火讯财经讯,Silverfort安全研究人员发现,OpenClaw的技能仓库ClawHub存在严重漏洞。攻击者可通过调用内部函数`downloads:increment`绕过所有防护机制,仅需一条curl请求即可在数分钟内将下载量刷至2万次以上,借此将含恶意代码的技能推至搜索排名首位,诱导用户或AI Agent自动安装。一旦恶意技能运行,可窃取加密钱包、API密钥等敏感数据。目前该漏洞已在24小时内完成修复。需注意,高下载量不等于安全,建议使用AgentGuard进行安全扫描与防护。
11 分钟前