哪吒探针Nezha Dashboard 出现严重路径遍历路径穿越漏洞(GHSA-5c25-7vpj-9mqh)
攻击方式
MJJ要做什么😅
https://github.com/nezhahq/nezha/security/advisories/GHSA-5c25-7vpj-9mqh
Dashboard 的 NoRoute 处理程序(fallbackToFrontend)使用 strings.HasPrefix(c.Request.URL.Path, "/dashboard") 来判断是否为前端静态资源请求。该判断是字符串前缀匹配而非路径段匹配,导致 /dashboard../xxx 也能绕过。
后续通过 strings.TrimPrefix + path.Join 处理路径时,.. 被规范化,允许攻击者跳出 admin-dist 目录,读取工作目录下的任意文件。Go 的 http.ServeFile 内置 .. 防护对这种“前缀粘连”绕过无效。
攻击方式
curl --path-as-is 'http://target:port/dashboard../data/config.yaml'
#参考
/dashboard%2e%2e/data/config.yaml
/dashboard..%2fdata/config.yaml
MJJ要做什么
立即升级到 2.0.13 或更高版本,并检查历史 jwt_secret_key 是否泄露(建议轮换密钥)
https://github.com/nezhahq/nezha/security/advisories/GHSA-5c25-7vpj-9mqh
Please open Telegram to view this post
VIEW IN TELEGRAM
GitHub
Pre-auth path traversal via /dashboard.. prefix confusion leaks jwt_secret_key
### Summary
`fallbackToFrontend` in the dashboard's `NoRoute` handler treats any URL whose **raw string** starts with `/dashboard` as an admin-frontend asset request. The check uses `strings.H...
`fallbackToFrontend` in the dashboard's `NoRoute` handler treats any URL whose **raw string** starts with `/dashboard` as an admin-frontend asset request. The check uses `strings.H...
😁7👨💻2❤1✍1😍1
Please open Telegram to view this post
VIEW IN TELEGRAM
🤡8😁1
MJJ出征
哪吒探针Nezha Dashboard 出现严重路径遍历路径穿越漏洞(GHSA-5c25-7vpj-9mqh) Dashboard 的 NoRoute 处理程序(fallbackToFrontend)使用 strings.HasPrefix(c.Request.URL.Path, "/dashboard") 来判断是否为前端静态资源请求。该判断是字符串前缀匹配而非路径段匹配,导致 /dashboard../xxx 也能绕过。 后续通过 strings.TrimPrefix + path.Join 处理路径时,..…
NodeSeek
找到了哪吒面板漏洞!!!
紧接上贴,上贴说看见有人想查我哪吒面板管理员的密码,这不是重点!!!这只是有人想通过登录接口来爆破我的密码而已!整整要命的是这个,https://你的域名/dashboard../data/config.yaml访问这个路径可以直接获取到你的管理员加密token和服务器token!!!如下图所示,信息太敏感了,我只
❤2🍾1
SpaceX将以600亿美元收购Cursor母公司
股价冲新高很难了,目前还没解禁,就开始乱买东西。就grok那半吊子AI我觉得买了也和Twitter差不多,都是负资产。散户很不开心。大鳄预计没反应过来,差不多看情况入袋为安
Please open Telegram to view this post
VIEW IN TELEGRAM
🌚3😁1🤡1🗿1🙉1
中国居民存款两个月减少逾2万亿 资金加速流向理财基金
都不来大A玩😅
中国居民存款连续两个月合计减少逾2万亿元(人民币,下同,3792亿新元),创下近10年来最大规模的“两连降”。分析认为,这轮“存款搬家”主要受高利率定期存款集中到期、续存利率降至历史低位等因素推动,大量资金开始流向理财、基金和保险等收益相对较高的产品。
综合《21世纪经济报道》和第一财经报道,中国央行数据显示,今年4月和5月居民存款连续两个月合计减少2.05万亿元;同期,以理财、基金、保险为代表的非银金融机构存款增加3.61万亿元,显示居民资产配置正加速从传统存款转向其他金融产品。
中国国家金融与发展实验室副主任曾刚指出,本轮“存款搬家”是两大因素共同作用的结果。一方面,2023年至2024年间,居民锁定了大量三年期和五年期高息定期存款,这些存款在今年第二季度迎来集中到期。据多家机构测算,2026年到期的居民定期存款规模高达50万亿元至75万亿元,处于近年来峰值。
另一方面,存款利率持续下行削弱续存吸引力。2023年,中国大型国有银行三年期定存挂牌利率普遍在2.6%至2.8%之间,而到2026年初已降至1.25%。
与此同时,理财等替代产品的收益优势逐渐显现。华源证券数据显示,4月理财公司固定收益类理财和纯固定收益理财产品平均年化收益率分别达到3.42%和2.71%,明显高于大型国有银行不足1%的一年期定存挂牌利率。
此外,资本市场回暖也对居民资金流向产生影响。随着股市反弹,部分资金重新进入权益市场;一些居民选择提前偿还房贷、降低家庭杠杆,也带动存款规模下降。
本轮资金迁移并未大规模流向高风险资产,而是呈现“分散化、低风险化”特征,要流向银行理财、货币基金、债券基金和储蓄型保险等固定收益类产品。不过,相较稳定性较高的居民定期存款,流向理财等产品的资金期限较短,对收益率和市场情绪变化更敏感,可能增加银行流动性管理压力。
都不来大A玩
Please open Telegram to view this post
VIEW IN TELEGRAM
🤡6
Forwarded from Solidot
ChatGPT 市场份额首次跌破 50%
2026-06-17 12:21 by 气球上的五星期
根据 Sensor Tower 的《State of AI Report for 2026》报告,在 ChatGPT 发布三年半之后,其市场份额首次跌破 50%,而用户正在 Google Gemini、Anthropic Claude 等不同 AI 助手之间切换。ChatGPT 是最快达到 10 亿月活用户的应用,它的月活用户目前超过 11 亿,之后是 Gemini 的 6.62 亿 和 Claude 的 2.45 亿。ChatGPT 在今年 1 月市场份额还超过 50%,但到了 5 月底降至 46.4%,Gemini 占 27.7% 和 Claude 占 10.3%,Grok、Perplexity、DeepSeek 和 Meta AI 都低于 5%。 Sensor Tower 估计,2026 年上半年,AI 应用下载量预计将接近 23 亿次,用户支出将超过 42 亿美元。相比之下 2025 年上半年的 AI 支出为 18.3 亿美元——这表明 AI 行业正将重心从增长转向盈利。但下载量和支出增长率均已放缓,表明即使绝对数量在继续攀升,市场可能正走向成熟。中国和印度的 AI 应用下载量出现了下滑,2026 年第一季度亚洲下载量下降了 3.3%。
https://techcrunch.com/2026/06/16/chatgpts-market-share-slips-below-50-for-first-time/
#人工智能
2026-06-17 12:21 by 气球上的五星期
根据 Sensor Tower 的《State of AI Report for 2026》报告,在 ChatGPT 发布三年半之后,其市场份额首次跌破 50%,而用户正在 Google Gemini、Anthropic Claude 等不同 AI 助手之间切换。ChatGPT 是最快达到 10 亿月活用户的应用,它的月活用户目前超过 11 亿,之后是 Gemini 的 6.62 亿 和 Claude 的 2.45 亿。ChatGPT 在今年 1 月市场份额还超过 50%,但到了 5 月底降至 46.4%,Gemini 占 27.7% 和 Claude 占 10.3%,Grok、Perplexity、DeepSeek 和 Meta AI 都低于 5%。 Sensor Tower 估计,2026 年上半年,AI 应用下载量预计将接近 23 亿次,用户支出将超过 42 亿美元。相比之下 2025 年上半年的 AI 支出为 18.3 亿美元——这表明 AI 行业正将重心从增长转向盈利。但下载量和支出增长率均已放缓,表明即使绝对数量在继续攀升,市场可能正走向成熟。中国和印度的 AI 应用下载量出现了下滑,2026 年第一季度亚洲下载量下降了 3.3%。
https://techcrunch.com/2026/06/16/chatgpts-market-share-slips-below-50-for-first-time/
#人工智能
🍾2👾1
微软正在考虑推出由微软托管的中国 DeepSeek 版本,作为价格更低的模型选择。
拉完了😂
微软表示,使用 Copilot Cowork 的公司将根据所消耗的计算资源付费。公司正在探索 DeepSeek V4 的微调版本,或另一个开源模型,作为低成本替代方案,取代目前为 Copilot Cowork 提供支持的 Anthropic 和 OpenAI 模型。
微软表示,预计未来几周会推出低成本模型,并将在届时确认最终选择。
这项测试反映出微软正更大力度转向多模型策略,而不是只依赖 OpenAI 和 Anthropic 的模型。
微软表示,如果最终采用 DeepSeek,这个模型将作为客户的可选项,并完全托管在 Azure 上。客户数据会留在微软云内,并受 Azure 企业级安全、合规和数据驻留控制保护。
微软表示,公司还对这个模型进行了微调,并加入了防护措施,包括一些旨在减少偏见的调整。
微软 Copilot、代理和平台执行副总裁查尔斯·拉曼纳说,测试显示,Copilot Cowork 无法以无限使用的方式提供。
拉曼纳说:“有些用户每周会执行数百项任务,这很好,他们效率非常高,但结果就是成本可能变得非常高。”(Axios)
拉完了😂
👍2🤮2