execFile并避免向shell拼接不可信输入。
披露figma-developer-mcp命令注入(CVE-2025-53967,CVSS7.5):因未净化输入在使用child_process.exec构造curl命令时导致RCE。Imperva于2025年7月报告,0.6.3已修复。建议改用execFile并避免向shell拼接不可信输入。
❤1
Chrome 修复多个任意代码执行漏洞(作者:酒瓶椰子)
谷歌 2025 年 10 月发布的 Chrome 桌面版更新修复了三个可能导致路过式任意代码执行的关键内存处理漏洞。本次安全更新修复了三个漏洞,均为内存处理错误,攻击者只需诱使用户访问恶意网页内容即可加以利用。攻击无需额外权限即可实现,这使得偷渡式下载或恶意广告带来的风险大幅增加。外部研究人员通过谷歌漏洞奖励计划发现了这些问题,并根据漏洞的严重性和复杂性获得了 3000 至 5000 美元的奖金。
谷歌 2025 年 10 月发布的 Chrome 桌面版更新修复了三个可能导致路过式任意代码执行的关键内存处理漏洞。本次安全更新修复了三个漏洞,均为内存处理错误,攻击者只需诱使用户访问恶意网页内容即可加以利用。攻击无需额外权限即可实现,这使得偷渡式下载或恶意广告带来的风险大幅增加。外部研究人员通过谷歌漏洞奖励计划发现了这些问题,并根据漏洞的严重性和复杂性获得了 3000 至 5000 美元的奖金。
Crimson Collective 利用 AWS 服务窃取敏感数据(作者:socsoc)
一个自称 Crimson Collective 的新威胁组织已成为一个重大的网络安全隐患,该组织针对亚马逊网络服务 (AWS) 云环境发起复杂的数据泄露和勒索活动。
一个自称 Crimson Collective 的新威胁组织已成为一个重大的网络安全隐患,该组织针对亚马逊网络服务 (AWS) 云环境发起复杂的数据泄露和勒索活动。