タグ: 脆弱性研究

cyberpress.org

CRLFヘッダーインジェクションの欠陥がHTTPリクエストスマグリングとCookie窃取を招く

Tom Stacey氏は、プロキシ、CDN、バックエンドアプリケーションがHTTPトラフィックを解析する方法の違いによって、注入された改行文字が重大なデシンクロナイゼーション(desync)脆弱性へと変わり得ることを実証しました。 CRLF(carriage return and line feedの略)とは、HTT

techradar.com

OpenAIが「Daybreak」セキュリティプロジェクトを拡張、新たなサイバーモデルも発表 — ただし承認済みユーザー限定

OpenAIがDaybreakを拡張、防御的サイバー業務向けにBlueおよびRedティアを追加新モデル「GPT‑5.6‑Cyber」、承認済みの脆弱性研究において高いコンプライアンス性能を発揮デュアルユースのリスクと保護機能の低減により、アクセスは引き続き制限OpenAIは、サイバーセキュリティ専用プロジェクト「

cyberpress.org

Mythos PreviewがPoC エクスプロイト開発を自動化、セキュリティ研究向け

これはCloudflareのセキュリティチームが、Anthropicの招待制プロジェクト「Project Glasswing」の一環として、50以上の内部リポジトリで数週間にわたってMythos Previewを実行した結果の結論です。 結果は、防御側と脅威アクターの両方に対して明確なシグナルを発しています:「欠陥を

gbhackers.com

Mythos PreviewはPoC悪用作成を自動化し脆弱性研究を変える

Anthropicからの新しいAIモデルは、セキュリティチームがソフトウェアの脆弱性を見つけ、証明する方法を変えています。同じテクノロジーが悪意のある者の手に渡った場合に何が起こるかについて、困難な質問を提起しています。 Cloudflareは、Anthropicの統制された研究プログラムであるProject Gla

therecord.media

英国、サイバー犯罪法改正でセキュリティ研究者を保護へ

英国政府は水曜日、セキュリティ研究者の活動を妨げ、同国のサイバー防御を弱体化させていると警告されてきた旧式の法律を改正することを発表しました。新しい国会開会の国王演説と共に公開された説明資料に概説された提案改正は、サイバー犯罪とデジタル脅威に焦点を当てた広範な国家安全保障パッケージの一部として、1990年のコンピュータ

darkreading.com

ハッカーがエクスプロイト開発と攻撃の自動化にAIを利用

出典:NicoElNino via Alamy Stock Photo脅威アクターはエクスプロイト開発および攻撃オーケストレーションを含む、ますます巧妙な方法でAIツールを悪用しています。Googleは本日、敵対者がサイバー作戦でAIをいかに活用しているかを追跡した新しい研究を公開しました。大規模言語モデル(LLM)ツ