找回密码
立即注册
搜索
热搜: Java Python Linux Go
发回帖 发新帖

4709

积分

0

好友

612

主题
发表于 2026-7-1 00:20:46 | 查看: 205| 回复: 0

近日GitHub匿名账号bikini上线仓库 exploitarium,短时间热度暴涨,收获2.3k Star、534次Fork。这次匿名仓库的爆火,源于大量零日漏洞利用代码被直接开源,整个网安圈为之震动。

exploitarium仓库页面截图,显示文件列表与作者声明

项目地址:https://github.com/bikini/exploitarium

仓库内批量上传了全套可直接利用的漏洞PoC,其关键风险在于:
这批漏洞均未提前同步厂商,属于未修复的0day零日漏洞,攻击者拿到代码即可发起渗透攻击,而厂商暂无对应补丁。

exploitarium仓库文件列表,包含大量以-poc结尾的文件夹

覆盖品类十分全面,包含桌面工具、服务器组件、Web框架、容器、远程控制软件、浏览器等。
波及大众高频使用的产品有:7-Zip、Docker、Firefox、RustDesk、PHP 8.5.7、Nmap、FFmpeg、OpenVPN等,企业与个人终端均大面积暴露风险。

仓库自述内容显示,作者并未走正规漏洞报送流程,称公开PoC是为吸引新人进入安全研究领域,还提醒用户不要恶意滥用。
但PoC完整可执行,利用门槛极低。黑产、黑客无需专业漏洞挖掘能力,复制代码就能实施远程代码执行、权限绕过、本地提权、文件逃逸、数据窃取等攻击。以往稀缺的0day攻击武器,如今全网公开下载,大幅降低了网络攻击成本。

涉及高危漏洞快速一览
仓库收录数十套完整利用链,典型风险包括:  

  1. Docker容器拷贝路径逃逸、AnyDesk打印机COM身份伪造;  
  2. Firefox浏览器私密链接数据窃取、Flowise API网关远程代码执行;  
  3. RustDesk会话权限绕过、7ZIP rar5权限提升链漏洞;  
  4. PHP、libssh2、Nmap、ImageMagick等开源组件内存破坏漏洞。

企业&个人紧急防护建议  

  1. 资产梳理:自查服务器、办公终端是否部署上述受影响软件,暂时限制公网暴露的管理端口;  
  2. 访问管控:远程控制、容器服务仅允许内网访问,开启IP白名单与双因素认证;  
  3. 流量监测:部署IPS、沙箱,重点监控异常代码执行、文件外发行为;  
  4. 持续跟踪:同步厂商安全公告,漏洞补丁发布后第一时间升级;  
  5. 红线提醒:禁止运维、开发人员下载、传播该仓库PoC,避免合规与安全风险。

零日漏洞无补丁窗口期的风险极高,本次批量公开事件给政企、互联网企业敲响了警钟,需立刻开展内部资产自查,缩小攻击面。云栈社区将持续关注此事件的发展及后续补丁情况。




上一篇:国产AI安全黑马MopMonk凭MiniMax M3与Harness闯入CyberGym全球前七
下一篇:设计师与PM开始写代码:AI如何重塑产品构建与角色边界
您需要登录后才可以回帖 登录 | 立即注册

手机版|小黑屋|网站地图|云栈社区 ( 苏ICP备2022046150号-2 )

GMT+8, 2026-8-16 20:23 , Processed in 0.854092 second(s), 41 queries , Gzip On.

Powered by Discuz! X3.5

© 2025-2026 云栈社区.

快速回复 返回顶部 返回列表