<?xml version="1.0" encoding="UTF-8"?><rss version="2.0" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>安全 | OKHK 👀</title><description>个人数字泔水\(⁠◔⁠‿⁠◔⁠)✨ Thinking...</description><link>https://tg.okhk.net</link><item><title>MS Edge 浏览器被发现启动时会在内存中明文加载其保存的所有密码</title><link>https://tg.okhk.net/posts/9717</link><guid isPermaLink="true">https://tg.okhk.net/posts/9717</guid><pubDate>Tue, 05 May 2026 14:27:38 GMT</pubDate><content:encoded>&lt;a href=&quot;/posts/9712&quot;&gt;&lt;blockquote&gt;&lt;small&gt;
&lt;div&gt;
  &lt;span&gt;OKHK &lt;i&gt;&lt;b&gt;👀&lt;/b&gt;&lt;/i&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;div&gt;微软 #Microsoft Edge 浏览器在内存中明文存储所有密码，即使并未使用 https://fxtwitter.com/L1v1ng0ffTh3L4N/status/2051308329880719730&lt;/div&gt;
&lt;/small&gt;&lt;/blockquote&gt;&lt;/a&gt;&lt;blockquote&gt;&lt;a href=&quot;https://t.me/SolidotR/5174&quot; target=&quot;_blank&quot;&gt;MS Edge 浏览器被发现启动时会在内存中明文加载其保存的所有密码&lt;/a&gt;。相比下 Chrome 只在需要时解密凭证，没有将所有密码保存在内存中。Edge 和 Chrome 都是基于开源的 Chromium。微软的做法让从内存中抓取重要数据变得更容易，也增加了共享环境下密码泄露的风险。安全研究人员将这一问题报告给了微软，收到的回应是该行为就是这么设计的。研究人员在 GitHub 上发布了概念演示工具  EdgeSavedPasswordsDumper。&lt;br /&gt;&lt;br /&gt;&lt;a href=&quot;https://lemmy.zip/post/63729962?scrollToComments=true&quot; target=&quot;_blank&quot;&gt;https://lemmy.zip/post/63729962?scrollToComments=true&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;https://github.com/L1v1ng0ffTh3L4N/EdgeSavedPasswordsDumper/tree/main/EdgeSavedPasswordsDumper&quot; target=&quot;_blank&quot;&gt;https://github.com/L1v1ng0ffTh3L4N/EdgeSavedPasswordsDumper/tree/main/EdgeSavedPasswordsDumper&lt;/a&gt;&lt;/blockquote&gt;&lt;a href=&quot;https://t.me/SolidotR/5174&quot; target=&quot;_blank&quot;&gt;
  
  &lt;div&gt;Telegram&lt;/div&gt;
  
  &lt;div&gt;Solidot 纯净版&lt;/div&gt;
  &lt;div&gt;MS Edge 被发现会在内存中明文加载所有密码&lt;br /&gt;#&lt;mark&gt;安全&lt;/mark&gt;&lt;br /&gt;&lt;br /&gt;MS Edge 浏览器被发现启动时会在内存中明文加载其保存的所有密码。相比下 Chrome 只在需要时解密凭证，没有将所有密码保存在内存中。Edge 和 Chrome 都是基于开源的 Chromium。微软的做法让从内存中抓取重要数据变得更容易，也增加了共享环境下密码泄露的风险。安全研究人员将这一问题报告给了微软，收到的回应是该行为就是这么设计的。研究人员在 GitHub 上发布了概念演示工具 EdgeSavedPasswordsDumper。…&lt;/div&gt;
&lt;/a&gt;</content:encoded></item><item><title>大模型提示注入漏洞导致四千开发者机器被入侵#安全2026 年 2 月 17 日，有人在 npm 上发布了 cline@2.3.0，它与之前的版本基本上相同，唯一的区别是在 package.json 中加入了一行代码：&quot;postinstall&quot;: &quot;npm install -g openclaw@latest&quot;</title><link>https://tg.okhk.net/posts/8913</link><guid isPermaLink="true">https://tg.okhk.net/posts/8913</guid><pubDate>Sun, 08 Mar 2026 04:30:40 GMT</pubDate><content:encoded>&lt;a href=&quot;https://www.solidot.org/story?sid=83703&quot; target=&quot;_blank&quot;&gt;&lt;b&gt;&lt;u&gt;大模型提示注入漏洞导致四千开发者机器被入侵&lt;/u&gt;&lt;/b&gt;&lt;/a&gt;&lt;br /&gt;&lt;a href=&quot;/search/result?q=%23%E5%AE%89%E5%85%A8&quot;&gt;#安全&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;2026 年 2 月 17 日，有人在 npm 上发布了 cline@2.3.0，它与之前的版本基本上相同，唯一的区别是在 package.json 中加入了一行代码：&quot;postinstall&quot;: &quot;npm install -g openclaw@latest&quot;。在之后的八小时内，所有安装或更新 Cline 的开发者都在未经许可的情况下，在计算机上全局安装了 OpenClaw——拥有完整系统访问权限的 AI 智能体。在该软件包被撤回之前，其下载量大约 4000 次。有意思的不是有效载荷，而是攻击者最初是如何获取到 npm 令牌的：将一个提示信息注入到 GitHub 问题标题中，AI 分类机器人读取了提示信息，将其解释为指令并执行。&lt;br /&gt;&lt;a href=&quot;https://grith.ai/blog/clinejection-when-your-ai-tool-installs-another&quot; target=&quot;_blank&quot;&gt;https://grith.ai/blog/clinejection-when-your-ai-tool-installs-another&lt;/a&gt;</content:encoded></item><item><title>#QB #qBittorrent #安全qBittorrent 存在 MITM 漏洞 近14 年来所有版本受影响TLDR；本次漏洞利用起来有些困难，由于全部涉及 MITM ，所以攻击者至少需要在物理上控制你的部分网络或是你的网络上游才能够发动攻击</title><link>https://tg.okhk.net/posts/2430</link><guid isPermaLink="true">https://tg.okhk.net/posts/2430</guid><pubDate>Fri, 01 Nov 2024 08:37:36 GMT</pubDate><content:encoded>&lt;a href=&quot;/search/result?q=%23QB&quot;&gt;#QB&lt;/a&gt; &lt;a href=&quot;/search/result?q=%23qBittorrent&quot;&gt;#qBittorrent&lt;/a&gt; &lt;a href=&quot;/search/result?q=%23%E5%AE%89%E5%85%A8&quot;&gt;#安全&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;b&gt;qBittorrent 存在 MITM 漏洞 近14 年来所有版本受影响&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;TLDR；本次漏洞利用起来有些困难，由于全部涉及 &lt;a href=&quot;https://zh.wikipedia.org/zh-sg/%E4%B8%AD%E9%97%B4%E4%BA%BA%E6%94%BB%E5%87%BB&quot; target=&quot;_blank&quot;&gt;MITM&lt;/a&gt; ，所以攻击者至少需要在物理上控制你的部分网络或是你的网络上游才能够发动攻击。&lt;br /&gt;&lt;br /&gt;&lt;div&gt;
      
      &lt;div&gt;&lt;b&gt;漏洞：&lt;/b&gt;&lt;br /&gt;类 DownloadManager &lt;a href=&quot;https://github.com/qbittorrent/qBittorrent/blob/a126a7b4934d9e66fcedb60769523eb891da7086/src/base/net/downloadmanager.cpp#L154&quot; target=&quot;_blank&quot;&gt;忽略了所有的 SSL 证书&lt;/a&gt; ，导致可以对 QB 发起任意 MITM 攻击。&lt;br /&gt;&lt;br /&gt;&lt;b&gt;可能出现的问题：&lt;/b&gt;&lt;br /&gt;1. &lt;a href=&quot;https://github.com/qbittorrent/qBittorrent/blob/2d185dc1c7932e775ecf5f2b0a7b7639ed8228f7/src/gui/mainwindow.cpp#L1889&quot; target=&quot;_blank&quot;&gt;当系统中不存在 Python 依赖时，QB 会提示安装 Python，可能导致 MITM 劫持。（Windows 用户受影响）&lt;/a&gt;&lt;br /&gt;  攻击者可以使用 MITM 替换下载的安装包，从而使得用户最终打开恶意软件。（仍需要用户手动点击下载下来的 .exe 文件）&lt;br /&gt;&lt;br /&gt;&lt;a href=&quot;https://github.com/qbittorrent/qBittorrent/blob/8991d994c2b41b6e3a12dfb1f7c5883a4f96e83c/src/gui/programupdater.cpp#L83&quot; target=&quot;_blank&quot;&gt;2. QB 会提示更新 QB 版本，可能导致 MITM 劫持。（Winodws 和 Linux 下使用官方安装器安装的用户受影响）&lt;/a&gt;&lt;br /&gt;  由于提示更新的网址是硬编码的，所以可以轻松 MTIM 并将地址替换为恶意软件的下载地址，同时由于 QB 是一个开源软件，攻击者可以轻易的修改源码并附加后门，最终用户看起来是下载了新版本的 QB，但实际上下载了一个带有后门的 QB，除非对比文件哈希，否则无法察觉。&lt;br /&gt;&lt;br /&gt;3. RSS 链接可能会被 MITM 劫持（全版本受影响）&lt;br /&gt;  QB 中所有添加的 RSS 链接都会经过 DownloadManager 的解析，所以 RSS 中的链接也可以被 MITM 劫持。&lt;/div&gt;
      &lt;span&gt;Expand hidden content&lt;/span&gt;
    &lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;b&gt;修复办法：&lt;/b&gt;&lt;br /&gt;升级到 5.0.1 或更高的版本、更换为其他 BT 软件。&lt;br /&gt;&lt;br /&gt;&lt;b&gt;缓解办法：&lt;/b&gt;&lt;br /&gt;1. 不要添加来源不明的 RSS 源或完全禁止 RSS；&lt;br /&gt;2. 采用 &lt;a href=&quot;https://zh.wikipedia.org/zh-sg/%E6%9C%80%E5%B0%8F%E6%9D%83%E9%99%90%E5%8E%9F%E5%88%99&quot; target=&quot;_blank&quot;&gt;最小权限原则&lt;/a&gt; 运行 QB，不要直接使用 root 运行 QB；&lt;br /&gt;3. 使用 Docker 等软件，将 QB 托管于虚拟化中；&lt;br /&gt;4. 不要点击 QB 所弹出的升级、下载窗口中的按钮，自行安装 Python 依赖和下载新版本。&lt;br /&gt;&lt;br /&gt;&lt;b&gt;来源：&lt;/b&gt;&lt;br /&gt;&lt;a href=&quot;https://sharpsec.run/rce-vulnerability-in-qbittorrent/&quot; target=&quot;_blank&quot;&gt;夏普安全&lt;/a&gt;</content:encoded></item><item><title>#安全资讯 几乎所有 Linux 发行版都存在严重的远程代码执行漏洞，漏洞评分高达 9.9/10 分</title><link>https://tg.okhk.net/posts/1977</link><guid isPermaLink="true">https://tg.okhk.net/posts/1977</guid><pubDate>Thu, 26 Sep 2024 09:50:04 GMT</pubDate><content:encoded>&lt;div&gt;
      
        &lt;img src=&quot;/static/https://cdn5.telesco.pe/file/X7X62oHoURNjMRAQ6PQ913kAGegqlBCpsR8rgmylPDqJNR-LN3tksc-IL7hkwp32xGfOdavJWBgP5xDdc3p7YDtrezQC-Yukb5wkT8cVDqxKWCxgDBYCZb73vCFiGl5nByJxpQLNmqthTyN8FGeNwCOrtAEwuvw7wL30GFaTuK95fbxlBYgWUzCPKj0-6f5_Pas2NUquyF98I7kg0FivuJzIutSr7B3O--qRNhX6JvwcxP8a0d44swnrmP4cdo0a0-aee09_egG723TwCzglXQw4CsJF84C5IUEHr0rQ54NOTz6x7e3svL6nLgteeMW9NUGMU2kWC4X7vLXo73hUMA.jpg&quot; alt=&quot;#安全资讯 几乎所有 Linux 发行版都存在严重的远程代码执行漏洞，漏洞评分高达 9.9/10 分&quot; width=&quot;800&quot; height=&quot;469&quot; loading=&quot;eager&quot; /&gt;
      
      &lt;div&gt;
        
        ×
        &lt;div&gt;
          
        &lt;/div&gt;
      &lt;/div&gt;
    &lt;/div&gt;&lt;a href=&quot;/search/result?q=%23%E5%AE%89%E5%85%A8%E8%B5%84%E8%AE%AF&quot;&gt;#安全资讯&lt;/a&gt; &lt;b&gt;几乎所有 Linux 发行版都存在严重的远程代码执行漏洞，漏洞评分高达 9.9/10 分。&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;目前只知道该漏洞可以被用来无需身份验证远程执行代码，具体 CVE 编号尚未分配，并且两周后漏洞被披露时是否有可用的安全补丁都是个问题。&lt;br /&gt;&lt;br /&gt;查看全文：&lt;a href=&quot;https://ourl.co/105973&quot; target=&quot;_blank&quot;&gt;https://ourl.co/105973&lt;/a&gt;</content:encoded></item></channel></rss>