听荼蘼逼逼 | 事已至此,先睡觉吧 头像

消息来源频道

听荼蘼逼逼 | 事已至此,先睡觉吧

@TomyJan_Channel

频道3,596 位成员公开可见0 人在线

TomyJan’s Channel! README | 关注必读 👇 https://t.me/TomyJan_Channel/136

成员规模3,596 位成员
在线情况0 人在线
消息总数2,619 条消息
浏览量总数459,776 次浏览

在这个频道里搜索消息……

t.me/TomyJan_Channel

Clash Verge 客户端存在远程代码执行漏洞
继此前有关于 Clash Verge Rev 存在提权漏洞的消息后,更多的问题浮出水面。GitHub 用户 ddddhm1234 对新版本(v2.2.4 alpha)的分析发现,用户使用默认配置的Clash Verge时,访问一个恶意网页即可触发本地文件写入攻击,进一步利用各种软件的插件加载机制,即可将文件写入扩展至RCE漏洞。
该漏洞的核心成因在于Clash Verge Rev的默认配置。在其默认设置下,客户端会在本地(127.0.0.1:9097)开启一个未经验证的API服务接口,并且该接口存在跨域资源共享(CORS)配置问题。当用户运行着默认配置的Clash Verge Rev并访问一个恶意网页时,该网站上的代码可以直接与本地的Clash Verge Rev API进行通信。
攻击者可利用此API接口修改Clash核心(Mihomo)的配置文件,并通过配置文件中的特定字段绕过路径检查,实现本地文件写入。本地文件写入后,即可通过利用常见软件的插件机制,通过部署恶意插件,实现后阶段的RCE。
Clash Verge 用户应当立即修改设置,为外部控制添加密码验证。