Kết quả tìm kiếm cho "CVE"
Hôm nay
01:57

Nhà nghiên cứu công bố lỗ hổng zero-day nghiêm trọng CVSS 7.1 trong lớp đồng thuận Cosmos CometBFT

Nhà nghiên cứu an ninh Doyeon Park đã công bố một lỗ hổng zero-day CVSS 7.1 trong CometBFT của Cosmos, có thể gây treo các nút trong quá trình đồng bộ; sự phản kháng từ phía nhà cung cấp, việc hạ mức và việc công bố đã dẫn tới tiết lộ vào ngày 21 tháng 4; các trình xác thực (validator) nên tránh khởi động lại trước khi có bản vá. Tóm tắt: Nhà nghiên cứu an ninh Doyeon Park đã công bố một lỗ hổng zero-day nghiêm trọng CVSS 7.1 trong lớp đồng thuận CometBFT của Cosmos, có thể khiến các nút bị treo trong quá trình đồng bộ hóa khối, tiềm ẩn ảnh hưởng đến các mạng bảo vệ hơn $8 tỷ USD tài sản. Lỗ hổng này không thể trực tiếp đánh cắp tiền. Park đã theo đuổi việc công bố phối hợp bắt đầu từ ngày 22 tháng 2, nhưng gặp phải sự phản kháng của nhà cung cấp đối với việc công bố công khai và các vấn đề với HackerOne. Nhà cung cấp đã hạ mức một lỗ hổng liên quan (CVE-2025-24371) xuống mức chỉ mang tính thông tin vào ngày 6 tháng 3, khiến Park phát hành một bản chứng minh khái niệm ở cấp mạng trước khi công bố công khai vào ngày 21 tháng 4. Khuyến cáo cho biết các trình xác thực Cosmos nên tránh khởi động lại các nút cho đến khi các bản vá được phát hành; các nút đã ở trong chế độ đồng thuận có thể tiếp tục hoạt động nhưng việc khởi động lại và đồng bộ lại có thể khiến chúng bị tấn công bởi các đối tượng ngang hàng độc hại, gây rủi ro bế tắc.
Xem thêm
ATOM5,59%
11:53

Giao thức MCP Bị Tấn Công RCE Ở Mức Thiết Kế; Anthropic Từ Chối Thay Đổi Kiến Trúc

Tin tức Gate, ngày 21 tháng 4 — Công ty an ninh OX Security đã công bố một lỗ hổng (RCE) thực thi mã từ xa ở mức thiết kế trong MCP (Model Context Protocol), chuẩn mở để các tác nhân AI gọi các công cụ bên ngoài, do Anthropic dẫn dắt. Kẻ tấn công có thể thực thi các lệnh tùy ý trên bất kỳ
Xem thêm
03:11

Cơ quan an ninh: Tổ chức hacker nghi ngờ của Triều Tiên tấn công các doanh nghiệp tiền điện tử, trộm cắp tài sản đám mây và khóa riêng

Cơ quan nghiên cứu an ninh Ctrl-Alt-Intel tiết lộ rằng các hacker nghi ngờ đến từ Triều Tiên đã tấn công các nền tảng staking và sàn giao dịch tiền điện tử, lợi dụng lỗ hổng React2Shell và chứng chỉ AWS để xâm nhập, trộm cắp khóa và mã nguồn, hoạt động phù hợp với đặc điểm tấn công của Triều Tiên, nhưng độ tin cậy của việc quy trách nhiệm là trung bình.
Xem thêm
01:53

Anthropic sửa chữa ba lỗ hổng nghiêm trọng trên máy chủ Git MCP, liên quan đến truy cập tệp tùy ý và thực thi mã từ xa

Nghiên cứu viên Cyata tiết lộ rằng mcp-server-git của Anthropic tồn tại ba lỗ hổng bảo mật nghiêm trọng, có thể bị lợi dụng để thực hiện vượt qua đường dẫn và tiêm tham số, thậm chí thực thi mã từ xa. Các lỗ hổng đã được khắc phục trong các phiên bản tháng 9 và tháng 12 năm 2025, người dùng nên cập nhật càng sớm càng tốt.
Xem thêm
00:22

Máy chủ MCP chính thức của Anthropic có nhiều lỗ hổng bảo mật, có thể thực hiện đọc ghi tệp và tiềm ẩn thực thi mã từ xa

Trong mcp-server-git của Anthropic phát hiện ba lỗ hổng bảo mật, cho phép kẻ tấn công thực hiện tấn công thông qua tiêm nhúng từ khóa gợi ý. Các lỗ hổng bao gồm git_init không giới hạn, bỏ qua xác thực đường dẫn và tiêm tham số, có thể dẫn đến thực thi mã tùy ý và xóa tệp. Anthropic đã cung cấp bản vá sửa lỗi, khuyến nghị người dùng cập nhật lên phiên bản mới nhất.
Xem thêm
05:50

Lỗ hổng nghiêm trọng của React bị khai thác quy mô lớn, nền tảng mã hóa đối mặt với rủi ro bị đánh cắp token

Gần đây, một lỗ hổng bảo mật nguy hiểm cao được tiết lộ trong các thành phần server của React đang gây cảnh báo cao trong ngành. Lỗ hổng này được mã hóa là CVE-2025-55182, còn được gọi là React2Shell, đã bị nhiều tổ chức đe dọa khai thác thực tế, ảnh hưởng tới hàng nghìn trang web bao gồm cả các nền tảng tiền điện tử, gây nguy cơ trực tiếp đến an toàn tài sản của người dùng. Lỗ hổng này cho phép kẻ tấn công thực thi mã từ xa trên các máy chủ bị ảnh hưởng mà không cần xác thực. Chính thức, React đã công bố về vấn đề này vào ngày 3 tháng 12 và xếp mức độ nghiêm trọng là cao nhất. Sau đó, nhóm tình báo đe dọa của Google (GTIG) xác nhận rằng lỗ hổng đã được trang bị nhanh chóng trong môi trường thực tế, bao gồm cả hacker nhằm mục đích lợi nhuận và có khả năng có các hoạt động tấn công do nhà nước hỗ trợ, nhắm vào các ứng dụng React và Next.js triển khai trên đám mây chưa được vá.
Xem thêm
06:20

Lỗ hổng React bị hacker lợi dụng, các trang web tiền mã hóa đối mặt với làn sóng tấn công bằng phần mềm trộm JavaScript

Gần đây, một loại tấn công phía trước nhằm vào người dùng tiền điện tử đang lan rộng nhanh chóng. Theo tổ chức phi lợi nhuận về an ninh mạng, Liên minh An ninh (SEAL), hacker đang lợi dụng lỗ hổng mới phát hiện trong thư viện JavaScript React mã nguồn mở để chèn phần mềm trộm tiền điện tử vào các trang web hợp pháp, dẫn đến sự gia tăng đáng kể các trường hợp tấn công liên quan. React là một trong những framework front-end phổ biến nhất hiện nay, được sử dụng rộng rãi để xây dựng các loại trang web và ứng dụng Web. Vào ngày 3 tháng 12, chính thức từ React tiết lộ rằng, một lỗ hổng bảo mật nghiêm trọng đã được phát hiện bởi hacker white-hat Lachlan Davidson, với mã số CVE-2025-55182. Lỗ hổng này cho phép thực thi mã từ xa mà không cần xác thực, qua đó kẻ tấn công có thể chèn và chạy mã độc trên frontend của trang web.
Xem thêm
07:21

Lỗ hổng Zero-Day nghiêm trọng trong Khung ImageIO của Apple yêu cầu cập nhật ngay lập tức

Tin nhắn bot tin tức Gate, Apple đã phát hành một bản vá bảo mật khẩn cấp khắc phục một lỗ hổng zero-day nghiêm trọng (CVE-2025-43300) được phát hiện trong framework ImageIO. Lỗ hổng này đã bị khai thác một cách tích cực trong môi trường thực tế thông qua các hình ảnh độc hại. Gã khổng lồ công nghệ đã phát hành các bản cập nhật iOS 18.6.2, iPadOS,
Xem thêm
ZERO-0,51%
IN0,61%
06:29

Thông báo an toàn: Nâng cấp iOS, iPadOS và macOS lên phiên bản mới nhất càng sớm càng tốt để ngăn chặn các cuộc tấn công lỗ hổng.

Apple đã phát hành bản cập nhật bảo mật vào ngày 20 tháng 8 năm 2025, sửa chữa lỗ hổng ghi vượt quá CVE-2025-43300 ảnh hưởng đến iOS, iPadOS và macOS. Lỗ hổng này có thể bị khai thác thông qua các tệp hình ảnh độc hại, dẫn đến hỏng bộ nhớ và thực thi mã từ xa. Người dùng được khuyên nên cập nhật thiết bị của mình càng sớm càng tốt để đảm bảo an toàn.
Xem thêm