
GitHub 在不到6小時內修復重大RCE漏洞
Wiz Research 使用 AI 模型發現 GitHub 內部 git 基礎設施中的重大遠端程式碼執行漏洞,可能讓攻擊者存取數百萬個公開與私人程式碼庫。GitHub 在 40 分鐘內驗證問題,並在六小時內部署修復。
Tag: #bug-bounty15 results

Wiz Research 使用 AI 模型發現 GitHub 內部 git 基礎設施中的重大遠端程式碼執行漏洞,可能讓攻擊者存取數百萬個公開與私人程式碼庫。GitHub 在 40 分鐘內驗證問題,並在六小時內部署修復。

Lovable,這款市值 66 億美元、擁有 800 萬使用者的氛圍編碼平台,發生三起安全事件,暴露原始碼、資料庫憑證與使用者記錄。最新 BOLA 漏洞在關閉蟲金報告後仍開放 48 天。此類事件凸顯氛圍編碼安全問題惡化。

DJI 支付 3 萬美元給 Sammy Azdoufal,他意外使用 PlayStation 遊戲手把駭入 7,000 台 Romo 機器人掃地機,取得遠端控制與窺探家居權限。DJI 事先已開始修補相關漏洞。此賞金與過去對安全研究員的處理形成對比。

Microsoft 表示,其漏洞獎勵計畫在過去一年向安全研究人員發放創紀錄的 2,000 萬美元獎金。不過,隨著參與人數與漏洞報告數量大幅增加,平均獎金較前一年下降。

HackerOne 因漏洞獵人質疑其漏洞提交是否用於訓練生成式 AI 模型,而正在更新條款與條件。執行長讚揚安全研究人員,並澄清提交內容不會被視為 AI「輸入」。此舉回應安全社群對資料用於 AI 訓練的疑慮。