慢雾安全预警:Nuxt.js出现远程代码执行漏洞攻击案例,请相关方及时升级

[慢雾安全预警:Nuxt.js出现远程代码执行漏洞攻击案例,请相关方及时升级]金色财经报道,据慢雾区消息,Nuxt.js远程代码执行漏洞(CVE-2023-3224) PoC在互联网上公开,目前已出现攻击案例。Nuxt.js是一个基于Vue.js的轻量级应用框架,可用来创建服务端渲染(SSR) 应用,也可充当静态站点引擎生成静态站点应用,具有优雅的代码结构分层和热加载等特性。Nuxt中存在代码注入漏洞,当服务端以开发模式启动时,远程未授权攻击者可利用此漏洞注入恶意代码并获取目标服务器权限。其中,Nuxt == 3.4.0,Nuxt == 3.4.1,Nuxt == 3.4.2 均受到影响。加密货币行业有大量平台采用此方案构建前后端服务,请注意风险,并将Nuxt升级到3.4.3或以上版本。

慢雾安全提醒:Rabby钱包项目Swap合约存在外部调用风险,请迅速取消授权:金色财经报道,据慢雾安全团队情报,2022年10月11号,ETH链上的Rabby钱包项目的Swap合约被攻击,其合约中代币兑换函数直接通过OpenZeppelin Addresslibrary中的functionCallWith Value函数进行外部调用,而调用的目标合约以及调用数据都可由用户传入,但合约中并未对用户传入的参数进行检查,导致了任意外部调用问题。攻击者利用此问题窃取对此合约授权过的用户的资金。慢雾安全团队提醒使用过该合约的用户请迅速取消对该合约的授权并提取资金以规避风险。

截止目前,Rabby Swap事件黑客已经获利超19万美元,资金暂时未进一步转移。黑客地址的手续费来源是Tornado Cash 10 BNB,使用工具有Multichain、ParaSwap、PancakeSwap、Uniswap V3、TraderJoe。慢雾MistTrack将持续监控黑客地址并分析相关痕迹。[2022/10/11 10:31:18]

动态 | 慢雾安全团队发布门罗币攻击严重漏洞预警:慢雾安全团队注意到,门罗币修复新型假充值攻击漏洞,问题出现在钱包处理隐身地址(stealth address)收款的校验机制上。隐身地址是门罗币匿名的关键机制之一,如果使用了这个机制来接收用户的匿名转账,攻击者可以向隐身地址发起恶意构造的重复转账,交易所钱包没对这些重复转账进行正确性校验的话,就可能会导致“假充值”攻击发生,从而造成严重损失。[2018/9/27]

动态 | 慢雾安全团队预警:EOS智能合约遭受溢出攻击:据慢雾安全团队消息,EOS Fomo3D 游戏合约遭受溢出攻击,资金池变成负数,由于合约未开源无法确认更多细节,请注意风险。慢雾安全团队呼吁 EOS 智能合约安全需引起重视。[2018/7/25]

郑重声明: 慢雾安全预警:Nuxt.js出现远程代码执行漏洞攻击案例,请相关方及时升级版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • 一休眠13年的比特币地址昨日晚间转移50枚BTC

    [2023-6-16 21:41:22]6月16日消息,链上数据显示,一休眠13年的比特币地址(13CFnF开头)于北京时间6月15日19:37将50枚BTC(约合127万美元)转移至另一个地址。该地址曾于2010年收到这50枚BTC,目前该地址的比特币余...

  • 数据:逾3.1万枚ETH转移到Coinbase,价值约5500万美元

    [2023-6-17 21:44:00]6月17日消息,据Whale Alert监测,逾3.1万枚ETH(31,308枚ETH) ?从未知钱包转移到Coinbase,价值约5500万美元(54,949,919美元)。 数据:8月份区块链风投资金降至...

  • OKX Web3钱包集成Across跨链桥

    [2023-6-16 21:42:27]6月16日消息,OKX Web3钱包现已集成Across跨链桥,为用户提供更多跨链选择。 数据:Upbit的现货交易量首次超过Coinbase和OKX:金色财经报道,CCData发布的数据显示,韩国加密货币交...

  • Maverick:将采用ve治理机制,更详细的代币经济模型将很快披露

    [2023-6-14 21:35:16]6月14日消息,Maverick Protocol官方发文介绍了新的协议效用代币MAV。Maverick Protocol称,MAV的主要效用为质押、投票以及增加激励(boosting)。此外,Maverick Pr...

  • MakerDAO将其储备中的GUSD稳定币削减3.9亿美元

    [2023-6-15 21:37:51]金色财经报道,DeFi借贷平台MakerDAO将从其储备中削减3.9亿美元的GUSD稳定币。社区目前正在对一项提案进行投票,将GUSD的最大数额从Maker的DAI稳定币储备中的5亿美元减少到1.1亿美元,该储备称为...

  • 慢雾安全预警:Nuxt.js出现远程代码执行漏洞攻击案例,请相关方及时升级

    [2023-6-15 21:39:39]金色财经报道,据慢雾区消息,Nuxt.js远程代码执行漏洞(CVE-2023-3224) PoC在互联网上公开,目前已出现攻击案例。Nuxt.js是一个基于Vue.js的轻量级应用框架,可用来创建服务端渲染(SSR)...

  • 预言机DIA社区开启名为Oracle Gasdrop的Arbitrum赠款计划提案投票

    [2023-6-17 21:43:06]6月16日消息,预言机DIA社区已开启Oracle Gasdrop(Arbitrum赠款计划)提案投票,拟将从Arbitrum空投中收到的7.5万枚ARB其中的3万枚ARB用于资助在Arbitrum上运行预言机所需的...

  • 港股上市公司协同通信将于香港营运虚拟资产交易平台

    [2023-6-15 21:40:14]金色财经报道,港股上市公司协同通信宣布,已订立具约束力文件设立合营企业,在香港营运虚拟资产交易平台(VATP)并为此申请牌照。设立合营企业名为Jade Power Lab Technology Group Limit...

  • 合肥市元宇宙产业协会成立,将协助政府制定元宇宙产业发展规划

    [2023-6-16 21:42:24]6月16日消息,6月14日,合肥市元宇宙产业协会正式成立。记者从成立大会上获悉,今后,该协会将协助政府和主管部门制定合肥市元宇宙产业发展规划。此外,将组织举办元宇宙产业相关的会议、论坛和展览。合肥市元宇宙协会目前集纳...

  • Bybit宣布集成ChatGPT

    [2023-6-15 21:39:59]金色财经报道,加密货币交易所ByBit将寻求利用人工智能 (?AI?) 通过与ChatGPT的集成为用户提供大量新的交易工具和指标。ByBit的ToolsGPT将ChatGPT的机器学习技术与交易所的市场数据相结合,...

  • 谷歌因隐私问题被迫推迟在欧盟发布AI聊天机器人Bard

    [2023-6-14 21:35:50]6月14日消息,谷歌本计划本周在欧盟推出Bard,但欧洲数据监管机构爱尔兰数据保护委员会(DPC)表示,没有提供足够的信息来说明谷歌的生成人工智能工具如何保护欧洲人的隐私,无法证明其在欧盟的推出是合理的。谷歌将不得不...

大币网

[0:0ms0-3:314ms