arbitrary code execution
PulseAugur coverage of arbitrary code execution — every cluster mentioning arbitrary code execution across labs, papers, and developer communities, ranked by signal.
5 天有情绪数据
-
大型语言模型数学错误与安全风险:为什么 eval() 是个坏主意
由于其概率性本质,使用大型语言模型进行数学计算是不可靠的,会导致错误的答案。开发者经常诉诸于在 JavaScript 或 Python 等语言中使用 `eval()` 作为快速修复方法,但这会通过启用任意代码执行来造成严重的安全漏洞。一种更健壮、更安全的方法是采用专用的确定性数学表达式求值器,它使用解析器构建抽象语法树 (AST),并根据严格的数学语法求值表达式,将大型语言模型的作用从计算器转变为接口。
-
ChatGPT等AI模型现在可以在文本中嵌入看不见的水印 · 已追踪2个来源
一种新方法允许ChatGPT等AI模型在其生成的文本中嵌入看不见的数字水印,从而可以识别AI创作的内容。这项由OpenAI开发的技术旨在打击虚假信息并确保AI生成内容的透明度。水印技术被设计成人类无法检测到的鲁棒性技术,为区分人类写作和AI写作提供了一种潜在的解决方案。
-
CISA 要求紧急修复 Ray RCE 漏洞;Peacock 提高价格
CISA 已发布一项指令,要求联邦机构在三天内修补 Ray 软件中的关键远程代码执行 (RCE) 漏洞。如果被利用,此漏洞可能允许攻击者通过针对开发人员的网络钓鱼和恶意广告活动访问私有公司网络。另外,Peacock 将提高所有套餐的订阅价格,其中带广告的 Select 套餐每月将上涨 1 美元。
-
WordPress 通过一次管理员点击易受 XSS/RCE 攻击
WordPress 中发现了一个安全漏洞,该漏洞允许通过一次管理员点击实现跨站脚本攻击 (XSS) 和远程代码执行 (RCE)。此漏洞利用可能危及 WordPress 网站,并可能导致重大的安全漏洞。
-
MCP生态系统安全漏洞被视为“本地”而忽视,尽管存在实际风险
一位安全研究人员指出,一个流行的MCP服务器中存在服务器端请求伪造(SSRF)漏洞,但维护者因其在本地运行而认为该漏洞不适用。这种忽视忽略了本地SSRF如何暴露内部服务、云元数据端点,以及如何通过客户端进行提示注入来利用。该问题是MCP生态系统中普遍存在的漏洞被轻描淡写的一部分,最近的扫描显示28个项目中存在多个SSRF和远程代码执行漏洞。
-
Correctover 以 14.5 微秒为 AI 工作负载安全设定基准
Correctover 开发了一种方法,用于对 AI 工作负载中的远程代码执行 (RCE) 和服务器端请求伪造 (SSRF) 漏洞进行实时检测基准测试。他们的系统利用 24 条规则并分析 80,000 条跟踪记录来识别发现,从而实现 14.5 微秒的检测速度。这种方法侧重于为 AI 应用程序提供运行时安全性。
-
新的AI渗透测试评估协议反映了真实世界的复杂性
研究人员开发了一种新的AI渗透测试代理评估协议,旨在更好地反映真实世界场景。与专注于简化环境中预定义目标的现有基准不同,该新协议根据复杂目标上经过验证的漏洞发现来评估代理。它结合了基于LLM的语义匹配、模糊感知评分以及持续的地面实况维护,以提供对AI渗透测试能力更具操作信息量的比较。相关的代码和地面实况数据正在发布,以确保可重复性。
-
AI扫描器在Python AI框架中发现5个关键漏洞
一位安全研究员开发了一款名为PyHunter的AI驱动漏洞扫描器,该扫描器成功在两个Python AI框架中发现了五个关键漏洞,包括未经身份验证的远程代码执行(RCE)漏洞。该工具融合了静态分析、污点跟踪和LLM推理来查找和验证错误,API使用成本约为100美元。研究员旨在以更小的规模复制Mythos等复杂平台的功能,专注于AI代理框架生态系统内的高危RCE漏洞。
-
MCP 生态系统中发现新的“工具投毒”漏洞
一种新的安全漏洞,称为“工具投毒”,已在 MCP 生态系统中被识别出来,影响语言模型解释工具描述的方式。此攻击利用元数据中不可见的 Unicode 字符注入恶意命令,绕过标准代码审查和静态分析工具。为了解决这个问题,开发了一个名为 `mcpscan` 的新静态扫描器,它分析 MCP manifest 和 Claude Code 项目是否存在各种安全风险,包括提示注入、命令执行和凭证泄露。
-
模型上下文协议 (MCP) 标准化 AI 集成,简化代理-工具交互
模型上下文协议 (MCP) 是一项新兴的开放标准,旨在标准化 AI 代理与外部工具、数据和系统交互的方式。MCP 由 Anthropic 于 2024 年末推出,通过提供一个类似于硬件 USB-C 的通用接口,简化 AI 集成,减少了为每个 AI 应用程序和系统进行定制集成的需求。该协议定义了一种客户端-服务器架构,其中 AI 主机(客户端)可以发现并利用 MCP 服务器公开的功能,MCP 服务器封装了现有的 API、数据库和服务。虽…