CometJacking:只需点击一下,Perplexity 的 Comet AI 浏览器就会变成数据窃贼(作者:zsc0810)
安全研究人员披露“CometJacking”攻击,针对Perplexity的AI浏览器Comet,通过在看似无害的URL中嵌入恶意提示诱使代理访问其邮箱、日历等连接器内存,以Base64混淆窃取并外传敏感数据。研究者警告AI原生浏览器须加强对代理提示与内存访问的安全防护,以防单击即成数据泄露的风险。
安全研究人员披露“CometJacking”攻击,针对Perplexity的AI浏览器Comet,通过在看似无害的URL中嵌入恶意提示诱使代理访问其邮箱、日历等连接器内存,以Base64混淆窃取并外传敏感数据。研究者警告AI原生浏览器须加强对代理提示与内存访问的安全防护,以防单击即成数据泄露的风险。
Unity 实时开发平台漏洞使攻击者实现任意代码执行(作者:酒瓶椰子)
Unity Technologies 发布了一项重要的安全公告,警告开发者关于旗下广受欢迎的游戏开发平台存在一个高危漏洞。编号为 CVE-2025-59489 的安全漏洞会使基于存在漏洞的 Unity Editor 版本构建的应用程序面临不安全文件加载攻击,可导致本地代码执行和权限提升,涉及多个操作系统。源于不受信任的搜索路径缺陷(CWE-426),攻击者可利用不安全的文件加载机制,威胁基于 Unity 构建的应用程序。该安全问题 CVSS 评分为 8.4 分,影响从 2017.1 版本到当前版本的几乎所有 Unity Editor,全球数百万已部署的游戏和应用程序可能受到影响。
Unity Technologies 发布了一项重要的安全公告,警告开发者关于旗下广受欢迎的游戏开发平台存在一个高危漏洞。编号为 CVE-2025-59489 的安全漏洞会使基于存在漏洞的 Unity Editor 版本构建的应用程序面临不安全文件加载攻击,可导致本地代码执行和权限提升,涉及多个操作系统。源于不受信任的搜索路径缺陷(CWE-426),攻击者可利用不安全的文件加载机制,威胁基于 Unity 构建的应用程序。该安全问题 CVSS 评分为 8.4 分,影响从 2017.1 版本到当前版本的几乎所有 Unity Editor,全球数百万已部署的游戏和应用程序可能受到影响。
喜乐中秋,花好月圆,T00ls㊗️大家2025中秋节快乐!🎆🎆🎆(作者:t00ls管理团队01)
采用人工智能安全解决方案的 5 个关键问题(作者:zsc0810)
在人工智能与云技术迅速发展的背景下,AI 安全态势管理(AI-SPM)成为企业保护数据与模型安全的关键。AI-SPM 通过提升可见性、识别特定 AI 风险、确保合规、支持多云扩展及与现有安全工具集成,帮助组织全面防御潜在威胁。专家建议,企业在选择 AI-SPM 方案时应重点关注其风险识别能力、合规支持及系统集成度,以实现安全管理的主动化,保障人工智能生态的稳健与可持续发展。
在人工智能与云技术迅速发展的背景下,AI 安全态势管理(AI-SPM)成为企业保护数据与模型安全的关键。AI-SPM 通过提升可见性、识别特定 AI 风险、确保合规、支持多云扩展及与现有安全工具集成,帮助组织全面防御潜在威胁。专家建议,企业在选择 AI-SPM 方案时应重点关注其风险识别能力、合规支持及系统集成度,以实现安全管理的主动化,保障人工智能生态的稳健与可持续发展。
13 年的 Redis 漏洞曝光:CVSS 10.0 漏洞可让攻击者远程运行代码(作者:maojila)
Redis 主机上实现任意本机代码执行。这赋予了攻击者对主机系统的完全访问权限,使他们能够窃取、擦除或加密敏感数据,劫持资源,并在云环境中进行横向移动。
Redis 主机上实现任意本机代码执行。这赋予了攻击者对主机系统的完全访问权限,使他们能够窃取、擦除或加密敏感数据,劫持资源,并在云环境中进行横向移动。
❤1
Figma MCP 存在严重漏洞,可导致黑客远程执行代码 - 立即修复(作者:zsc0810)
披露figma-developer-mcp命令注入(CVE-2025-53967,CVSS7.5):因未净化输入在使用child_process.exec构造curl命令时导致RCE。Imperva于2025年7月报告,0.6.3已修复。建议改用execFile并避免向shell拼接不可信输入。
披露figma-developer-mcp命令注入(CVE-2025-53967,CVSS7.5):因未净化输入在使用child_process.exec构造curl命令时导致RCE。Imperva于2025年7月报告,0.6.3已修复。建议改用execFile并避免向shell拼接不可信输入。
❤1
Chrome 修复多个任意代码执行漏洞(作者:酒瓶椰子)
谷歌 2025 年 10 月发布的 Chrome 桌面版更新修复了三个可能导致路过式任意代码执行的关键内存处理漏洞。本次安全更新修复了三个漏洞,均为内存处理错误,攻击者只需诱使用户访问恶意网页内容即可加以利用。攻击无需额外权限即可实现,这使得偷渡式下载或恶意广告带来的风险大幅增加。外部研究人员通过谷歌漏洞奖励计划发现了这些问题,并根据漏洞的严重性和复杂性获得了 3000 至 5000 美元的奖金。
谷歌 2025 年 10 月发布的 Chrome 桌面版更新修复了三个可能导致路过式任意代码执行的关键内存处理漏洞。本次安全更新修复了三个漏洞,均为内存处理错误,攻击者只需诱使用户访问恶意网页内容即可加以利用。攻击无需额外权限即可实现,这使得偷渡式下载或恶意广告带来的风险大幅增加。外部研究人员通过谷歌漏洞奖励计划发现了这些问题,并根据漏洞的严重性和复杂性获得了 3000 至 5000 美元的奖金。
Crimson Collective 利用 AWS 服务窃取敏感数据(作者:socsoc)
一个自称 Crimson Collective 的新威胁组织已成为一个重大的网络安全隐患,该组织针对亚马逊网络服务 (AWS) 云环境发起复杂的数据泄露和勒索活动。
一个自称 Crimson Collective 的新威胁组织已成为一个重大的网络安全隐患,该组织针对亚马逊网络服务 (AWS) 云环境发起复杂的数据泄露和勒索活动。
黑客声称 Discord 漏洞暴露了 550 万用户的数据(作者:nemotop0)
Discord 表示,他们不会向那些声称从该公司的 Zendesk 支持系统实例中窃取了 550 万独立用户数据的威胁行为者支付报酬,这些数据包括政府身份证和部分人的部分付款信息。
Discord 表示,他们不会向那些声称从该公司的 Zendesk 支持系统实例中窃取了 550 万独立用户数据的威胁行为者支付报酬,这些数据包括政府身份证和部分人的部分付款信息。
Formbricks 存在高危漏洞 (CVE-2025-59934),攻击者可通过伪造JWT令牌导致未授权的密码重置(作者:tl-dr)
Formbricks项目(一个用于构建应用内和网站调查的开源平台)发布紧急补丁,修复了一个严重的身份验证漏洞。该漏洞编号为CVE-2025-59934,CVSS评分为9.4(严重),允许攻击者绕过JSON Web Token(JWT)验证,未经授权重置用户密码。
Formbricks项目(一个用于构建应用内和网站调查的开源平台)发布紧急补丁,修复了一个严重的身份验证漏洞。该漏洞编号为CVE-2025-59934,CVSS评分为9.4(严重),允许攻击者绕过JSON Web Token(JWT)验证,未经授权重置用户密码。
WordPress Service Finder 主题存在严重漏洞,可绕过身份验证(作者:zsc0810)
研究人员发现影响 Service Finder WordPress 主题 的严重漏洞 CVE-2025-5947(CVSS 9.8),攻击者可绕过身份验证并以管理员身份控制网站。漏洞源于插件账户切换功能未验证用户 cookie,影响 6.0 及以下版本,已在 6.1 修复。自 2025 年 8 月起,已检测到超 13,800 次 利用尝试,攻击源包括多个欧洲 IP。专家建议网站管理员立即更新插件并检查异常活动。
研究人员发现影响 Service Finder WordPress 主题 的严重漏洞 CVE-2025-5947(CVSS 9.8),攻击者可绕过身份验证并以管理员身份控制网站。漏洞源于插件账户切换功能未验证用户 cookie,影响 6.0 及以下版本,已在 6.1 修复。自 2025 年 8 月起,已检测到超 13,800 次 利用尝试,攻击源包括多个欧洲 IP。专家建议网站管理员立即更新插件并检查异常活动。
新的 Quishing 攻击利用武器化的二维码瞄准微软用户(作者:socsoc)
微软用户正面临一场新型的钓鱼活动,该活动利用恶意电子邮件中嵌入的武器化二维码。
此次攻击于 2025 年 10 月初出现,利用了对基于二维码的身份验证和设备配对工作流程的信任,诱骗目标扫描提供信息窃取者二进制文件的代码。
微软用户正面临一场新型的钓鱼活动,该活动利用恶意电子邮件中嵌入的武器化二维码。
此次攻击于 2025 年 10 月初出现,利用了对基于二维码的身份验证和设备配对工作流程的信任,诱骗目标扫描提供信息窃取者二进制文件的代码。
新型间谍软件 ClayRat 通过虚假 WhatsApp 和 TikTok 应用攻击 Android 用户(作者:zsc0810)
ClayRat间谍软件通过伪装流行应用与Telegram频道诱骗俄罗斯用户侧载APK,能窃取短信、通话记录、通知、设备信息并用前摄拍照,且可替用户发短信或拨打电话。600+样本显示其能利用感染设备群发恶意链接自传播。研究还指出部分非洲出厂手机预装应用权限过高,存在数据泄露与静默安装风险。
ClayRat间谍软件通过伪装流行应用与Telegram频道诱骗俄罗斯用户侧载APK,能窃取短信、通话记录、通知、设备信息并用前摄拍照,且可替用户发短信或拨打电话。600+样本显示其能利用感染设备群发恶意链接自传播。研究还指出部分非洲出厂手机预装应用权限过高,存在数据泄露与静默安装风险。
Linux 内核 ksmbd 文件系统漏洞PoC发布(作者:酒瓶椰子)
安全研究员 Norbert Szetei 公布了针对 Linux 内核 ksmbd 文件系统模块中具备确定性的越界写入漏洞(CVE-2025-37947)的完整PoC。与先前依赖不可靠竞态条件或环境因素的 Ksmbd 漏洞不同,此利用程序可直接实现越界写入操作。该PoC在 Ubuntu 22.04.5 LTS 系统(内核版本 5.15.0-153-generic)上测试通过。
安全研究员 Norbert Szetei 公布了针对 Linux 内核 ksmbd 文件系统模块中具备确定性的越界写入漏洞(CVE-2025-37947)的完整PoC。与先前依赖不可靠竞态条件或环境因素的 Ksmbd 漏洞不同,此利用程序可直接实现越界写入操作。该PoC在 Ubuntu 22.04.5 LTS 系统(内核版本 5.15.0-153-generic)上测试通过。
Stealit 恶意软件通过游戏和 VPN 安装程序滥用 Node.js 的单一可执行功能(作者:zsc0810)
研究人员披露Stealit恶意活动:利用Node.js SEA与Electron打包,伪装游戏与VPN安装包在Mediafire、Discord传播。含多组件窃取浏览器、即时通讯与游戏数据,设Defender排除、实现持久化、屏幕流与远程控制,攻击以订阅模式出售,用12位Base64密钥与C2通信。
研究人员披露Stealit恶意活动:利用Node.js SEA与Electron打包,伪装游戏与VPN安装包在Mediafire、Discord传播。含多组件窃取浏览器、即时通讯与游戏数据,设Defender排除、实现持久化、屏幕流与远程控制,攻击以订阅模式出售,用12位Base64密钥与C2通信。
175 个恶意 npm 软件包攻击全球科技和能源公司,下载量达 26,000 次(作者:socsoc)
Socket 的威胁研究团队发现了一个复杂的网络钓鱼活动,涉及 175 个恶意 npm 包,累计下载量超过 26,000 次。
该活动被称为“Beamglea”,基于所有软件包的一致工件,代表了对 npm 公共注册表和 unpkg.com CDN 的新滥用,用于托管针对全球 135 多家工业、技术和能源公司的重定向脚本。
Socket 的威胁研究团队发现了一个复杂的网络钓鱼活动,涉及 175 个恶意 npm 包,累计下载量超过 26,000 次。
该活动被称为“Beamglea”,基于所有软件包的一致工件,代表了对 npm 公共注册表和 unpkg.com CDN 的新滥用,用于托管针对全球 135 多家工业、技术和能源公司的重定向脚本。
苹果将零点击RCE漏洞的最高赏金翻倍至 200 万美元(作者:酒瓶椰子)
苹果公司将其漏洞悬赏金额翻倍,针对零点击远程代码执行漏洞最高奖励达 200 万美元。自 2020 年起,这家科技巨头已向 800 名研究人员支付了 3500 万美元。苹果旨在为漏洞利用链提供与商业间谍软件供应商相当的赏金。该公司宣布,附加奖金(绕过锁定模式漏洞、测试版漏洞)可使总支付金额超过 500 万美元。苹果优先重金奖励那些模拟真实世界复杂攻击、针对当前硬件/软件并利用目标标记(Target Flags)构建的漏洞利用链。
苹果公司将其漏洞悬赏金额翻倍,针对零点击远程代码执行漏洞最高奖励达 200 万美元。自 2020 年起,这家科技巨头已向 800 名研究人员支付了 3500 万美元。苹果旨在为漏洞利用链提供与商业间谍软件供应商相当的赏金。该公司宣布,附加奖金(绕过锁定模式漏洞、测试版漏洞)可使总支付金额超过 500 万美元。苹果优先重金奖励那些模拟真实世界复杂攻击、针对当前硬件/软件并利用目标标记(Target Flags)构建的漏洞利用链。
❤1
Microsoft Defender 漏洞允许攻击者绕过身份验证并上传恶意文件(作者:socsoc)
Microsoft Defender for Endpoint (DFE) 与其云服务之间的网络通信中发现严重缺陷,允许攻击者绕过身份验证、欺骗数据、泄露敏感信息,甚至将恶意文件上传到调查包。
Microsoft Defender for Endpoint (DFE) 与其云服务之间的网络通信中发现严重缺陷,允许攻击者绕过身份验证、欺骗数据、泄露敏感信息,甚至将恶意文件上传到调查包。