MS Edge 浏览器被发现启动时会在内存中明文加载其保存的所有密码。相比下 Chrome 只在需要时解密凭证,没有将所有密码保存在内存中。Edge 和 Chrome 都是基于开源的 Chromium。微软的做法让从内存中抓取重要数据变得更容易,也增加了共享环境下密码泄露的风险。安全研究人员将这一问题报告给了微软,收到的回应是该行为就是这么设计的。研究人员在 GitHub 上发布了概念演示工具 EdgeSavedPasswordsDumper。
https://lemmy.zip/post/63729962?scrollToComments=true
https://github.com/L1v1ng0ffTh3L4N/EdgeSavedPasswordsDumper/tree/main/EdgeSavedPasswordsDumper
Search: #安全
个人数字泔水\(◔‿◔)
✨ Thinking...
✨ Thinking...
-
- 大模型提示注入漏洞导致四千开发者机器被入侵
#安全
2026 年 2 月 17 日,有人在 npm 上发布了 [email protected],它与之前的版本基本上相同,唯一的区别是在 package.json 中加入了一行代码:"postinstall": "npm install -g openclaw@latest"。在之后的八小时内,所有安装或更新 Cline 的开发者都在未经许可的情况下,在计算机上全局安装了 OpenClaw——拥有完整系统访问权限的 AI 智能体。在该软件包被撤回之前,其下载量大约 4000 次。有意思的不是有效载荷,而是攻击者最初是如何获取到 npm 令牌的:将一个提示信息注入到 GitHub 问题标题中,AI 分类机器人读取了提示信息,将其解释为指令并执行。
https://grith.ai/blog/clinejection-when-your-ai-tool-installs-another - #QB #qBittorrent #安全
qBittorrent 存在 MITM 漏洞 近14 年来所有版本受影响
TLDR;本次漏洞利用起来有些困难,由于全部涉及 MITM ,所以攻击者至少需要在物理上控制你的部分网络或是你的网络上游才能够发动攻击。
修复办法:
升级到 5.0.1 或更高的版本、更换为其他 BT 软件。
缓解办法:
1. 不要添加来源不明的 RSS 源或完全禁止 RSS;
2. 采用 最小权限原则 运行 QB,不要直接使用 root 运行 QB;
3. 使用 Docker 等软件,将 QB 托管于虚拟化中;
4. 不要点击 QB 所弹出的升级、下载窗口中的按钮,自行安装 Python 依赖和下载新版本。
来源:
夏普安全 - #安全资讯 几乎所有 Linux 发行版都存在严重的远程代码执行漏洞,漏洞评分高达 9.9/10 分。
目前只知道该漏洞可以被用来无需身份验证远程执行代码,具体 CVE 编号尚未分配,并且两周后漏洞被披露时是否有可用的安全补丁都是个问题。
查看全文:https://ourl.co/105973