研究者借 AI 生成 PoC 挖出 Ghost CVSS 8.8 内存破坏漏洞
DanielLockyer · x · 2026-10-02
安全研究员 Daniel Lockyer 拿到人生第一个 CVE:图像处理库 Ghost 中一个 CVSS 8.8 的内存破坏漏洞。
- 灵感来自上周的 HEIF Heist 事件:受影响的 libheif 被打包进 libvips,而 libheif 又随 sharp(流行的 Node.js 图像库)分发,补丁虽已存在,但用户必须手动更新依赖才能免疫。
- 复现方式很 AI 味:他用 MiniMax M3 构建了可用的 PoC 图像文件与脚本,并利用宽松的文件扩展名校验逻辑绕过 MIME 类型检查。
- PoC 可稳定使容器崩溃,且作者认为存在代码执行的进一步空间。
所属事件:研究者用 AI 生成 PoC 挖出 Ghost 高危漏洞获首个 CVE(3 条相关)→
「编程与Agent」频道最新
- RAG 修复只在测试题上有效?790 份临床 PDF 检索的过拟合之惑 — Overall_Judge8086 · 2026-10-02
- 博主纠结订阅选择:Codex 基建不稳,考虑回购 Claude 200 美元套餐 — StewartalsopIII · 2026-10-02
- 开发者用 Claude Code 全程打造即时战略游戏《Superintelligence》 — Icy_Distribution_361 · 2026-10-02
- 开发者断言:用过 Cursor Projects 式新工作流,传统 LLM 聊天已死 — js_craft_hq · 2026-10-02
- 本地优先 AI 助手 Row-Bot 5.0 重构:目标跨轮持续、每会话独立工作区 — Acceptable-Object390 · 2026-10-02
- 开源教材《Parallel C++》:用 C++17/20 替代 OpenMP 与 MPI — TinfoilTricorn · 2026-10-02