GoPlus : ClawHub présente une vulnérabilité de falsification des téléchargements, et les compétences populaires pourraient contenir du code malveillant

robot
Création du résumé en cours

Deep Tide TechFlow, le 26 mars, selon une alerte de sécurité publiée par GoPlus Security, des chercheurs en sécurité de Silverfort ont découvert une vulnérabilité grave dans le dépôt de compétences OpenClaw, ClawHub. Les attaquants peuvent contourner tous les mécanismes de protection en appelant la fonction interne downloads:increment, et en utilisant une seule requête curl pour faire passer le nombre de téléchargements à plus de 20 000 en quelques minutes, ce qui permet de placer une compétence contenant du code malveillant en première position dans les résultats de recherche, incitant ainsi les utilisateurs ou les agents IA à l’installer automatiquement.

Une fois la compétence malveillante exécutée, elle peut voler des données sensibles telles que des portefeuilles cryptographiques, des clés API, etc. Actuellement, cette vulnérabilité a été corrigée en moins de 24 heures. GoPlus recommande aux utilisateurs de rester vigilants, car un nombre élevé de téléchargements ne garantit pas la sécurité, et suggère d’utiliser AgentGuard pour des analyses de sécurité et une protection renforcée.

Voir l'original
Cette page peut inclure du contenu de tiers fourni à des fins d'information uniquement. Gate ne garantit ni l'exactitude ni la validité de ces contenus, n’endosse pas les opinions exprimées, et ne fournit aucun conseil financier ou professionnel à travers ces informations. Voir la section Avertissement pour plus de détails.
  • Récompense
  • Commentaire
  • Reposter
  • Partager
Commentaire
Ajouter un commentaire
Ajouter un commentaire
Aucun commentaire
  • Épingler