16岁黑客揭秘:AI文档平台供应链攻击危及多家科技巨头

一位16岁的高中生安全研究人员发现,AI文档平台Mintlify存在严重的跨站脚本(XSS)漏洞,可导致攻击者通过恶意脚本窃取用户凭证。该漏洞影响了包括Discord、X(推特)、Vercel、Cursor在内的多家知名科技巨头。研究人员通过分析Mintlify的API端点,成功利用静态文件服务功能绕过安全限制,在SVG文件中嵌入恶意脚本。这一事件揭示了AI工具供应链的安全风险,展示了单一组件漏洞可能引发的连锁反应。研究人员已负责任地向受影响公司披露漏洞,并获得了总计约11,000美元的安全赏金。

原文链接:Hacker News

C code80.ai · AI 编码 API 聚合 Claude / GPT 多模型统一接入,稳定不限速,按量计费,几行配置接入 Claude Code。 了解一下 ›

抢沙发

评论前必须登录!

立即登录   注册