小红花·文摘
  • 首页
  • 广场
  • 排行榜🏆
  • 直播
  • FAQ
沉浸式翻译 immersive translate
Dify.AI
开发者证明AI代理可以通过新漏洞被重新编程

新的VS Code漏洞允许通过恶意的tasks.json文件在代码编辑器中静默执行,开发者只需打开受影响的文件夹。安全专家警告,这可能导致代码库中的持久性威胁,攻击者可利用AI工具泄露敏感信息。

开发者证明AI代理可以通过新漏洞被重新编程

The New Stack
The New Stack · 2026-01-23T16:30:44Z
亚洲诚信旗下的数字证书签发机构LiteSSL出现漏洞 可盗取任意域名证书

LiteSSL数字证书颁发机构发现安全漏洞,导致143份证书被吊销。该漏洞影响2025年12月29日后签发的证书,用户需检查证书状态以避免连接问题。漏洞已修复,LiteSSL可继续签发证书。

亚洲诚信旗下的数字证书签发机构LiteSSL出现漏洞 可盗取任意域名证书

蓝点网
蓝点网 · 2026-01-23T03:49:45Z
淹没在AI垃圾中,cURL结束漏洞赏金计划

cURL创始人Daniel Steinberg宣布将于1月底关闭漏洞赏金计划,原因是AI生成的低质量报告泛滥,导致提交质量下降,维护者压力增大。他支持使用AI寻找漏洞,但反对无效报告,强调遵循使用规则。

淹没在AI垃圾中,cURL结束漏洞赏金计划

The New Stack
The New Stack · 2026-01-22T13:00:17Z
Node.js项目漏洞报告的新HackerOne Signal评分要求

Node.js项目更新HackerOne程序,要求漏洞报告的Signal评分至少为1.0,以应对低质量报告的增加。这一措施确保报告者有有效记录,同时允许新研究者有限提交。低于该评分者可通过OpenJS Foundation Slack联系安全团队。

Node.js项目漏洞报告的新HackerOne Signal评分要求

Node.js Blog
Node.js Blog · 2026-01-21T12:00:00Z
GitHub安全实验室任务流代理的AI支持漏洞分类

GitHub安全实验室利用大型语言模型(LLMs)自动化分类安全警报,显著提高了效率。通过任务流框架,快速识别并修复了约30个真实漏洞,简化复杂任务,减少误报,提升审计准确性。

GitHub安全实验室任务流代理的AI支持漏洞分类

The GitHub Blog
The GitHub Blog · 2026-01-20T19:52:50Z
我们如何缓解Cloudflare ACME验证逻辑中的漏洞

2025年10月13日,FearsOff的安全研究人员发现Cloudflare的ACME验证逻辑存在漏洞,影响部分WAF功能。该漏洞已修复,Cloudflare客户无需采取行动,且未发现恶意利用。漏洞源于ACME HTTP-01挑战路径的请求处理逻辑,Cloudflare已更新代码,仅在请求匹配有效挑战令牌时禁用安全功能。

我们如何缓解Cloudflare ACME验证逻辑中的漏洞

The Cloudflare Blog
The Cloudflare Blog · 2026-01-19T14:00:00Z
主流混淆库uTLS中出现高危指纹漏洞 利用该漏洞可轻易识别是否为代理流量

开源混淆库uTLS存在高危指纹漏洞,可能导致代理流量被识别。该漏洞源于填充机制缺陷,建议用户立即更新至uTLS v1.8.2或更高版本,并暂停使用Chrome指纹功能。

主流混淆库uTLS中出现高危指纹漏洞 利用该漏洞可轻易识别是否为代理流量

蓝点网
蓝点网 · 2026-01-15T01:00:29Z
针对React、Next.js和APM用户的不可恢复堆栈空间耗尽的拒绝服务漏洞缓解

Node.js中的一个bug导致使用async_hooks的应用程序在堆栈溢出时崩溃,而非抛出可捕获的错误。这影响了React、Next.js及所有使用AsyncLocalStorage的APM工具。修复已于2026年1月发布,建议用户尽快更新以确保服务可用性。

针对React、Next.js和APM用户的不可恢复堆栈空间耗尽的拒绝服务漏洞缓解

Node.js Blog
Node.js Blog · 2026-01-13T17:00:00Z
MongoBleed漏洞允许攻击者从MongoDB的堆内存中读取数据

MongoDB修复了CVE-2025-14847漏洞,该漏洞影响多个版本,允许未认证攻击者远程泄露敏感数据,CVSS评分为8.7。MongoDB Atlas已修复,自托管版本需更新,建议立即应用补丁或禁用压缩。

MongoBleed漏洞允许攻击者从MongoDB的堆内存中读取数据

InfoQ
InfoQ · 2026-01-10T07:36:00Z
【Rust日报】2026-01-09 《内核漏洞平均隐藏两年,有些甚至隐藏二十年》| Rust 1.93 Cargo 更新与进展

文章分析了Linux内核漏洞的潜伏期,平均为2.1年,最长可达20年。作者开发的AI模型VulnBERT能有效预测代码漏洞,召回率达到92.2%。安全工具的进步加快了漏洞发现速度,从2010年几乎无漏洞被发现,到2022年已达到69%。

【Rust日报】2026-01-09 《内核漏洞平均隐藏两年,有些甚至隐藏二十年》| Rust 1.93 Cargo 更新与进展

Rust.cc
Rust.cc · 2026-01-09T05:08:39Z

2025年12月3日,时隔4年,安全圈又一个通杀环境的核弹漏洞被公开,CVSS评分10.0,影响范围React 19+全版本,Next.js 15/16,无条件默认环境RCE漏洞,史称React2shell。 该漏洞由安全研究员 Lachlan Davidson 于 2025 年 11 月 29...

不容错过的2025年度漏洞:React2Shell(CVE-2025-55182)分析

LoRexxar's Blog
LoRexxar's Blog · 2025-12-31T10:23:35Z
在持续模糊测试中存活的漏洞

尽管OSS-Fuzz对开源项目进行了多年模糊测试,仍有漏洞存在。OSS-Fuzz与OpenSSF合作发现了大量漏洞,但持续的模糊测试并非解决所有问题的灵丹妙药。许多项目在多年测试后仍有严重漏洞,需要人工监督以确保测试覆盖率并编写新的模糊器。

在持续模糊测试中存活的漏洞

The GitHub Blog
The GitHub Blog · 2025-12-29T22:01:14Z

一个导致鸿蒙系统用户态被打穿的路径遍历漏洞分析

ImCaO's Blog
ImCaO's Blog · 2025-12-28T13:57:00Z
黑盒视角下的 WebView 漏洞面探索

本文探讨了移动端WebView组件的漏洞挖掘,采用黑盒视角,分析二维码扫码和URL Scheme跳转的攻击方式,指出攻击者可借此获取用户凭证,并强调JSBridge的安全隐患及WebView在移动和PC端的安全风险。

黑盒视角下的 WebView 漏洞面探索

Vulkey_Chen's Blog
Vulkey_Chen's Blog · 2025-12-25T16:00:00Z
开源工作流自动化工具n8n出现9.9分的代码执行漏洞 全球超过10万个暴露的实例受威胁

开源工作流自动化工具n8n出现9.9分的代码执行漏洞,约10万个实例受影响。攻击者可绕过限制执行系统指令,控制服务器。建议用户立即升级到修复版本以确保安全。

开源工作流自动化工具n8n出现9.9分的代码执行漏洞 全球超过10万个暴露的实例受威胁

蓝点网
蓝点网 · 2025-12-24T04:14:14Z

Linux内核首次出现Rust代码相关的CVE漏洞(CVE-2025-68260),影响Android Binder的Rust驱动。该漏洞为竞争条件,源于不安全的Rust代码,可能导致系统崩溃。尽管存在内存损坏风险,但尚未证实能导致远程代码执行,反映出Rust在内核开发中的挑战与局限。

【Rust日报】2025-12-18 Linux 内核中出现首个 Rust 代码 CVE 漏洞

Rust.cc
Rust.cc · 2025-12-18T05:42:26Z
谷歌安全团队公布微软未完全修复的Windows 11本地权限漏洞

谷歌安全团队再次披露了微软未完全修复的Windows 11本地权限提升漏洞,该漏洞仅影响测试版用户。谷歌在8月通知微软,11月修复不彻底,最终选择公开漏洞。尽管微软对此表示不满,谷歌坚持90天的披露周期。该漏洞需物理接触PC才能利用,潜在危害有限。

谷歌安全团队公布微软未完全修复的Windows 11本地权限漏洞

蓝点网
蓝点网 · 2025-12-17T05:48:06Z
苹果发布iOS 26.2版修复多个高危安全漏洞 包括可能允许应用获得root权限的漏洞

苹果发布iOS 26.2更新,修复多个高危安全漏洞,包括可能导致应用获得root权限的漏洞。虽然该漏洞尚未被利用,但WebKit中的两个漏洞已被黑客针对高价值目标攻击。用户应尽快升级以确保安全。

苹果发布iOS 26.2版修复多个高危安全漏洞 包括可能允许应用获得root权限的漏洞

蓝点网
蓝点网 · 2025-12-15T02:41:37Z
谷歌浏览器推出紧急更新143.0.7499.109/110版修复已被黑客利用的高危漏洞

谷歌浏览器发布紧急更新v143.0.7499.109/110,修复LibANGLE库中的高危安全漏洞,可能导致内存损坏和敏感信息泄露。建议用户立即升级,详细信息将在90天后公开。

谷歌浏览器推出紧急更新143.0.7499.109/110版修复已被黑客利用的高危漏洞

蓝点网
蓝点网 · 2025-12-12T02:49:24Z
React2Shell及相关RSC漏洞威胁简报:早期利用活动与威胁行为者技术

2025年12月3日,React2Shell漏洞(CVE-2025-55182)被公开后,Cloudforce One团队监测到亚洲威胁组织的扫描和利用尝试。该漏洞允许攻击者通过特制HTTP请求在受影响服务器上执行任意JavaScript。Cloudflare已采取新规则阻止相关攻击,并发现了两个额外的RSC漏洞(CVE-2025-55183和CVE-2025-55184)。组织应优先修补受影响的React组件以防范威胁。

React2Shell及相关RSC漏洞威胁简报:早期利用活动与威胁行为者技术

The Cloudflare Blog
The Cloudflare Blog · 2025-12-11T16:20:00Z
  • <<
  • <
  • 1 (current)
  • 2
  • 3
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
友情链接: MOGE.AI 九胧科技 模力方舟 Gitee AI 菜鸟教程 Remio.AI DeekSeek连连 53AI 神龙海外代理IP IPIPGO全球代理IP 东波哥的博客 匡优考试在线考试系统 开源服务指南 蓝莺IM Solo 独立开发者社区 AI酷站导航 极客Fun 我爱水煮鱼 周报生成器 He3.app 简单简历 白鲸出海 T沙龙 职友集 TechParty 蟒周刊 Best AI Music Generator

小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码