采用人工智能安全解决方案的 5 个关键问题(作者:zsc0810)
在人工智能与云技术迅速发展的背景下,AI 安全态势管理(AI-SPM)成为企业保护数据与模型安全的关键。AI-SPM 通过提升可见性、识别特定 AI 风险、确保合规、支持多云扩展及与现有安全工具集成,帮助组织全面防御潜在威胁。专家建议,企业在选择 AI-SPM 方案时应重点关注其风险识别能力、合规支持及系统集成度,以实现安全管理的主动化,保障人工智能生态的稳健与可持续发展。
在人工智能与云技术迅速发展的背景下,AI 安全态势管理(AI-SPM)成为企业保护数据与模型安全的关键。AI-SPM 通过提升可见性、识别特定 AI 风险、确保合规、支持多云扩展及与现有安全工具集成,帮助组织全面防御潜在威胁。专家建议,企业在选择 AI-SPM 方案时应重点关注其风险识别能力、合规支持及系统集成度,以实现安全管理的主动化,保障人工智能生态的稳健与可持续发展。
13 年的 Redis 漏洞曝光:CVSS 10.0 漏洞可让攻击者远程运行代码(作者:maojila)
Redis 主机上实现任意本机代码执行。这赋予了攻击者对主机系统的完全访问权限,使他们能够窃取、擦除或加密敏感数据,劫持资源,并在云环境中进行横向移动。
Redis 主机上实现任意本机代码执行。这赋予了攻击者对主机系统的完全访问权限,使他们能够窃取、擦除或加密敏感数据,劫持资源,并在云环境中进行横向移动。
❤1
Figma MCP 存在严重漏洞,可导致黑客远程执行代码 - 立即修复(作者:zsc0810)
披露figma-developer-mcp命令注入(CVE-2025-53967,CVSS7.5):因未净化输入在使用child_process.exec构造curl命令时导致RCE。Imperva于2025年7月报告,0.6.3已修复。建议改用execFile并避免向shell拼接不可信输入。
披露figma-developer-mcp命令注入(CVE-2025-53967,CVSS7.5):因未净化输入在使用child_process.exec构造curl命令时导致RCE。Imperva于2025年7月报告,0.6.3已修复。建议改用execFile并避免向shell拼接不可信输入。
❤1
Chrome 修复多个任意代码执行漏洞(作者:酒瓶椰子)
谷歌 2025 年 10 月发布的 Chrome 桌面版更新修复了三个可能导致路过式任意代码执行的关键内存处理漏洞。本次安全更新修复了三个漏洞,均为内存处理错误,攻击者只需诱使用户访问恶意网页内容即可加以利用。攻击无需额外权限即可实现,这使得偷渡式下载或恶意广告带来的风险大幅增加。外部研究人员通过谷歌漏洞奖励计划发现了这些问题,并根据漏洞的严重性和复杂性获得了 3000 至 5000 美元的奖金。
谷歌 2025 年 10 月发布的 Chrome 桌面版更新修复了三个可能导致路过式任意代码执行的关键内存处理漏洞。本次安全更新修复了三个漏洞,均为内存处理错误,攻击者只需诱使用户访问恶意网页内容即可加以利用。攻击无需额外权限即可实现,这使得偷渡式下载或恶意广告带来的风险大幅增加。外部研究人员通过谷歌漏洞奖励计划发现了这些问题,并根据漏洞的严重性和复杂性获得了 3000 至 5000 美元的奖金。
Crimson Collective 利用 AWS 服务窃取敏感数据(作者:socsoc)
一个自称 Crimson Collective 的新威胁组织已成为一个重大的网络安全隐患,该组织针对亚马逊网络服务 (AWS) 云环境发起复杂的数据泄露和勒索活动。
一个自称 Crimson Collective 的新威胁组织已成为一个重大的网络安全隐患,该组织针对亚马逊网络服务 (AWS) 云环境发起复杂的数据泄露和勒索活动。
黑客声称 Discord 漏洞暴露了 550 万用户的数据(作者:nemotop0)
Discord 表示,他们不会向那些声称从该公司的 Zendesk 支持系统实例中窃取了 550 万独立用户数据的威胁行为者支付报酬,这些数据包括政府身份证和部分人的部分付款信息。
Discord 表示,他们不会向那些声称从该公司的 Zendesk 支持系统实例中窃取了 550 万独立用户数据的威胁行为者支付报酬,这些数据包括政府身份证和部分人的部分付款信息。
Formbricks 存在高危漏洞 (CVE-2025-59934),攻击者可通过伪造JWT令牌导致未授权的密码重置(作者:tl-dr)
Formbricks项目(一个用于构建应用内和网站调查的开源平台)发布紧急补丁,修复了一个严重的身份验证漏洞。该漏洞编号为CVE-2025-59934,CVSS评分为9.4(严重),允许攻击者绕过JSON Web Token(JWT)验证,未经授权重置用户密码。
Formbricks项目(一个用于构建应用内和网站调查的开源平台)发布紧急补丁,修复了一个严重的身份验证漏洞。该漏洞编号为CVE-2025-59934,CVSS评分为9.4(严重),允许攻击者绕过JSON Web Token(JWT)验证,未经授权重置用户密码。
WordPress Service Finder 主题存在严重漏洞,可绕过身份验证(作者:zsc0810)
研究人员发现影响 Service Finder WordPress 主题 的严重漏洞 CVE-2025-5947(CVSS 9.8),攻击者可绕过身份验证并以管理员身份控制网站。漏洞源于插件账户切换功能未验证用户 cookie,影响 6.0 及以下版本,已在 6.1 修复。自 2025 年 8 月起,已检测到超 13,800 次 利用尝试,攻击源包括多个欧洲 IP。专家建议网站管理员立即更新插件并检查异常活动。
研究人员发现影响 Service Finder WordPress 主题 的严重漏洞 CVE-2025-5947(CVSS 9.8),攻击者可绕过身份验证并以管理员身份控制网站。漏洞源于插件账户切换功能未验证用户 cookie,影响 6.0 及以下版本,已在 6.1 修复。自 2025 年 8 月起,已检测到超 13,800 次 利用尝试,攻击源包括多个欧洲 IP。专家建议网站管理员立即更新插件并检查异常活动。
新的 Quishing 攻击利用武器化的二维码瞄准微软用户(作者:socsoc)
微软用户正面临一场新型的钓鱼活动,该活动利用恶意电子邮件中嵌入的武器化二维码。
此次攻击于 2025 年 10 月初出现,利用了对基于二维码的身份验证和设备配对工作流程的信任,诱骗目标扫描提供信息窃取者二进制文件的代码。
微软用户正面临一场新型的钓鱼活动,该活动利用恶意电子邮件中嵌入的武器化二维码。
此次攻击于 2025 年 10 月初出现,利用了对基于二维码的身份验证和设备配对工作流程的信任,诱骗目标扫描提供信息窃取者二进制文件的代码。
新型间谍软件 ClayRat 通过虚假 WhatsApp 和 TikTok 应用攻击 Android 用户(作者:zsc0810)
ClayRat间谍软件通过伪装流行应用与Telegram频道诱骗俄罗斯用户侧载APK,能窃取短信、通话记录、通知、设备信息并用前摄拍照,且可替用户发短信或拨打电话。600+样本显示其能利用感染设备群发恶意链接自传播。研究还指出部分非洲出厂手机预装应用权限过高,存在数据泄露与静默安装风险。
ClayRat间谍软件通过伪装流行应用与Telegram频道诱骗俄罗斯用户侧载APK,能窃取短信、通话记录、通知、设备信息并用前摄拍照,且可替用户发短信或拨打电话。600+样本显示其能利用感染设备群发恶意链接自传播。研究还指出部分非洲出厂手机预装应用权限过高,存在数据泄露与静默安装风险。
Linux 内核 ksmbd 文件系统漏洞PoC发布(作者:酒瓶椰子)
安全研究员 Norbert Szetei 公布了针对 Linux 内核 ksmbd 文件系统模块中具备确定性的越界写入漏洞(CVE-2025-37947)的完整PoC。与先前依赖不可靠竞态条件或环境因素的 Ksmbd 漏洞不同,此利用程序可直接实现越界写入操作。该PoC在 Ubuntu 22.04.5 LTS 系统(内核版本 5.15.0-153-generic)上测试通过。
安全研究员 Norbert Szetei 公布了针对 Linux 内核 ksmbd 文件系统模块中具备确定性的越界写入漏洞(CVE-2025-37947)的完整PoC。与先前依赖不可靠竞态条件或环境因素的 Ksmbd 漏洞不同,此利用程序可直接实现越界写入操作。该PoC在 Ubuntu 22.04.5 LTS 系统(内核版本 5.15.0-153-generic)上测试通过。
Stealit 恶意软件通过游戏和 VPN 安装程序滥用 Node.js 的单一可执行功能(作者:zsc0810)
研究人员披露Stealit恶意活动:利用Node.js SEA与Electron打包,伪装游戏与VPN安装包在Mediafire、Discord传播。含多组件窃取浏览器、即时通讯与游戏数据,设Defender排除、实现持久化、屏幕流与远程控制,攻击以订阅模式出售,用12位Base64密钥与C2通信。
研究人员披露Stealit恶意活动:利用Node.js SEA与Electron打包,伪装游戏与VPN安装包在Mediafire、Discord传播。含多组件窃取浏览器、即时通讯与游戏数据,设Defender排除、实现持久化、屏幕流与远程控制,攻击以订阅模式出售,用12位Base64密钥与C2通信。
175 个恶意 npm 软件包攻击全球科技和能源公司,下载量达 26,000 次(作者:socsoc)
Socket 的威胁研究团队发现了一个复杂的网络钓鱼活动,涉及 175 个恶意 npm 包,累计下载量超过 26,000 次。
该活动被称为“Beamglea”,基于所有软件包的一致工件,代表了对 npm 公共注册表和 unpkg.com CDN 的新滥用,用于托管针对全球 135 多家工业、技术和能源公司的重定向脚本。
Socket 的威胁研究团队发现了一个复杂的网络钓鱼活动,涉及 175 个恶意 npm 包,累计下载量超过 26,000 次。
该活动被称为“Beamglea”,基于所有软件包的一致工件,代表了对 npm 公共注册表和 unpkg.com CDN 的新滥用,用于托管针对全球 135 多家工业、技术和能源公司的重定向脚本。
苹果将零点击RCE漏洞的最高赏金翻倍至 200 万美元(作者:酒瓶椰子)
苹果公司将其漏洞悬赏金额翻倍,针对零点击远程代码执行漏洞最高奖励达 200 万美元。自 2020 年起,这家科技巨头已向 800 名研究人员支付了 3500 万美元。苹果旨在为漏洞利用链提供与商业间谍软件供应商相当的赏金。该公司宣布,附加奖金(绕过锁定模式漏洞、测试版漏洞)可使总支付金额超过 500 万美元。苹果优先重金奖励那些模拟真实世界复杂攻击、针对当前硬件/软件并利用目标标记(Target Flags)构建的漏洞利用链。
苹果公司将其漏洞悬赏金额翻倍,针对零点击远程代码执行漏洞最高奖励达 200 万美元。自 2020 年起,这家科技巨头已向 800 名研究人员支付了 3500 万美元。苹果旨在为漏洞利用链提供与商业间谍软件供应商相当的赏金。该公司宣布,附加奖金(绕过锁定模式漏洞、测试版漏洞)可使总支付金额超过 500 万美元。苹果优先重金奖励那些模拟真实世界复杂攻击、针对当前硬件/软件并利用目标标记(Target Flags)构建的漏洞利用链。
❤1
Microsoft Defender 漏洞允许攻击者绕过身份验证并上传恶意文件(作者:socsoc)
Microsoft Defender for Endpoint (DFE) 与其云服务之间的网络通信中发现严重缺陷,允许攻击者绕过身份验证、欺骗数据、泄露敏感信息,甚至将恶意文件上传到调查包。
Microsoft Defender for Endpoint (DFE) 与其云服务之间的网络通信中发现严重缺陷,允许攻击者绕过身份验证、欺骗数据、泄露敏感信息,甚至将恶意文件上传到调查包。
专家警告:SonicWall VPN 遭大规模入侵,影响超过 100 个账户(作者:zsc0810)
网络安全公司 Huntress 警告称,SonicWall SSL VPN 设备疑遭大规模入侵,攻击者疑似利用已泄露的有效凭证访问多个客户环境。事件始于10月4日,已影响16个客户、100多个账户。此前,SonicWall 承认其 MySonicWall 云备份服务泄露防火墙配置文件,可能暴露敏感凭据。专家建议重置设备凭据、启用 MFA 并限制远程访问。同时,Akira 勒索软件团伙正利用旧漏洞(CVE-2024-40766)攻击 SonicWall 设备,凸显及时更新补丁的重要性。
网络安全公司 Huntress 警告称,SonicWall SSL VPN 设备疑遭大规模入侵,攻击者疑似利用已泄露的有效凭证访问多个客户环境。事件始于10月4日,已影响16个客户、100多个账户。此前,SonicWall 承认其 MySonicWall 云备份服务泄露防火墙配置文件,可能暴露敏感凭据。专家建议重置设备凭据、启用 MFA 并限制远程访问。同时,Akira 勒索软件团伙正利用旧漏洞(CVE-2024-40766)攻击 SonicWall 设备,凸显及时更新补丁的重要性。
由 LLM 技术驱动的 MalTerminal 恶意软件 MalTerminal 利用 GPT-4 生成勒索软件代码(作者:酒瓶椰子)
SentinelLABS 研究团队发现了这款开创性的 LLM 驱动恶意软件,其能在运行时动态生成恶意逻辑,大幅提升检测难度。研究人员通过 API 密钥模式与提示结构特征锁定该样本,并由此揭露了 LLM 技术的新型恶意应用场景,包括人员搜索工具、红队武器以及 LLM 辅助漏洞注入程序等。该研究报告已由 SentinelLABS 团队在 LABScon 2025 安全会议上正式发布: https://www.sentinelone.com/labs/prompts-as-code-embedded-keys-the-hunt-for-llm-enabled-malware/
SentinelLABS 研究团队发现了这款开创性的 LLM 驱动恶意软件,其能在运行时动态生成恶意逻辑,大幅提升检测难度。研究人员通过 API 密钥模式与提示结构特征锁定该样本,并由此揭露了 LLM 技术的新型恶意应用场景,包括人员搜索工具、红队武器以及 LLM 辅助漏洞注入程序等。该研究报告已由 SentinelLABS 团队在 LABScon 2025 安全会议上正式发布: https://www.sentinelone.com/labs/prompts-as-code-embedded-keys-the-hunt-for-llm-enabled-malware/
Oracle E-Business Suite RCE 漏洞导致未经身份验证的黑客获取敏感数据(作者:socsoc)
Oracle 披露了其电子商务套件中的一个严重漏洞,该漏洞允许未经身份验证的攻击者远程访问敏感数据,这给依赖该平台进行核心运营的企业敲响了警钟。
该漏洞编号为 CVE-2025-61884,影响 Oracle Configurator 组件,并在 2025 年 10 月 11 日发布的安全警报中进行了详细说明。
就在几天前,另一个电子商务套件漏洞CVE-2025-61882被利用,凸显了 Oracle 企业资源规划软件中持续存在的安全挑战。
该问题允许黑客绕过HTTP身份验证,从而可能暴露对财务和供应链管理等业务流程至关重要的配置数据。
Oracle 披露了其电子商务套件中的一个严重漏洞,该漏洞允许未经身份验证的攻击者远程访问敏感数据,这给依赖该平台进行核心运营的企业敲响了警钟。
该漏洞编号为 CVE-2025-61884,影响 Oracle Configurator 组件,并在 2025 年 10 月 11 日发布的安全警报中进行了详细说明。
就在几天前,另一个电子商务套件漏洞CVE-2025-61882被利用,凸显了 Oracle 企业资源规划软件中持续存在的安全挑战。
该问题允许黑客绕过HTTP身份验证,从而可能暴露对财务和供应链管理等业务流程至关重要的配置数据。