Search: #安全

  1. AliExpress 被发现静默运行 WebAudio 指纹#安全有开发者注意到一个奇怪的现象:蓝牙耳机支持多点蓝牙音频,能同时连接 PC 和手机,PC 通常优先播放音频,只有在 PC 没有播放内容时手机才会播放音频

    Forwarded from Solidot 纯净版
    AliExpress 被发现静默运行 WebAudio 指纹
    #安全

    有开发者注意到一个奇怪的现象:蓝牙耳机支持多点蓝牙音频,能同时连接 PC 和手机,PC 通常优先播放音频,只有在 PC 没有播放内容时手机才会播放音频。这位开发者注意到,在 Firefox 或 Chrome 浏览器中打开 AliExpress 网页后,手机会停止播放音频,关闭网页则会恢复。这位开发者随后展开了调查,发现高度混淆的阿里巴巴安全脚本会创建两个 WebAudio 图形,成为浏览器指纹的一部分,该静默运行的 WebAudio 指纹会干扰多点蓝牙音频。用户可利用 uBlock Origin 扩展屏蔽阿里巴巴的脚本 collina.js 和 fireyejs.js 关闭这一指纹。
    https://blog.laserphile.com/2026/08/aliexpress-webpage-keeping-multipoint.html

  2. 黑客利用刚释出补丁的漏洞入侵 WordPress 网站#安全WordPress 上周释出补丁修复了两个高危漏洞,它督促运行 WordPress 软件的网站立即更新,漏洞是如此严重以至于 WordPress 在条件允许的情况下启用了强制更新

    Forwarded from Solidot 纯净版
    黑客利用刚释出补丁的漏洞入侵 WordPress 网站
    #安全

    WordPress 上周释出补丁修复了两个高危漏洞,它督促运行 WordPress 软件的网站立即更新,漏洞是如此严重以至于 WordPress 在条件允许的情况下启用了强制更新。安全公司随后警告,黑客正利用漏洞入侵未更新的 WordPress 网站。WordPress 是最流行的博客软件和内容管理平台,存在漏洞的 WordPress 网站数量可能多达数千万。存在漏洞的 WordPress 版本为 v6.9.0-6.9.4,以及 v7.0.0-7.0.1。根据 WordPress 的官方统计,逾 4 亿个网站运行存在漏洞的 WordPress 版本,但其中一部分网站可能已经打上了补丁。组合利用两个漏洞,黑客能远程控制存在漏洞的网站。
    https://wordpress.org/news/2026/07/wordpress-7-0-2-release/
    https://techcrunch.com/2026/07/20/hackers-are-exploiting-recently-patched-wordpress-bugs-putting-millions-of-websites-at-risk/

  3. Claude Code 会悄悄检查用户的系统时区是否是中国#安全Claude Code 被发现会悄悄检查用户的系统时区和是否来自中国 AI 公司

    Forwarded from Solidot 纯净版
    Claude Code 会悄悄检查用户的系统时区是否是中国
    #安全

    Claude Code 被发现会悄悄检查用户的系统时区和是否来自中国 AI 公司。对 Claude Code(2.1.196)的本地二进制文件的分析发现,它会检查系统时区是否为 Asia/Shanghai 或 Asia/Urumqi,以及是否匹配中国科技公司的域名,其中包括 baidu.com、alibaba-inc.com、alipay.com、antgroup-inc.cn、bytedance.net、kuaishou.com 、xiaohongshu.com、jd.combilibili.co 等等。此举可能是防止中国 AI 公司蒸馏其模型。
    https://thereallo.dev/blog/claude-code-prompt-steganography

  4. MS Edge 浏览器被发现启动时会在内存中明文加载其保存的所有密码

    OKHK 👀
    微软 #Microsoft Edge 浏览器在内存中明文存储所有密码,即使并未使用 https://fxtwitter.com/L1v1ng0ffTh3L4N/status/2051308329880719730
    MS Edge 浏览器被发现启动时会在内存中明文加载其保存的所有密码。相比下 Chrome 只在需要时解密凭证,没有将所有密码保存在内存中。Edge 和 Chrome 都是基于开源的 Chromium。微软的做法让从内存中抓取重要数据变得更容易,也增加了共享环境下密码泄露的风险。安全研究人员将这一问题报告给了微软,收到的回应是该行为就是这么设计的。研究人员在 GitHub 上发布了概念演示工具 EdgeSavedPasswordsDumper。

    https://lemmy.zip/post/63729962?scrollToComments=true
    https://github.com/L1v1ng0ffTh3L4N/EdgeSavedPasswordsDumper/tree/main/EdgeSavedPasswordsDumper

  5. 大模型提示注入漏洞导致四千开发者机器被入侵#安全2026 年 2 月 17 日,有人在 npm 上发布了 cline@2.3.0,它与之前的版本基本上相同,唯一的区别是在 package.json 中加入了一行代码:"postinstall": "npm install -g openclaw@latest"

    Forwarded from Solidot 纯净版
    大模型提示注入漏洞导致四千开发者机器被入侵
    #安全

    2026 年 2 月 17 日,有人在 npm 上发布了 cline@2.3.0,它与之前的版本基本上相同,唯一的区别是在 package.json 中加入了一行代码:"postinstall": "npm install -g openclaw@latest"。在之后的八小时内,所有安装或更新 Cline 的开发者都在未经许可的情况下,在计算机上全局安装了 OpenClaw——拥有完整系统访问权限的 AI 智能体。在该软件包被撤回之前,其下载量大约 4000 次。有意思的不是有效载荷,而是攻击者最初是如何获取到 npm 令牌的:将一个提示信息注入到 GitHub 问题标题中,AI 分类机器人读取了提示信息,将其解释为指令并执行。
    https://grith.ai/blog/clinejection-when-your-ai-tool-installs-another

  6. #QB #qBittorrent #安全qBittorrent 存在 MITM 漏洞 近14 年来所有版本受影响TLDR;本次漏洞利用起来有些困难,由于全部涉及 MITM ,所以攻击者至少需要在物理上控制你的部分网络或是你的网络上游才能够发动攻击

    Forwarded from PT风向旗
    #QB #qBittorrent #安全

    qBittorrent 存在 MITM 漏洞 近14 年来所有版本受影响

    TLDR;本次漏洞利用起来有些困难,由于全部涉及 MITM ,所以攻击者至少需要在物理上控制你的部分网络或是你的网络上游才能够发动攻击。

    漏洞:
    类 DownloadManager 忽略了所有的 SSL 证书 ,导致可以对 QB 发起任意 MITM 攻击。

    可能出现的问题:
    1. 当系统中不存在 Python 依赖时,QB 会提示安装 Python,可能导致 MITM 劫持。(Windows 用户受影响)
    攻击者可以使用 MITM 替换下载的安装包,从而使得用户最终打开恶意软件。(仍需要用户手动点击下载下来的 .exe 文件)

    2. QB 会提示更新 QB 版本,可能导致 MITM 劫持。(Winodws 和 Linux 下使用官方安装器安装的用户受影响)
    由于提示更新的网址是硬编码的,所以可以轻松 MTIM 并将地址替换为恶意软件的下载地址,同时由于 QB 是一个开源软件,攻击者可以轻易的修改源码并附加后门,最终用户看起来是下载了新版本的 QB,但实际上下载了一个带有后门的 QB,除非对比文件哈希,否则无法察觉。

    3. RSS 链接可能会被 MITM 劫持(全版本受影响)
    QB 中所有添加的 RSS 链接都会经过 DownloadManager 的解析,所以 RSS 中的链接也可以被 MITM 劫持。


    修复办法:
    升级到 5.0.1 或更高的版本、更换为其他 BT 软件。

    缓解办法:
    1. 不要添加来源不明的 RSS 源或完全禁止 RSS;
    2. 采用 最小权限原则 运行 QB,不要直接使用 root 运行 QB;
    3. 使用 Docker 等软件,将 QB 托管于虚拟化中;
    4. 不要点击 QB 所弹出的升级、下载窗口中的按钮,自行安装 Python 依赖和下载新版本。

    来源:
    夏普安全

  7. #安全资讯 几乎所有 Linux 发行版都存在严重的远程代码执行漏洞,漏洞评分高达 9.9/10 分

    Forwarded from 蓝点网订阅频道
    #安全资讯 几乎所有 Linux 发行版都存在严重的远程代码执行漏洞,漏洞评分高达 9.9/10 分。

    目前只知道该漏洞可以被用来无需身份验证远程执行代码,具体 CVE 编号尚未分配,并且两周后漏洞被披露时是否有可用的安全补丁都是个问题。

    查看全文:https://ourl.co/105973