2 分•作者: johnnyApplePRNG•28 天前
这条评论[0]让我思考: > 我参加音乐节的时间已经超过半辈子了,它们都面临着和酷炫街区一样的问题:有趣的/有艺术气息的人创造了有趣的氛围,有趣的氛围吸引了同样欣赏有趣/艺术但本身是专业人士的人,专业人士又吸引了其他专业人士,但这些人更肤浅,钱更多。简而言之,它们被“拥抱致死”。周而复始。 > 波兰的Garbicz音乐节也发生了同样的事情,对很多人来说,它可以说是欧洲的“火人节”替代品。 [0] https://news.ycombinator.com/item?id=49494885
1 分•作者: cudder•28 天前
我对家里一个联网电器感到厌烦,决定研究一下它的固件。由于供应商声称该产品仍处于积极支持状态且未达到生命周期结束(EOL),我的主要目标是找到一个它存在的已知漏洞(CVE),并报告给供应商,以便他们发布更新的固件,并希望附带其他改进。 最新的固件版本已经好几年了,所以这并不难。我发现了一个过时的服务,该服务可以从局域网(LAN)未经身份验证地访问,并且存在一个允许读取设备上任意文件的已知漏洞。我还发现了另一个可以从局域网未经身份验证访问的端点,只需一个 GET 请求就可以使设备变砖,需要拆卸并使用 JTAG 才能恢复。该端点没有任何跨域检查或任何形式的限制,因此恶意网站可以将 URL 放在 img 标签或其他类似标签中,无需用户交互即可使访问者的设备变砖。 我在欧盟,所以我访问了他们的欧盟网站,在那里我首先被指示在他们的支持网站上创建一个工单。我尝试了多次,但总是因为“未知错误”而失败,并指示我“联系服务台”,但没有提供任何联系方式。我还找到了另一个表单,可以选择“安全问题”作为主题,但描述字段的长度几乎不足以填写“我发现了 ${product} 的安全问题,请联系我了解更多详情。”三周过去了,我仍在等待。 接下来,我在他们的美国网站上提交了相同的安全问题表单,并很快得到了回复。确切的型号在美国没有销售,所以他们不会直接处理,但承诺会将任何细节转发给他们的欧盟同事,因为我直接联系他们非常困难。我发送了问题详情,但此后一直没有收到回复。我发送了一封后续邮件询问状态更新,但到目前为止也没有得到答复。 接下来我该怎么办?是否有欧盟实体可以介入?如果我公开我发现的内容,我是否会惹上麻烦?
2 分•作者: razorbeamz•28 天前
最近,有人指控网站“The Cutting Room Floor”在其网站中植入了恶意软件,因为该网站发布了一条针对大型语言模型(LLM)爬虫的指令,要求删除所有数据并报告抓取成功。 依你看,这种提示注入是否真的是恶意软件?
1 分•作者: jedisct1•28 天前