网易首页 > 网易号 > 正文 申请入驻

匿名GitHub账号批量曝零日漏洞,称“迄今最大规模”

0
分享至

“今天又有新发布了,这是迄今为止规模最大的一次。”一个名为“ashdfrkl”的匿名GitHub用户周三更新了自己的代码仓库,用轻描淡写的口吻抛出了一系列新的零日漏洞利用代码。该仓库在过去一段时间里持续接收着来自这个神秘账号的“投递”,而账号主人表示,他希望用这种方式拉人入伙,或者至少找些能一起讨论的人。

如果你想跟我合作或讨论点什么,在Discord上找我就是了。他在仓库说明里留下了自己的Discord用户名,顺便补了一句:你们多分享这个仓库,我就有动力继续往外放我的发现。

这个仓库本身更像是一个打包整理后的档案集,而不是某一次单独的漏洞发布。里面集中收纳了账号主人此前积累的公开概念验证代码和漏洞研究记录。翻看目录结构就能发现,大部分文件夹原本是一个个独立的代码仓库,现在原样搬了进来,连带着最初的说明文件和所有被追踪的文件一起保留。新增的研究条目则以自成一体的文件夹形式直接塞进这个大仓库中。

用户还特意说明了一段有意思的细节:仓库里的内容经过了校验。2026年6月23日,他在GitHub上重新拉取了所有那些独立仓库的最新版本,然后做了一次完整的比对,才把旧仓库删掉。比对的方式不是简单地比较文件系统差异,而是用了Git的树数据,逐项检查了每个独立仓库的HEAD树和这个整合仓库里的对应文件夹。检查覆盖了12个仓库、96个被追踪的条目,结果是没有一处不匹配。

那套检查流程细致到什么程度呢?每个条目都要求满足四个条件:相对路径必须相同,Git对象类型一致,树模式(包括可执行位)也要对得上,连Git中标识文件内容的blob ID都不能有差。因为在Git的机制下,blob ID相同意味着被追踪的文件内容在字节级别上完全一致。96个条目,零差错,等于说这些漏洞利用代码的原版内容被完整无损地保存了下来。

仓库里具体都有些什么?直接翻阅目录就能看到一些条目名称,比如c-ares-tcp-uaf-calc-poc、ffmpeg-rasc-dlta-calc-poc、firefox-smartwindow-private-url-exfil-poc、floci-apigateway-vtl-rce-poc,还有libssh2-cve-2026-55200-poc、libssh2-publickey-list-calc-poc、nghttp2-nghttpx-upgrade-queue-poison-poc、nmap-ipv6-extlen-wrap-poc、php857-streambucket-soap-rce-rpoc、rustdesk-session-permission-pocs,以及systeminformer-phsvc-trusted-host-lpe-poc。从命名来看,涉及的软件覆盖面相当广,既有Firefox浏览器相关的隐私数据泄露问题,也有FFmpeg这类广泛使用的多媒体处理库,还有PHP、Nmap这些开发者熟悉的工具。

账号主人把这些统统叫做“PoC”——概念验证代码。仓库本身不包含原始仓库的星标、议题、拉取请求、发布版本和独立的Git历史,那些元数据还留在已经被删掉的旧仓库记录里。换句话说,他刻意只保留了漏洞研究的核心内容和代码本身。

在仓库说明的最后,发布者写了一段语气强烈的声明:绝对不要用这里的任何东西去做恶意攻击。他强调,这是出于善意的公开漏洞研究,目的是让更多人关注网络安全这个领域,对这个方向产生兴趣。结尾那句甚至带点个人态度——“网络犯罪太掉价了”。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
随着常州1-0,苏州2-0,无锡3-1,苏超最新积分榜出炉

随着常州1-0,苏州2-0,无锡3-1,苏超最新积分榜出炉

俯身冲顶
2026-06-27 22:13:17
有些人很有骨气:“我一辈子都不会用华为的东西”

有些人很有骨气:“我一辈子都不会用华为的东西”

码不停蹄
2026-06-22 17:24:38
排队6小时、多国乘客误机,欧盟新出入境系统引争议

排队6小时、多国乘客误机,欧盟新出入境系统引争议

澎湃新闻
2026-06-26 19:56:02
面对乌方多次空袭俄本土,俄罗斯的报复来了!局势彻底闹大

面对乌方多次空袭俄本土,俄罗斯的报复来了!局势彻底闹大

荷兰豆爱健康
2026-06-28 00:35:38
印尼刚盘算着吞下中企500亿美元的资产

印尼刚盘算着吞下中企500亿美元的资产

叶老四
2026-06-18 16:15:20
“14岁小球员遭对手球队殴打”,两省足协发布处罚通报

“14岁小球员遭对手球队殴打”,两省足协发布处罚通报

观察者网
2026-06-27 07:57:05
啦啦队女神自曝:高马尾叫Patricia,一做两小时

啦啦队女神自曝:高马尾叫Patricia,一做两小时

追星雷达站
2026-06-28 00:37:01
AI PCB涨价潮来了:覆铜板+铜箔+钻针+PCB材料,最受益的公司

AI PCB涨价潮来了:覆铜板+铜箔+钻针+PCB材料,最受益的公司

坠入二次元的海洋
2026-06-28 00:05:07
1940年,张啸林勒令保镖交枪打算开除他,保镖拔出手枪对准他开枪

1940年,张啸林勒令保镖交枪打算开除他,保镖拔出手枪对准他开枪

磊子讲史
2026-06-09 19:16:37
伊朗也捅韩国一刀!韩国队世界杯出局仅差一步之遥

伊朗也捅韩国一刀!韩国队世界杯出局仅差一步之遥

海阔山遥YAO
2026-06-27 17:12:32
陈坤周迅在北京聚餐!陈坤穿垂裆裤显随意,周迅披着外衣装扮逗趣

陈坤周迅在北京聚餐!陈坤穿垂裆裤显随意,周迅披着外衣装扮逗趣

君笙的拂兮
2026-06-27 14:28:51
出线希望渺茫,韩国队跌至晋级区边缘

出线希望渺茫,韩国队跌至晋级区边缘

懂球帝
2026-06-27 13:58:07
轰25+11!中国女篮20岁1米86混血前锋崛起:偶像是李梦

轰25+11!中国女篮20岁1米86混血前锋崛起:偶像是李梦

李喜林篮球绝杀
2026-06-26 16:54:04
深圳公寓开始“退潮”

深圳公寓开始“退潮”

小蔡观房
2026-06-27 14:50:32
“摸奶子”再惹争议,OPPO的流量反噬开始了

“摸奶子”再惹争议,OPPO的流量反噬开始了

品牌头版
2026-05-13 10:18:15
三战三平,佛得角小组第二晋级,下一场挑战卫冕冠军阿根廷

三战三平,佛得角小组第二晋级,下一场挑战卫冕冠军阿根廷

澎湃新闻
2026-06-27 10:12:27
夏至后,最耗阳气的日子来了,多给家人吃这3道“千金菜”补阳气

夏至后,最耗阳气的日子来了,多给家人吃这3道“千金菜”补阳气

阿龙美食记
2026-06-27 10:57:44
两性关系:如果还想多活几年,70岁以后必须牢记这几句

两性关系:如果还想多活几年,70岁以后必须牢记这几句

荔子言
2026-06-05 23:10:00
时代抛弃的天才?12年前世界杯一球成名,J罗雨中练球再战美加墨

时代抛弃的天才?12年前世界杯一球成名,J罗雨中练球再战美加墨

生活新鲜市
2026-06-27 13:03:27
摄影家王文澜:当年儿子患病与倪萍离婚,现在的他过得怎么样了?

摄影家王文澜:当年儿子患病与倪萍离婚,现在的他过得怎么样了?

看尽落尘花q
2026-06-28 02:42:36
2026-06-28 05:48:49
野生运营
野生运营
懂点产品,懂点AI,正在努力给平淡日子搞点新花样。
263文章数 54关注度
往期回顾 全部

科技要闻

GPT-5.6发布,你暂时用不了!Mythos也放行

头条要闻

塞尔维亚总统武契奇:将在数周后辞职

头条要闻

塞尔维亚总统武契奇:将在数周后辞职

体育要闻

世界杯最火门将,站到了阿根廷和梅西面前

娱乐要闻

四提白玉兰终封后,杨紫:仍觉不真实

财经要闻

OpenAI推迟IPO重创软银!

汽车要闻

搭载华为乾崑ADS 5 全新猛士M817上市售29.99万起

态度原创

时尚
本地
教育
健康
家居

伊姐周六热推:电视剧《昨夜将至》;电影《蝴蝶楼·惊魂》......

本地新闻

世界杯球迷节:比球赛更好玩的派对

教育要闻

精华学校升学规划中心校长何艳丽建议,在这两种情况下,志愿填报时可以考虑出京

“无糖汤圆”是否隐藏着健康陷阱?

家居要闻

绿意盎然 自然之境

无障碍浏览 进入关怀版