跳到正文

字节跳动 · 精选

10月9日 · 周五

字节跳动 · 精选

今天还没有新的精选
10月8日周四
  1. bytedance/UI-TARS-desktop · 60

    字节 Agent TARS 修复 agent-server 未鉴权远程命令执行漏洞

    字节 Agent TARS(UI-TARS-desktop)的 agent-server 存在未鉴权远程命令执行问题:会话创建时未过滤的 agentOptions 会被展开进 Agent 构造函数,调用方可覆盖 mcpServers(经 StdioClientTransport 启动本地进程)、aioSandbox(把沙箱部署降级为主机执行或重定向到攻击者 MCP 服务器)以及模型端点;服务端绑定所有网卡且无鉴权,因此构成未鉴权远程命令执行。相同注入还可经 runtimeSettings(未配置服务端 transform 时)和 agent-server-next 的 sessionInfo.metadata.agentOptions 触发。这是破坏性变更,依赖网络访问的部署需将 server.host 设为 0.0.0.0 或指定地址。

  2. AI Incident Database · 48

    调查:AI 生成诈骗广告借 TikTok 投放系统诈骗尼日利亚用户

    一项为期五周、覆盖 130 条广告的调查发现,AI 生成的深度伪造视频和克隆语音冒充 OPay、UBA、MTN 等品牌及尼日利亚政商人物,以赞助广告形式在 TikTok 投放,将用户导向站外骗取手机号、邮箱和账户信息。报道记录了多起受害者案例,其中一名用户账户内约 15 万奈拉(108.86 美元)经博彩平台代金券交易被转走,另一名用户的邮箱与 Bybit 钱包被接管、加密资产全部消失;被冒充品牌以 OPay 最多,出现在 28 条广告中,广告覆盖英语、皮金语、约鲁巴语和豪萨语。调查还发现多数广告关闭评论区、无法转发,广告主身份与注册国家信息未公开。TikTok 撒哈拉以南非洲传播负责人回应称已移除记者标记的相关广告,并表示平台禁止欺诈性广告;尼日利亚 NITDA 表示平台有义务强化广告主验证与检测。报道称记者随后又收集到 20 多条新增诈骗广告。

已经到底了