GoPlus: ClawHub presenta una vulnerabilità di manipolazione del numero di download; le skill popolari potrebbero contenere codice dannoso
Secondo quanto riportato da ChainCatcher, in base a un avviso di sicurezza pubblicato da GoPlus Security, i ricercatori di sicurezza di Silverfort hanno individuato una grave vulnerabilità nel repository di skill ClawHub di OpenClaw. Un attaccante potrebbe eludere tutti i meccanismi di protezione chiamando la funzione interna downloads:increment, riuscendo con una semplice richiesta curl a incrementare il numero di download a oltre 20.000 in pochi minuti. Questo consentirebbe di portare una skill contenente codice dannoso al primo posto nei risultati di ricerca, inducendo utenti o AI Agent a installarla automaticamente.
Una volta eseguita, una skill malevola potrebbe rubare dati sensibili come wallet crypto e chiavi API. Al momento, questa vulnerabilità è già stata corretta nell’arco di 24 ore. GoPlus avverte gli utenti che un alto numero di download non equivale a sicurezza e consiglia di utilizzare AgentGuard per la scansione e la protezione.
Esclusione di responsabilità: il contenuto di questo articolo riflette esclusivamente l’opinione dell’autore e non rappresenta in alcun modo la piattaforma. Questo articolo non deve essere utilizzato come riferimento per prendere decisioni di investimento.
Ti potrebbe interessare anche
La ricerca afferma che l'accuratezza di Polymarket deriva principalmente dal 3% dei trader
Funzionario iraniano: le navi che attraversano lo Stretto di Hormuz devono pagare una tassa
