每日签到
奶昔超市
积分商城
奶昔访达
添加到桌面
收藏本站
切换到宽版
板块
NaixiBBS
扩展
Fun
登录
注册
奶昔论坛
»
板块
›
内容区
›
技术
›
Clash Verge 客户端出现新的 1-Click 远程代码执行漏洞 ...
返回列表
发布新帖
查看:
793
|
回复:
2
[安全]
Clash Verge 客户端出现新的 1-Click 远程代码执行漏洞
pbby
pbby
当前离线
积分
4339
雷达卡
发表于 2025-5-23 09:22:43
|
查看全部
|
阅读模式
登录后免广告,享受更多奶昔会员权益!
您需要
登录
才可以下载或查看,没有账号?
注册
×
代理工具 Clash Verge 客户端出现新的 1-Click 远程代码执行漏洞,访问特制的恶意网页即可触发本地文件写入,进一步利用各种软件的插件加载机制将文件写入扩展至 REC 漏洞。
该漏洞影响 Clash Verge 最新版 (v2.2.4 alpha),漏洞原因则是 Clash Verge Rev 的默认配置问题,在默认配置下,客户端会在本地 127.0.0.1:9097 开启一个未经验证的 API 服务接口,该接口还存在 CORS 跨域资源共享问题。
当用户运行并打开特制的恶意网站时,网站代码可以和这个 API 通信并修改 Clash 核心的配置文件,通过配置文件中的特定字段绕过路径检查实现本地写入,再利用插件机制部署插件后实现后阶段的 RCE。
临时修复方法:
打开 Clash Verge 点击设置、Clash 设置、外部控制、添加密码验证。
消息源:
https://zyen84kyvn.feishu.cn/docx/PXu6dsXf0onNdRxs8LfceNXjncb
爱生活,爱奶昔~
回复
使用道具
举报
照妖镜
asla
asla
当前离线
积分
149
雷达卡
发表于 2025-5-23 10:03:12
|
查看全部
之前曝出本地漏洞,现在又来了个远程漏洞,是不是要开始寻找平替了
爱生活,爱奶昔~
回复
支持
反对
使用道具
举报
照妖镜
Billyham
Billyham
当前离线
积分
33
雷达卡
发表于 2025-5-23 10:40:20
|
查看全部
持续关注
爱生活,爱奶昔~
回复
支持
反对
使用道具
举报
照妖镜
返回列表
发布新帖
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
注册
本版积分规则
发表回复
回帖后跳转到最后一页
浏览过的版块
交易
科技
云计算
金融
人工智能
通信
推广
茶馆
点数市场
相关网站
9eSIM
eSTKme
eSIM.GG
RedteaGO
蚊子玩卡
站内导航
RSS
Sitemap
CDK
SSO
更多...
站务支持
用户认证制度
User Verification System
获取邀请码
广告招商
联系支持
卡粉专属群
加入官方群
© 2026
Naixi Networks
.
沪ICP备13020230号-1
|
沪公网安备 31010702007642号
手机版
小黑屋
RSS
返回顶部
关灯
在本版发帖
快速回复
返回顶部
返回列表