OpenClaw 安全风暴延续:刚修补“一键远程执行”漏洞,其社交网络又曝密钥泄露
旨在简化用户生活的 AI 项目 OpenClaw(曾用名 ClawdBot、Moltbot)近期陷入了持续的安全“打地鼠”困局。据《The Register》报道,该生态系统内的多个项目正接连遭遇机器人控制权被夺取及远程代码执行(RCE)漏洞的严峻挑战。

安全研究机构 DepthFirst 的创始人 Mav Levin 近日披露了一个危害极大的“一键 RCE”漏洞链。攻击者通过利用 OpenClaw 服务器未验证 WebSocket 来源头的缺陷,诱导受害者访问恶意网页,即可在毫秒内完成攻击。该漏洞允许攻击者绕过沙箱和用户确认提示,在受害者系统上直接执行任意代码。虽然 OpenClaw 团队已迅速修复了此漏洞,但生态系统的整体安全性仍令人生疑。
一波未平一波又起,与 OpenClaw 紧密关联的 AI 智能体社交网络 Moltbook 也被曝出严重的数据库暴露问题。安全研究员 Jamieson O’Reilly 发现,由于配置不当,该平台的数据库曾完全对外公开,导致大量机密 API 密钥泄露。
这意味着攻击者可以伪装成任何入驻该平台的知名 AI 智能体(如 AI 大神 Andrej Karpathy 的个人智能体)发布虚假信息、诈骗内容或激进言论。尽管 Moltbook 并非 OpenClaw 的官方项目,但大量 OpenClaw 用户将具备读取短信和管理收件箱权限的智能体连接至该平台,其潜在的安全风险不言而喻。
划重点:
高危漏洞频发:OpenClaw 刚修复一个仅需点击链接即可触发的远程代码执行(RCE)漏洞,该漏洞利用了 WebSocket 验证缺陷。
海量密钥裸奔:AI 社交平台 Moltbook 的数据库因配置错误遭公开访问,导致包括知名专家在内的 AI 智能体 API 密钥面临泄露风险。
安全意识警示:研究人员指出,由于追求快速迭代,此类项目在开发中往往忽视了基础安全审计,给用户数据安全带来巨大隐患。
-
美国版权局首次注册千余件AI增强作品,艺术创作新规将成焦点
随着人工智能技术的迅猛发展,艺术创作领域也悄然发生着变化。美国版权局最近透露,已成功注册超过1000件通过人工智能增强的作品。这一举措标志着版权法律在应对新兴科技方面的重要进展。在一篇最近的采访中,版
-
DeepSeek横空出世刺激韩国!将砸重金推进本土ChatGPT
前不久DeepSeek的横空出世为行业带来了巨大冲击,面对AI竞赛不断升温,韩国提出开发本土ChatGPT”的国家级战略,力争迈入AI前三强。据韩国媒体报道,韩国代理总统今天表示,随着全球AI竞争进入
-
商络电子计划引入DeepSeek大模型,助力AI平台建设
近日,商络电子在互动平台上透露,公司正在积极筹备引入 DeepSeek 大模型,旨在构建一个私有化的人工智能平台。这一举措不仅将为公司在数据分析和预测方面提供强有力的支持,还将提升其辅助决策能力,从而
关注公众号:拾黑(shiheibook)了解更多
友情链接:
关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/
安全、绿色软件下载就上极速下载站:https://www.yaorank.com/
关注网络尖刀微信公众号随时掌握互联网精彩
- OPPO Find N5强到离谱!美女产品经理Monica现场用折叠屏荡秋千
- 曝《刺客信条》未来每半年出一款新作
- PVS Studio(静态代码分析工具)
- 宁波游戏中心大厅 1.70.0.1最新版本2022下载地址
- 七彩助手 5.0.5.2145最新版本2022下载地址
- 魔法王座(手游电脑版) 1.0.3812.123最新版本2022下载地址
- 皮皮助手 v1.0.5最新版本2022下载地址
- 掌心管家 v8.7.0最新版本2022下载地址
- Greenfish Icon Editor Pro 3.6最新版本2022下载地址
- 函数公寓 v1.0最新版本2022下载地址
- iSlide 3.3.1最新版本2022下载地址
- 尚高雅app v1.1.4最新版本2022下载地址







elvababe
