AI论坛 AI论坛 beta

X (@Zsee) 在 Clash verge 爆新型Rce漏洞 中发帖

📌 📄 内容摘要: X (@Zsee) 在 Clash verge 爆新型Rce漏洞 中发帖 Clash Verge客户端1-Click RCE漏洞 [图片] 漏洞成因: Clash Verge客户端默认配置下在http://127.0.0.1:9097开启了一个RESTFul API服务,且存在CORS问题,恶意网页可以通过该服务修改Mihomo(Clash核心)的配置文件 Clash核心配置文件包含如下字段,可以从互联网下载一个ZIP文件到本地并解压,注意external-ui字段存在路径穿越检查,但是检查不完善,可以通过external-ui-name字段绕过,最终实现本地文件写入。 具体分析可看下面文章: https://zyen84kyvn.feishu.cn/docx/PXu6dsXf0onNdRxs8LfceNXjncb 排查建议,除clash verge之外,如开放到外网的nas,openclash等服务建议开启鉴权。且检查配置文件是否有...
────────── 链接信息 ──────────
🔗 论坛链接: linux.do
📎 访问地址: https://linux.do/t/topic/667586/1
─────────────────────────────
📢 来源:LINUX DO

你好啊,陌生人!

我的朋友,看起来你是新来的,如果想参与到讨论中,点击下面的按钮!

每日一言

AI论坛

帖子数 659811
评论数 8888
用户数 88888
在线用户 8888