近日GitHub匿名账号bikini上线仓库 exploitarium,短时间热度暴涨,收获2.3k Star、534次Fork。这次匿名仓库的爆火,源于大量零日漏洞利用代码被直接开源,整个网安圈为之震动。

项目地址:https://github.com/bikini/exploitarium
仓库内批量上传了全套可直接利用的漏洞PoC,其关键风险在于:
这批漏洞均未提前同步厂商,属于未修复的0day零日漏洞,攻击者拿到代码即可发起渗透攻击,而厂商暂无对应补丁。

覆盖品类十分全面,包含桌面工具、服务器组件、Web框架、容器、远程控制软件、浏览器等。
波及大众高频使用的产品有:7-Zip、Docker、Firefox、RustDesk、PHP 8.5.7、Nmap、FFmpeg、OpenVPN等,企业与个人终端均大面积暴露风险。
仓库自述内容显示,作者并未走正规漏洞报送流程,称公开PoC是为吸引新人进入安全研究领域,还提醒用户不要恶意滥用。
但PoC完整可执行,利用门槛极低。黑产、黑客无需专业漏洞挖掘能力,复制代码就能实施远程代码执行、权限绕过、本地提权、文件逃逸、数据窃取等攻击。以往稀缺的0day攻击武器,如今全网公开下载,大幅降低了网络攻击成本。
涉及高危漏洞快速一览
仓库收录数十套完整利用链,典型风险包括:
- Docker容器拷贝路径逃逸、AnyDesk打印机COM身份伪造;
- Firefox浏览器私密链接数据窃取、Flowise API网关远程代码执行;
- RustDesk会话权限绕过、7ZIP rar5权限提升链漏洞;
- PHP、libssh2、Nmap、ImageMagick等开源组件内存破坏漏洞。
企业&个人紧急防护建议
- 资产梳理:自查服务器、办公终端是否部署上述受影响软件,暂时限制公网暴露的管理端口;
- 访问管控:远程控制、容器服务仅允许内网访问,开启IP白名单与双因素认证;
- 流量监测:部署IPS、沙箱,重点监控异常代码执行、文件外发行为;
- 持续跟踪:同步厂商安全公告,漏洞补丁发布后第一时间升级;
- 红线提醒:禁止运维、开发人员下载、传播该仓库PoC,避免合规与安全风险。
零日漏洞无补丁窗口期的风险极高,本次批量公开事件给政企、互联网企业敲响了警钟,需立刻开展内部资产自查,缩小攻击面。云栈社区将持续关注此事件的发展及后续补丁情况。
|