各位 Buffer 周末好,以下是本周「FreeBuf周报」,我们总结推荐了本周的热点资讯、一周好文,保证大家不错过本周的每一个重点!
🤯GPU出口限制导致DeepSeek新一代AI模型研发受阻
🤖美国顶尖红队竟是一台AI机器人
🌀思科ISE/ISE-PIC安全警报:两处高危RCE漏洞可致未授权获取root权限
💻新型FileFix攻击手法浮出水面:ClickFix攻击激增517%后又一威胁
🪟警惕微软Entra ID风险:访客账户存在隐蔽的权限提升策略
💽配置不当的MCP服务器使AI代理系统面临入侵风险
📦WinRAR目录遍历漏洞允许通过恶意文件执行任意代码
🆚中东网络战全景图:GPS欺骗、虚假警报、加密货币攻击与IP摄像头监控事件曝光
🗒Notepad++ 漏洞可致攻击者获取系统完全控制权
🔈新型"回音室"越狱技术可诱使OpenAI和谷歌大模型生成有害内容
中国AI企业深度求索因英伟达GPU短缺,R2模型研发受阻。H100/H800芯片禁运、H20被客户占用,国产替代性能不足且缺乏CUDA支持,技术竞争面临严峻挑战。
AI聊天机器人Xbow登顶HackerOne漏洞赏金排行榜,发现超1000个安全漏洞,表现超越人类黑客。专家警告AI加速漏洞利用将加剧网络安全威胁,呼吁防御者提升自动化应对能力,适应AI驱动的攻击新时代。
思科ISE/ISE-PIC安全警报:两处高危RCE漏洞(CVSS 10.0)可致未授权获取root权限
思科修复ISE及ISE-PIC两处高危漏洞(CVE-2025-20281/20282,CVSS 10.0),攻击者可远程执行任意代码获取root权限。建议用户立即升级至指定补丁版本防范风险。
ClickFix攻击激增517%,利用虚假验证码诱骗用户执行恶意脚本,导致信息窃取、勒索软件等威胁。新型FileFix手法通过伪造文件路径实施攻击。同时,钓鱼攻击手段多样,包括滥用.gov域名、SharePoint链接等,隐蔽性强,检测难度大。
微软Entra ID存在订阅管理漏洞,访客用户可创建并转移订阅获取特权,利用计费角色绕过安全控制,威胁企业安全。建议审计访客账户、强化控制并监控异常订阅。
WinRAR高危漏洞CVE-2025-6218允许攻击者通过恶意压缩文件执行任意代码,需用户交互触发。CVSS评分7.8,影响6月19日前所有版本。厂商已发布7.11版补丁,建议立即升级。
中东冲突加剧网络战升级:GPS欺骗、虚假警报、加密货币攻击和IP监控交织,黑客活动爆发式增长,电子战与物理战界限模糊,威胁关键基础设施和民众安全,凸显网络-物理冲突新时代的严峻挑战。
Notepad++ 8.8.1存在严重权限提升漏洞(CVE-2025-49144),攻击者可利用二进制植入获取SYSTEM权限,全球数百万用户面临系统被控风险。官方已发布8.8.2修复版本,建议立即更新。
研究人员发现新型"回音室"越狱技术,通过间接引导和多步推理操控大语言模型内部状态,成功诱导其生成不当内容,攻击成功率超90%,暴露LLM安全防护盲区。
本周好文推荐指数
本文详解Windows下使用Burpsuite+Proxifier抓取桌面程序HTTP/HTTPS流量的方法,涵盖代理设置、证书导入、规则配置及常见问题解决,适用于逆向分析和漏洞挖掘,强调仅限合法授权环境使用。
访问控制模型是信息安全核心,涵盖DAC、MAC、RBAC和ABAC四类,各有优劣。DAC灵活但易扩散,MAC安全但复杂,RBAC高效但角色爆炸,ABAC细粒度但管理难。选型需平衡安全、效率与成本,未来趋势是动态智能的混合模型。
本文介绍如何为Burp插件开发GUI界面,使用Java Swing实现包含VulDisplay和Config两个标签页的界面,重点讲解JTable组件的数据模型设计、布局管理和按钮功能实现,最终将UI注册到Burp中,提升操作效率。
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...