PHP 8核心防线告急:新PoC利用UAF漏洞完美绕过`disable_functions`沙箱限制
安全研究人员公开了一种针对PHP 8.x全系列的沙箱逃逸概念验证代码。该技术利用了DateInterval对象中的“释放后重用”漏洞,成功绕过了PHP核心用于限制危险函数执行的`disable_functions`机制。测试表明,该漏洞在P...
安全研究人员公开了一种针对PHP 8.x全系列的沙箱逃逸概念验证代码。该技术利用了DateInterval对象中的“释放后重用”漏洞,成功绕过了PHP核心用于限制危险函数执行的`disable_functions`机制。测试表明,该漏洞在P...
2026年3月3日 引言:看不见的漏洞 我们正在进入AI代理时代。Agents能够自主推理、规划、执行多步骤任务,不再是单纯的”聊天机器人”,而是能够真正干活的数字员工。但在这个兴奋的浪潮中,有一个致命的漏洞被大多数...

ECS / OSS / CDN / 云数据库一站采购,常用云资源集中选配;新用户与续费均有专场优惠,适合个人开发者与小团队长期使用。
近期,多位科技爱好者反馈在二手平台“闲鱼”购买谷歌 Gemini AI 服务的“学生特惠”账号时遭遇欺诈。据受害者描述,购买的成品号在使用不到一个月后便无法登录,追查邮件记录发现,商家竟通过后台恶意取消了原始订单。此类非官方渠道的“成品号”...
IMDEA Networks Institute的最新研究揭示了一个严峻的隐私漏洞:利用廉价的软件无线电(SDR)设备,攻击者可以被动拦截汽车胎压监测系统(TPMS)发出的无线信号。由于每个传感器都拥有唯一的ID,研究人员证明,无需依赖GP...
一位开发者在本地部署 AI 工具 Openclaw 时遭遇惊魂时刻,杀毒软件报警后排查发现,看似来自官方仓库的插件中竟隐藏着挖矿脚本和反弹 Shell 恶意代码。事件显示 Openclaw 的自动拉取机制可能被利用,导致用户在不知情中招。这...
本文通过Hacker News上的讨论,犀利地指出了“零信任”网络安全架构中的潜在悖论。评论认为,“零信任”这一名称具有误导性,虽然它旨在减少对防火墙和VPN等网络边界的依赖,但实际上却将巨大的安全责任转移到了终端用户设备上,强制这些设备安...
主打“氛围编程”的AI代码生成平台Lovable卷入安全风波。一名研究员在Lovable托管的一个热门应用中发现了16个安全漏洞,其中6个属于关键级别,导致超过1.8万名用户数据泄露。尽管该应用在平台推荐页拥有高人气,但由于其默认使用Sup...
随着AI编程助手(VibeCoding)的普及,开发者将代码上传至云端时面临敏感数据泄露的风险。开源项目VibeGuard提供了一种切实可行的解决方案:它利用MITM(中间人)技术拦截本地发送至AI的请求,自动识别并将API密钥、密码等敏感...
作者通过开发名为`confusable-vision`的工具,对Unicode标准中1,418组“易混淆字符”在230种系统字体下进行了实证渲染测试。研究得出了颠覆性的结论:现有的安全名单存在高达96.5%的误报率,大多数字符在视觉上并无风...
近日,技术社区发现热门渗透测试系统 Kali Linux 正在探索与 Anthropic 的 Claude 大模型进行集成,具体采用了 Model Context Protocol (MCP) 协议。这一技术动向意味着安全研究人员有望直接在...