每日签到
奶昔超市
点数市场
奶昔访达
添加到桌面
收藏本站
切换到宽版
板块
NaixiBBS
扩展
Fun
登录
注册
奶昔论坛
»
板块
›
内容区
›
技术
›
Clash Verge 客户端出现新的 1-Click 远程代码执行漏洞 ...
返回列表
发布新帖
查看:
578
|
回复:
2
[安全]
Clash Verge 客户端出现新的 1-Click 远程代码执行漏洞
pbby
pbby
当前离线
积分
4246
雷达卡
发表于 2025-5-23 09:22:43
|
查看全部
|
阅读模式
欢迎注册论坛,享受更多奶昔会员权益!
您需要
登录
才可以下载或查看,没有账号?
注册
×
代理工具 Clash Verge 客户端出现新的 1-Click 远程代码执行漏洞,访问特制的恶意网页即可触发本地文件写入,进一步利用各种软件的插件加载机制将文件写入扩展至 REC 漏洞。
该漏洞影响 Clash Verge 最新版 (v2.2.4 alpha),漏洞原因则是 Clash Verge Rev 的默认配置问题,在默认配置下,客户端会在本地 127.0.0.1:9097 开启一个未经验证的 API 服务接口,该接口还存在 CORS 跨域资源共享问题。
当用户运行并打开特制的恶意网站时,网站代码可以和这个 API 通信并修改 Clash 核心的配置文件,通过配置文件中的特定字段绕过路径检查实现本地写入,再利用插件机制部署插件后实现后阶段的 RCE。
临时修复方法:
打开 Clash Verge 点击设置、Clash 设置、外部控制、添加密码验证。
消息源:
https://zyen84kyvn.feishu.cn/docx/PXu6dsXf0onNdRxs8LfceNXjncb
爱生活,爱奶昔~
回复
使用道具
举报
照妖镜
asla
asla
当前离线
积分
147
雷达卡
发表于 2025-5-23 10:03:12
|
查看全部
之前曝出本地漏洞,现在又来了个远程漏洞,是不是要开始寻找平替了
爱生活,爱奶昔~
回复
支持
反对
使用道具
举报
照妖镜
Billyham
Billyham
当前离线
积分
31
雷达卡
发表于 2025-5-23 10:40:20
|
查看全部
持续关注
爱生活,爱奶昔~
回复
支持
反对
使用道具
举报
照妖镜
返回列表
发布新帖
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
注册
本版积分规则
发表回复
回帖并转播
回帖后跳转到最后一页
浏览过的版块
茶馆
通信
金融
云计算
人工智能
相关网站
9eSIM
eSTKme
Xesim
eSIM.GG
RedteaGO
站内服务
RSS
Sitemap
CDK
SSO
更多...
认证与推广
用户认证制度
User Verification System
认证企业/机构展示
广告招商
联系支持
卡粉专属群
官方电报群
© 2025
Nyarime
沪ICP备13020230号-1
|
沪公网安备 31010702007642号
手机版
小黑屋
RSS
返回顶部
关灯
在本版发帖
快速回复
返回顶部
返回列表