# Сопутствующие статьи по теме RCE

Новостной центр HTX предлагает последние статьи и углубленный анализ по "RCE", охватывающие рыночные тренды, новости проектов, развитие технологий и политику регулирования в криптоиндустрии.

Ваш «OpenClaw» работает без защиты? CertiK тестирует: как Skill с уязвимостью обходит проверку и получает несанкционированный контроль над компьютером

Недавнее исследование безопасности компании CertiK выявило критические уязвимости в системе проверки навыков (Skills) для платформы OpenClaw. Несмотря на трёхуровневую систему проверки (сканирование VirusTotal, статический анализ и AI-проверка), злоумышленники могут легко обойти защиту. CertiK продемонстрировала это, создав вредоносный навык «test-web-searcher», который, маскируясь под инструмент веб-поиска, содержал уязвимость для удалённого выполнения кода. Навык был успешно установлен без предупреждений и позволил получить полный контроль над системой. Ключевая проблема отрасли — ошибочная reliance на предварительную проверку как на основную меру безопасности, в то время как в OpenClaw отсутствует обязательная песочница (изоляция) для навыков по умолчанию. Большинство пользователей отключают её для удобства, оставляя системы беззащитными. CertiK рекомендует разработчикам сделать изоляцию обязательной и внедрить строгий контроль разрешений. Пользователей призывают развертывать OpenClaw на изолированных устройствах, вдали от критичных данных и активов, так как пометка «безопасно» не гарантирует абсолютной защиты.

marsbit03/17 14:40

Ваш «OpenClaw» работает без защиты? CertiK тестирует: как Skill с уязвимостью обходит проверку и получает несанкционированный контроль над компьютером

marsbit03/17 14:40

Хакеры используют библиотеку JavaScript для внедрения крипто-дренажеров

Кибербезопасность: хакеры используют уязвимость в библиотеке JavaScript React для внедрения крипто-дренажеров. По данным организации Security Alliance (SEAL), злоумышленники эксплуатируют уязвимость CVE-2025-55182, позволяющую выполнять несанкционированный удаленный код, чтобы тайно добавлять вредоносный код на легитимные криптовалютные сайты. Это приводит к резкому росту случаев, когда пользователи становятся жертвами мошеннических поп-апов, предлагающих вознаграждение, и подписывают транзакции, переводящие их средства. SEAL рекомендует владельцам сайтов немедленно проверить фронтенд-код на наличие подозрительных активов, загружаемых с незнакомых хостов, и обновить React до исправленной версии, выпущенной 3 декабря. Если сайт внезапно помечен как фишинговый, это может быть связано с данной уязвимостью.

cointelegraph12/15 06:18

Хакеры используют библиотеку JavaScript для внедрения крипто-дренажеров

cointelegraph12/15 06:18

活动图片