GoPlus: ClawHub posiada lukę umożliwiającą fałszowanie liczby pobrań, popularne umiejętności mogą zawierać złośliwy kod
Według wiadomości ChainCatcher, zgodnie z ostrzeżeniem bezpieczeństwa opublikowanym przez GoPlus Security, specjaliści ds. bezpieczeństwa Silverfort odkryli poważną lukę w repozytorium umiejętności ClawHub należącym do OpenClaw. Atakujący mogą, wywołując wewnętrzną funkcję downloads:increment, ominąć wszystkie mechanizmy ochronne i za pomocą jednego żądania curl w ciągu kilku minut podnieść liczbę pobrań powyżej 20 tysięcy. Pozwala to wypchnąć złośliwe umiejętności zawierające szkodliwy kod na pierwsze miejsce w wynikach wyszukiwania i nakłonić użytkowników oraz AI Agent do automatycznej instalacji.
Gdy złośliwe umiejętności zostaną uruchomione, mogą kraść dane wrażliwe, takie jak portfele kryptowalutowe czy klucze API. Lukę załatano już w ciągu 24 godzin. GoPlus ostrzega użytkowników, że wysoka liczba pobrań nie oznacza bezpieczeństwa i zaleca korzystanie z AgentGuard do skanowania oraz ochrony.
Zastrzeżenie: Treść tego artykułu odzwierciedla wyłącznie opinię autora i nie reprezentuje platformy w żadnym charakterze. Niniejszy artykuł nie ma służyć jako punkt odniesienia przy podejmowaniu decyzji inwestycyjnych.
Może Ci się również spodobać
"Ai Stock God" napisał do inwestorów: doświadczyliśmy "runu na bank", więcej nie będziemy korzystać z dźwigni, w tym roku nadal wzrost o 80%, możemy się jeszcze odbudować
Leopold stwierdził, że "bierze pełną odpowiedzialność" za 67% spadek aktywów funduszu w lipcu i zobowiązał się wyciągnąć "kosztowną lekcję". Jego fundusz będzie kontynuował działalność i nie wycofa się z publicznego rynku akcji, ale w przyszłości nie będzie już zaciągał pożyczek w bankach w celu zwiększenia skali inwestycji. "Jesteśmy w stanie ponieść te straty i mamy zdolność, by się podnieść."
23:00, uratowano ostatnie zamknięcie lipca
