Skip to main content

LoopDNS资讯播报

LoopDNS 综合资讯---简洁,及时,快速,准确


频道: @DNSPODT

电报讨论组: @LoopDNS

撤稿流程: https://t.me/loopdns/107752
  1. 重要/漏洞:aaPanel(宝塔面板)数据库权限查询逻辑存在 SQL 注入漏洞

    漏洞编号:CVE-2025-12914
    重要等级:需要注意的(中危)
    CVSS 分数:4.7(CVSS v3.1) / 5.1(CVSS v4.0)

    影响范围:
    面板版本:≤ 11.2.x

    漏洞原理: 该漏洞出现在受影响的宝塔面板版本的 数据库权限查询逻辑 中,在处理
    /database?action=GetDatabaseAccess 接口时,对参数 Name 的校验不足:

    旧代码通过 字符串拼接 构造 SQL:
    users = mysql_obj.query(
    "select Host from mysql.user where User='" + name + "' AND Host!='localhost'"
    )

    攻击者在满足一定权限(或 API AccessKey)的前提下,如果能控制 name,即可通过构造特殊输入触发 SQL 注入。

    注意: 宝塔官方解释此漏洞 不能被未授权的远程用户直接利用,必须先拿到 宝塔后台管理员账号或面板 API AccessKey,才能进一步利用。
    实际上该漏洞属于“高权限条件下进一步放大风险”的漏洞,而不是“扫到就 RCE/沦陷”那种高危漏洞。目前公开信息显示,相关利用细节已被安全社区披露,NVD 条目中也明确该漏洞已对外公开并可被利用。

    受影响组件:
    宝塔面板(aaPanel / BaoTa Panel)Backend 模块
    具体接口:/database?action=GetDatabaseAccess
    受影响参数:Name


    处置建议:
    面板统一升级到 11.3.0 或更新版本。如暂时无法升级,可采取:
    限制面板访问来源 IP
    启用双因素认证
    检查面板 API 与 MySQL 日志


    参考资料: NVD
  2. 外汇交易员

    路透:消息人士称,中国自特朗普与习近平会晤以来首次发放稀土磁铁通用出口许可证。目前至少有三家中国稀土磁铁企业获得了许可证。
  3. 中国DeepSeek发布新模型,推理能力比肩谷歌Gemini 3 Pro

    中国人工智能初创公司深度求索(DeepSeek)于12月2日发布其最新模型DeepSeek-V3.2-Speciale。该公司表示,新模型在推理能力上与谷歌DeepMind两周前发布的Gemini 3 Pro持平,其基础版本V3.2的表现则与OpenAI今年8月推出的GPT-5相当。DeepSeek称,V3.2-Speciale在国际数学奥林匹克测试中达到金牌水平,此前仅有OpenAI和谷歌的内部模型达到该成绩。

    值得关注的是,DeepSeek在计算资源受限的情况下实现了上述突破。目前V3.2模型已在Hugging Face平台开源,V3.2-Speciale则仅通过API提供访问。该消息发布正值神经信息处理系统大会(NeurIPS)召开期间,在AI研究社区引发广泛讨论。

    来源:南华早报
  4. Let’s Encrypt 宣布证书有效期减半:2028 年全面缩至 45 天

    Let’s Encrypt 今日(12 月 2 日)宣布:到 2028 年,其公信 TLS 证书有效期将从 90 天减半至 45 天,并将同步推出 DNS-PERSIST-01 持久验证 —— 只需一次性在 DNS 设置 TXT 记录,往后续期可直接复用,无须再自动修改 DNS。

    过渡流程:
    2026 年 5 月 13 日起,tlsserver 配置先行签发 45 天证书

    2027 年 2 月 10 日,默认 classic 配置改为 64 天

    2028 年 2 月 16 日全面改为 45 天,并把域名授权重用期由 30 天缩短至 7 小时。


    自动续期用户通常无需更改设置,但应确保续期计划兼容更短生命周期。建议启用 ACME Renewal Information(ARI)。


    消息来源: Let's Encrypt
  5. 中日关系紧张致中国资本撤离日本投资市场

    近期中日外交关系趋紧,导致部分中国中产阶级开始撤出在日投资。据报道,日本首相高市早苗上月发表涉台言论后,中方采取经济反制措施并发布赴日旅游警告,引发连锁反应。东京房产中介反映,越来越多中国投资者考虑出售公寓及酒店资产,此前火热的医院、温泉酒店及高尔夫球场收购潮也趋于冷却。中国国有邮轮公司爱达邮轮已宣布取消2026年第一季度所有日本航线。留学咨询机构称,近期中国家长最常问的问题是"去日本留学还安全吗"。此外,日本商务经理签证资本门槛在10月提高六倍至3000万日元,也令部分在日中国人考虑转向其他国家。

    来源:南华早报
  6. LoopDNS资讯播报
    据《华尔街日报》报道,特朗普总统在与中国国家主席习近平通话后,致电日本首相,建议她不要在台湾问题上挑衅中国。 在有报道暗示美方曾提出相关要求后,日本政府首席发言人拒绝透露美国总统唐纳德·特朗普是否建议首相高市早苗在台湾问题上不要刺激中国。内阁官房长官木原稔表示,他“无法就外交政策讨论作进一步评论”,并补充说特朗普与高市在通话中“确认了密切合作关系”。 来源:WSJ / 彭博社
    消息人士透露,日本跨党派组织“日中友好议员联盟”已向中方传达希望在今年年内派议员团访华的请求。此外,据报道,日本经济团体联合会会长筒井义信日前也向中方传达了希望派团访问中国的请求。报道称,这两个团体请求访华的背景是,日本首相高市早苗的涉台错误言论导致中日关系急速恶化。

    来源:东方财富网
  7. 刘劲松,外交部亚洲事务司司长,近日访问了大连一家大型日本制造商。据消息人士称,他告诉公司官员们,希望他们在中国做生意时不必担心。

    中日之间的紧张局势因日本首相高市早苗11月7日在国会发表的有关台湾的争议性言论而加剧。

    刘劲松于11月18日在北京会见了日本外务省亚大洋洲事务局司长金井正明。但两人未能缓和局势,各自就岸田的言论及其在中国大阪总领事在社交媒体上对此的激烈回应阐述了自己的观点。

    刘劲松与金井正明会晤后,他手插口袋送别金井的照片在社交媒体上疯传。

    刘随后访问了大连的这家日本制造商。据称,他向公司官员询问了中国运营情况。据报道,双方在访问结束时拥抱,呈现友好氛围。

    来源:日经亚洲
  8. 彭博:知情人士透露,中国两家私营数据机构克而瑞和中指研究院应政府要求暂停发布月度房屋销售数据

    知情人士称,住建部指示两家公司暂停公开此类数据,直至另行通知。由于事涉非公开事宜,知情人士要求匿名。其中一名知情人士称,付费金融机构仍可访问这些数据,但前提是要对数据保密。
  9. 外汇交易员

    彭博:总部位于硅谷的PaleBlueDot AI正在寻求约3亿美元的贷款,以帮助其客户在日本购买英伟达公司的先进芯片。知情人士透露,这些芯片将用于位于东京的数据中心,而最终用户将是小红书。
    PaleBlueDot AI发言人回应称,“彭博的信息与事实不符”。
  10. DeepSeek 宣布正式发布两款模型:DEEPSEEK-V3.2 和 DEEPSEEK-V3.2-SPECIALE

    高效注意力机制:引入 DeepSeek 稀疏注意力 (DSA),在不牺牲性能的前提下,通过降低计算复杂度来优化长上下文场景。

    可扩展的强化学习:利用稳健的强化学习框架和可扩展的计算资源,实现了 GPT-5 级别的性能。其中,高计算量版本 DeepSeek-V3.2-Speciale 的性能超越了 GPT-5,并在推理能力上与 Gemini-3.0-Pro 持平。

    高级数据合成:开发了大规模任务合成流程,增强了模型在复杂交互环境中的推理能力、服从性和泛化能力。

    DeepSeek-V3.2 官方评估结果超过 GPT-5,仅次于 Gemini 3 Pro,同时 DeepSeek-V3.2-Speciale 成功斩获 IMO 2025、CMO 2025、ICPC World Finals 2025 及 IOI 2025 金牌。

    来源:DeepSeek / HuggingFace 2
  11. 争夺非洲 IPv4 地址之战

    2013 年 Lu 在非洲岛国塞舌尔注册了一家公司 Cloud Innovation,向 African Network Information Centre(Afrinic)申请 IP 地址。Afrinic 在 2013-2016 年间向 Cloud Innovation 分配了 620 万 IPv4 地址,比非洲人口最多的尼日利亚拥有的 IPv4 地址还要多。Cloud Innovation 将其拥有的 IPv4 地址转让给 Lu 在香港创办的公司如 Larus,再由 Larus 将地址出租给其它公司使用。Lu 声称他的关联公司控制着逾千万 IPv4 地址。互联网的设计者可能没有预想到会有人将 IP 地址货币化。Lu 的行为引发了争议和冲突。African 在 2020 年要求收回地址,称这些地址不应该在非洲之外使用。为了保住其持有的地址,Lu 在毛里求斯起诉了 Afrinic。当地法院于 2021 年 7 月冻结了 Afrinic 的银行账户,导致该机构瘫痪,破坏了该机构继续分配新 IPv4 地址的能力。Lu 还通过大量诉讼试图压制对他的批评,声称这些批评损害了他的声誉。

    来源:Solidot
  12. 【中英+文稿】DeepMind团队纪录片《思考游戏》,由《AlphaGo》原班人马打造,翠贝卡电影节官方入围
    www.youtube.com/watch?v=d95J8yzvjbQ

    《The Thinking Game(思考游戏)》带你走进 DeepMind 的核心世界,记录一个团队如何努力破解智能与生命的终极谜题。
    这部纪录片由打造《AlphaGo》的屡获殊荣团队历时五年拍摄完成,深入探讨了 Demis Hassabis 的非凡成长经历如何塑造了他毕生追求通用人工智能(AGI)的使命。影片记录了科学探索的严谨过程——从攻克复杂策略游戏,到挑战并最终解决长达 50 年未解的“蛋白质折叠问题”,促成 AlphaFold 的诞生——过程中的起伏跌宕一一呈现。
    在完成 Tribeca 电影节的全球首映以及多国巡展后,这部影片现已在此免费向公众开放观看。

    @KrillinAI:
    00:00:29 DeepMind的诞生:AGI的愿景与秘密启动
    00:08:36 游戏中的通用智能突破:从Atari到AlphaZero
    00:22:31 智能的演变:从童年天赋到复杂游戏与伦理挑战
    00:37:52 游戏的启示:从Bullfrog到对“深蓝”缺乏通用性的反思
    00:47:31 科学的圣杯:蛋白质折叠的挑战与首次探索
    00:58:51 AGI的临近:超级智能与伦理治理的迫切性
    01:07:14 AlphaFold 2:攻克蛋白质折叠与知识的全球共享
    Media is too big
    VIEW IN TELEGRAM