GoPlus: ClawHub posiada lukę umożliwiającą fałszowanie liczby pobrań, popularne umiejętności mogą zawierać złośliwy kod
Według wiadomości ChainCatcher, zgodnie z ostrzeżeniem bezpieczeństwa opublikowanym przez GoPlus Security, specjaliści ds. bezpieczeństwa Silverfort odkryli poważną lukę w repozytorium umiejętności ClawHub należącym do OpenClaw. Atakujący mogą, wywołując wewnętrzną funkcję downloads:increment, ominąć wszystkie mechanizmy ochronne i za pomocą jednego żądania curl w ciągu kilku minut podnieść liczbę pobrań powyżej 20 tysięcy. Pozwala to wypchnąć złośliwe umiejętności zawierające szkodliwy kod na pierwsze miejsce w wynikach wyszukiwania i nakłonić użytkowników oraz AI Agent do automatycznej instalacji.
Gdy złośliwe umiejętności zostaną uruchomione, mogą kraść dane wrażliwe, takie jak portfele kryptowalutowe czy klucze API. Lukę załatano już w ciągu 24 godzin. GoPlus ostrzega użytkowników, że wysoka liczba pobrań nie oznacza bezpieczeństwa i zaleca korzystanie z AgentGuard do skanowania oraz ochrony.
Zastrzeżenie: Treść tego artykułu odzwierciedla wyłącznie opinię autora i nie reprezentuje platformy w żadnym charakterze. Niniejszy artykuł nie ma służyć jako punkt odniesienia przy podejmowaniu decyzji inwestycyjnych.
Może Ci się również spodobać
Meta wdroży własne chipy AI w pierwszej połowie przyszłego roku, aby obniżyć koszty i zmniejszyć zależność od Nvidia
Meta będzie używać swojego trzeciego pokolenia własnych chipów AI, MTIA 450, w centrach danych od pierwszej połowy przyszłego roku, a czwarte pokolenie jest przewidywane do wdrożenia pod koniec 2027 roku. W ciągu najbliższych 12 miesięcy Meta zobowiązała się do wdrożenia własnych chipów o zapotrzebowaniu energetycznym przekraczającym 1 gigawat. Yee Jiun Song, wiceprezes ds. inżynierii w Meta, podkreślił, że w porównaniu do produktów obecnie dostarczanych przez Nvidia, autorskie chipy Meta są bardziej wydajne podczas uruchamiania modeli AI i mają niższe zużycie energii.
Ropa naftowa z USA zaczęła tracić na wartości.
