本文来源: admin
58
|
Novee 安全研究人员披露了 Pretalx 中的一个高危漏洞,Pretalx 是一个开源平台,为全球众多技术会议提供征稿(CFP)和日程安排服务。 该漏洞被追踪为 CVE-2026-41241,属于存储型 XSS 问题,允许任何已注册的会议演讲者植入恶意代码,一旦会议组织者搜索攻击者提交的内容,恶意代码就会悄悄执行。 该漏洞已在 Pretalx 2026.1.0 版本中修复。 由于数十个知名技术会议共享同一个 Pretalx 代码库,单一攻击技术可以同时部署到所有实例上。 恶意行为者可以向多个会议提交带有陷阱的演讲提案,等待组织者搜索他们的提交内容,然后无需进一步交互就能自动攻陷这些组织者的账户。 该平台的安全机制旨在阻止未经授权的脚本运行,浏览器自身的安全系统也应该能够抑制注入的代码。 但 Novee 研究人员找到了绕过这两层防御的方法:他们将无害的平台功能(具体来说就是上传演讲者材料的功能,以及搜索结果的显示方式)组合成一条攻击链,能够在组织者的浏览器中实现完整 JavaScript 执行。 该漏洞的影响甚至可以达到 100% 录用率。理论上来说,掌握此漏洞的攻击者结合 AI 代理,可以自动向所有使用 Pretalx 的活动提交申请,将恶意 payload 嵌入使用常见搜索词的提交标题中,等待组织者的搜索触发漏洞,从而无需任何真实审核就能强制让自己的演讲被录用。 ![]() |
据威胁情报公司 Defused 称,攻击者已开始利用 Oracle E-Business Suite (EBS) 财务应...
Microsoft 将最近导致超过 140 个 npm 软件包受损的 Mastra AI 供应链攻击归因于朝鲜...
Siemens 正在通知客户,其 Desigo CC 楼宇管理系统的补丁文件被多个网络安全解决方案...
九州电力株式会社披露了一起物理安全事件,影响了超过 1000 万客户的隐私数据。 在一...
对 The Gentlemen 行动的一项新分析显示,这个以经济为动机的威胁组织最初是作为附属...
根据网络安全公司 Mandiant 的一份最新报告,Silent Ransom Group 勒索团伙正在积极针...
思科周四向客户通报,其 SD-WAN 产品又发现一个已被在野利用的漏洞——这是 2026 年检...
Meta 表示,在最近一起滥用 AI 驱动的账户恢复支持工具的攻击中,约有 2 万个 Instagr...