TGViewer
Типичный программист Типичный программист @tproger · 78.3K subscribers
Post #14675 9.13K
Человек опубликовал 55 уязвимостей за несколько дней. 54 из них не существовало

CVE-2025-6613 выглядел безупречно: критическое переполнение буфера в парсинге JSON в SQLite, внятное техническое описание, высокий CVSS. Заявка прошла первичную проверку и получила критический балл. Когда исследователи JFrog открыли исходники, выяснилось, что уязвимой функции в коде нет вообще, а описанный путь выполнения выдуман от начала до конца.

Дальше JFrog проверил остальные advisory того же GitHub-аккаунта. Из 55 штук 54 оказались полностью сфабрикованными. В единственном оставшемся был настоящий баг, обёрнутый в непроверенные метаданные.

Дыру видно невооружённым глазом: публичная форма MITRE не проверяет личность отправителя, то есть предложить описание уязвимости и свой CVSS может кто угодно. Страховкой раньше работал NIST, но в феврале 2024 года он под завалом заявок фактически поставил глубокий анализ на паузу. Для фона — цифры VulnCheck за первое полугодие: из 1061 уязвимости, найденной «с помощью ИИ», эксплуатация в дикой природе подтверждена ровно у 14. Это 1,3%.

Практический вывод для тех, кто живёт со сканером зависимостей. Критический CVSS больше не повод бросать спринт и патчить баг. Возможно, что и бага-то никакого нет. Прежде чем эскалировать, потратьте пять минут: посмотрите, есть ли в описании ссылка на конкретный коммит или issue, откройте названную функцию в исходниках и проверьте, что она вообще существует, и загляните в трекер проекта — мейнтейнеры фейковые CVE обычно комментируют раньше, чем их успевают отозвать из NVD. У SQLite для этого даже отдельная страница со списком приписанных ему уязвимостей.

https://research.jfrog.com/post/sqlite-critical-cves-or-llm-slops/

#новости #безопасность
Jfrog SQLite Critical CVEs or LLM Slop? | JFrog The JFrog security research team recently identified a supply chain attack targeting the `xinference` package on PyPI. Versions 2.6.0, 2.6.1, and 2.6.2 were compromised and yanked by maintainers after users reported suspicious behavior. If you installed or…
  • 😁 31
  • ❤ 11
  • 👍 9
  • 🔥 8
  • 👏 7
  • ⚡ 5
  • 🥰 2
  • 😱 2
  • 😭 2
  • 😈 1
  • 😴 1
More from @tproger
  1. Sep 20, 2026Как повторное использование ReverseProxy ускорило прокси на Go в 3,8 раза Автор нагрузил с…
  2. Sep 20, 2026Мы вернулись из Суздаля с новым взглядом на магазин у дома Были на tech-туре MAGNIT TECH «…
  3. Sep 19, 2026Вопрос на разогрев: что из этого появилось раньше — ICQ, MySpace или Nokia 3310? Если заду…
  4. Sep 19, 2026Почему тип указателя не гарантирует безопасность памяти Указатель сохраняет тип, даже когд…
  5. Sep 19, 2026В Суздаль за DevOps Недавно мы съездили на «Без предела: Исходный код ритейла» от MAGNIT T…
  6. Sep 18, 2026Как Cloudflare освободила 100 ТБ памяти в DNS-кеше 1.1.1.1 Big Pineapple за сервисом 1.1.1…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →