T00ls公开频道 | T00ls.com | 低调求发展,潜心习安全!
4.32K subscribers
1.82K photos
2.7K links
T00ls官方Telegram 频道,分享中文网络安全圈最新安全资讯,剖析有关黑客攻击的技术研究。

📨 邮箱:admin@t00ls.net

🌐 网站: https://www.t00ls.com
Download Telegram
攻击者可通过旧版Python 包中的漏洞代码入侵攻Python 包索引(作者:socsoc)

遗留代码中隐藏的漏洞往往会给现代开发环境带来不易察觉的风险。

最近在 Python 生态系统中出现了一个这样的问题,与 zc.buildout 工具关联的过时引导脚本使用户容易受到域名劫持攻击。
1位化名为ByteToBreach 的黑客 正在积极出售并泄露来自全球多个国家航空公司、银行、大学和政府机构的敏感数据(作者:beiank)

该威胁行为者至少自2025年6月起活跃,运营跨平台运营,结合技术能力与积极自我推广,覆盖DarkForums、Dread、Telegram,甚至一个公开的WordPress网站。
朝鲜黑客正积极利用npm、GitHub和Vercel传播OtterCookie恶意软件(作者:kalio)

一项针对全球软件开发者的重大安全威胁已浮现,朝鲜国家支持的威胁行为者在“传染性访谈”运动下,系统性地在NPM、GitHub和Vercel基础设施中散布恶意软件包,以传播OtterCookie恶意软件。
1
无印良品因供应商(日本雅虎旗下)遭受勒索攻击导致物流中断 被迫关闭门店(作者:sasser)

无印良品因供应商遭受勒索软件攻击导致物流中断,被迫在日本关闭所有门店暂停所有销售计划。无印良品在日本的物流供应商是日本雅虎旗下的 ASKUL,该公司遭到勒索软件攻击后瘫痪,间接导致无印良品在日本的业务也全部瘫痪。
法国足球协会报告数据泄露——黑客入侵俱乐部软件管理控制界面(作者:socsoc)

法国足球协会(FFF)证实发生了一起重大网络安全事件,导致会员和授权用户的个人数据被盗。
密码管理器容易被黑客攻击——以及如何保护自身安全(作者:Xiaoyune)

根据2024年的一项研究,平均每个互联网用户拥有约168个个人账户密码。这比四年前的统计数据大幅增长了68%。考虑到跨账户共享凭证以及使用容易被猜到的密码所带来的安全风险,我们大多数人都需要帮助来管理这些登录信息。密码管理器正是在这种情况下应运而生:它能够帮助我们存储和记住每个在线账户所需的长密码、强密码和唯一密码。
T00ls.com | 低调求发展,潜心习安全!
求助坛友们一个社工帖(作者:zezezeze123)
OpenVPN 漏洞允许黑客触发 DoS 攻击并绕过安全检查(作者:socsoc)

OpenVPN 发布了针对其 2.6 稳定版和 2.7 开发分支的关键安全更新,修复了三个可能导致本地拒绝服务 (DoS)、安全绕过和缓冲区越界读取(Buffer Over-read)的漏洞。
知名扩展程序WeTab和Infinity V+等被发现恶意劫持用户 收集用户方方面面的私密信息(作者:匿名)

知名扩展程序 WeTab 和 Infinity V + 等被发现恶意劫持用户并收集用户方方面面的信息,监控用户访问的任意网站甚至可以发起中间人攻击进行劫持。WeTab 开发商是重庆哨兵电子商务科技有限公司,目前尚不清楚是这些扩展程序开发者主动投毒还是公司被收购后进行的投毒,但考虑到投毒从 2018 年就开始,大概率不是收购造成的。
韩国电商网站Coupang泄露3,370万名用户的多种敏感信息 泄露源头似乎是内鬼(作者:sasser)

韩国电商网站 Coupang 泄露 3,370 万名用户信息,占韩国总人口的 65%,泄露源头疑似是该公司的前员工。泄露信息包括姓名、邮箱、收货地址、电话号码和部分订单记录,如果诈骗者利用这些精准信息进行诈骗,成功率可能会更高,即受害者被骗概率会显著增加。
React (CVE-2025-55182) 和 Next.js (CVE-2025-66478) 存在严重的远程代码执行 (RCE) 漏洞(作者:socsoc)

2025年12月3日,React团队公开披露了CVE-2025-55182,这是React Server Components中的一个严重漏洞,允许未经身份验证的远程代码执行。该漏洞源于react-server包对React Server Components“Flight”协议处理中不安全的反序列化。

该漏洞的 CVSS 评分为 10.0(严重)。攻击者可以通过向任何 React 服务器函数端点发送特制的 HTTP 请求来利用此漏洞,从而在无需身份验证的情况下执行代码。
T00ls.com | 低调求发展,潜心习安全!
阅读权限10,但访问帖子一直提示401(作者:茅丝录)
GitHub Actions 中的提示注入漏洞影响财富 500 强企业(作者:socsoc)

网络安全公司 Aikido Security 发现了一种名为“PromptPwnd”的新型提示注入漏洞。

这些漏洞会影响集成了人工智能代理(包括谷歌的Gemini CLI、Claude Code和OpenAI Codex)的GitHub Actions和GitLab CI/CD流水线。目前已确认至少有五家财富500强企业受到影响,且有证据表明该问题影响范围广泛。
专访simeon:攻防深处,薪火相传【T00ls人物专访第二十期】(作者:t00ls管理团队19)

simeon,前阿里巴巴集团安全部高级安全专家,曾就职于北京公安局网安总队,20余年网络攻防实战经验,在业内享有盛名,目前就职于国内金融行业某科技公司,主要研究方向红蓝对抗,内网渗透及企业安全建设。
🍌1🗿1💊1
React和Next.js出现远程代码执行漏洞 Cloudflare已部署规则进行防御(作者:sasser)

React 和 Next.js 出现高危安全漏洞,只需要构造特定 HTTP 请求即可无需验证发起远程代码执行,Cloudflare 已经部署防护规则集自动进行保护。目前补丁版本已经发布,如果开发者暂时无法修复,也可以将服务托管在 Cloudflare,后者已经部署规则集可以自动检测此类攻击并进行拦截 (免费用户也可自动启用)。
1
LockBit 5.0 基础设施因新的服务器、IP 和域名泄露而暴露(作者:socsoc)

LockBit 5.0 的关键基础设施被曝光,IP 地址为 205.185.116.233,域名 karma0.xyz 托管了该勒索软件组织的最新泄露网站。