每日签到奶昔超市点数市场奶昔访达
返回列表 发布新帖
查看: 578|回复: 2

[安全] Clash Verge 客户端出现新的 1-Click 远程代码执行漏洞

发表于 2025-5-23 09:22:43 | 查看全部 |阅读模式

欢迎注册论坛,享受更多奶昔会员权益!

您需要 登录 才可以下载或查看,没有账号?注册

×
代理工具 Clash Verge 客户端出现新的 1-Click 远程代码执行漏洞,访问特制的恶意网页即可触发本地文件写入,进一步利用各种软件的插件加载机制将文件写入扩展至 REC 漏洞。

该漏洞影响 Clash Verge 最新版 (v2.2.4 alpha),漏洞原因则是 Clash Verge Rev 的默认配置问题,在默认配置下,客户端会在本地 127.0.0.1:9097 开启一个未经验证的 API 服务接口,该接口还存在 CORS 跨域资源共享问题。

当用户运行并打开特制的恶意网站时,网站代码可以和这个 API 通信并修改 Clash 核心的配置文件,通过配置文件中的特定字段绕过路径检查实现本地写入,再利用插件机制部署插件后实现后阶段的 RCE。

临时修复方法:
打开 Clash Verge 点击设置、Clash 设置、外部控制、添加密码验证。
fakename.png

消息源:https://zyen84kyvn.feishu.cn/docx/PXu6dsXf0onNdRxs8LfceNXjncb
爱生活,爱奶昔~
回复

使用道具 举报

发表于 2025-5-23 10:03:12 | 查看全部
之前曝出本地漏洞,现在又来了个远程漏洞,是不是要开始寻找平替了
爱生活,爱奶昔~
发表于 2025-5-23 10:40:20 | 查看全部
持续关注
爱生活,爱奶昔~
您需要登录后才可以回帖 登录 | 注册

本版积分规则

© 2025 Nyarime 沪ICP备13020230号-1|沪公网安备 31010702007642号手机版小黑屋RSS
返回顶部 关灯 在本版发帖
快速回复 返回顶部 返回列表