文章总结: 文章讨论DeepSeekHarness漏洞被评级为极危但作者认为实际利用价值低,质疑评级标准和漏洞提交动机,指出漏洞圈存在博眼球现象,并分享个人分析经验。 综合评分: 66 文章分类: 漏洞分析,安全大事件,实战经验,安全意识
DeepSeek Harness 到底有没有漏洞?
原创
一个不正经的黑客 一个不正经的黑客
一个不正经的黑客
2026年8月26日 13:49 广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
事情起因很简单:刷 X(推特)的时候,看到一张图——
DeepSeek Harness 未授权远程代码执行漏洞。
说句吹牛的话,牛逼的 Case 看多了,这种洞属于一眼定性:非默认配置、非远程可打,真实环境里就是极度鸡肋的存在。😅
我寻思着去奇安信威胁情报查一下,结果……看不了?不知道咋回事。
这就很尴尬:图在传播,漏洞在评级,情报平台查不到。
这个”极危”,到底是谁评的?拿什么标准评的?
顺便也想请教一下:QVD 编号到底怎么拿?
评级极危、利用鸡肋、一眼就能看出来的”缺陷”——说实话,我都觉得这不能算漏洞。到底是什么人,会去提交这个博眼球?
凑指标的牛马罢了。当然,你要是被领导拿枪指着,那当我没说。🤷
一般来讲,作为一个正经博主,我真不想点评这类漏洞——术业有专攻嘛。
但最近 WorkBuddy 不是挺火嘛,刚好更新,我拉下来解包看了一眼,发现一个有意思的文件:
大家可以看看里面的注释。
老实说,这种洞属于同进程利用,MacOS 上似乎也没什么提权空间,当时我真没放在心上。
我是真没想到——这种洞,原来是可以交 CNVD 搞证书的?这不得给个极危评分?
漏洞圈的门槛,比我想象的低多了。
原来不是我不懂漏洞,是我格局小了。🤔
main/gateway-secret.js
跪求各位大佬收留,你们赚钱的路子,能在评论区发一下么?
或者,带带弟弟?🙏
打个广告,信安修仙AI交流群还有最后1个扫码加入名额,如果满人无法加入,公众号私信添加运营微信拉你入群。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:一个不正经的黑客 一个不正经的黑客 一个不正经的黑客《DeepSeek Harness 到底有没有漏洞?》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。





![[漏洞原理]|log4j2远程代码执行漏洞原理](/images/random/titlepic/13.jpg)




评论