CHECKLEAKED.CC

加载中

经典站点

每日简报

Coldcard钱包漏洞、Adobe Campaign CVSS 10.0漏洞和Adform脚本劫持

今天的简报涵盖了因 Coldcard 漏洞导致的 7000 万美元比特币盗窃案、Adobe Campaign Classic 和 Rails 的重要更新、Adform 的供应链投毒事件以及酒店 Wi-Fi 攻击。

企业平台和加密货币生态系统中的关键基础设施和终端完整性正面临严峻挑战。高危软件漏洞正使核心应用程序面临直接风险,而受损的供应链和网络基础设施则被用于操纵网络会话和传播间谍恶意软件。

Coldcard硬件钱包漏洞导致7000万美元比特币在41分钟内被盗

攻击者利用 Coinkite Coldcard 硬件钱包的固件漏洞,盗取了超过 1000 个比特币地址,损失高达 7020 万美元。2021 年 3 月的一个代码错误导致种子生成被路由到确定性的软件伪随机数生成器 (PRNG) 而非硬件随机数生成器 (RNG),使得攻击者能够离线复制候选种子流。

为何重要
使用存在安全漏洞的固件创建助记词的Coldcard钱包用户将面临全部资产丢失的风险。安装更新后的固件可以阻止未来生成存在安全漏洞的助记词,但无法修复已损坏的助记词。
应对措施
将 Coldcard 硬件钱包固件更新到最新版本,生成一个全新的种子,并立即将所有资产转移到新生成的地址。
  • Coinkite
  • Coldcard
  • firmware
阅读原文

Rails 修复了 Active Storage 的一个严重漏洞,该漏洞可能导致远程代码执行 (RCE)。

Active Storage 框架中的一个严重漏洞可能允许未经身份验证的攻击者从 Rails 应用程序读取任意文件,并有可能升级到远程代码执行 (RCE)。

为何重要
使用 Active Storage 运行 Rails 应用程序的组织容易遭受机密数据泄露和服务器完全被攻破的风险,而无需进行身份验证。
  • Rails
  • RCE
  • vulnerability
阅读原文

Adobe Campaign Classic CVSS 10.0 缺陷可能导致代码在无需用户交互的情况下运行

Adobe 修复了 Campaign Classic (ACC) v7 中的两个严重漏洞,包括 CVE-2026-48449 (CVSS 10.0),这是一个授权错误漏洞,允许在没有用户交互的情况下执行远程代码;以及 CVE-2026-48448 (CVSS 8.6),这是一个 SQL 注入漏洞,允许任意读取文件。

为何重要
在 Windows 或 Linux 上使用 Adobe Campaign Classic 的企业营销团队可能会面临系统完全被接管或敏感文件被盗的风险,这是由于未经身份验证的攻击造成的。
  • Adobe
阅读原文

黑客篡改广告表单脚本,在不同客户网站间交换加密货币钱包地址

攻击者篡改了广告技术提供商 Adform 托管的 JavaScript 文件 (trackpoint-async.js),从而发起了一项供应链攻击。该恶意脚本会在客户网站上注入客户端代码,篡改粘贴到剪贴板或表单字段中的加密货币地址,以转移资金。

  • Adform
  • crypto
  • JavaScript
阅读原文

被劫持的酒店 Wi-Fi 推送虚假更新以传播监视恶意软件

微软发现了一种名为 CaptiveCrunch(Storm-2945/Midnight Blizzard)的网络间谍活动,该活动会劫持酒店 Wi-Fi 强制门户。攻击者通过篡改网关上的 DNS 响应,引导客人点击虚假更新,从而安装 CornFlake 远程访问木马 (RAT),用于录制音频、监控摄像头和记录钥匙信息。

  • CornFlake
  • RAT
阅读原文

要点摘要

  • Coinkite 发布了 Coldcard 硬件钱包的紧急固件;用户必须打补丁并生成新的助记词以保障资金安全。
  • 将 Adobe Campaign Classic 更新至 v7 7.4.3 build 9398 以修复最高严重性漏洞 CVE-2026-48449。
  • 清除使用 Adform 的 trackpoint-async.js 脚本的网站的浏览器缓存,以删除恶意钱包地址重写代码。
  • Coldcard
  • Coinkite
  • CVE202648449
  • Adform
  • CornFlake