WallWalker
@43d4
66f1
Clash 爆高危漏洞!
WallWalker
2023-06-07 05:23
Words count: 352
Clash 内核爆出路径穿越漏洞。温馨提醒 WallWalker 社区的小伙伴,尽快升级 Clash(内核)版本。

Clash 内核爆出路径穿越漏洞。1

由于 Clash 可以通过 RESTful api 来控制内部设置,并且支持 CORS——不同的域名可以共享相同的资源,这意味着可以在任何网站上调用 Clash 的 API. 原本这个设计是为了方便在官方的 Dashboard 配置 Clash,但是同时任何网站也可以调用 Clash API 来更新我们的配置文件,而这个被更新的配置文件中可能配置了恶意的节点提供者。于是 Clash 就会去这个节点提供者那里下载节点信息,节点信息中就包含了恶意代码。2

然后,我们的电脑就变成别人的“肉鸡”了。

ClashRCE.png
所以,温馨提醒:

WallWalker 社区的各位小伙伴,建议尽快升级 Clash 版本,据说 Clash for Windows 近期的新版本已经修复了这个漏洞。

操作步骤:打开 Clash for Windows, 点击 General 页面右上角的版本号。

updateClash.png
更进一步,可以打开 Settings 页面,设置 Core Secure, 这样 Clash RESTful API 就不能被随意调用了。

setCoreSecret.png
[1]  相关视频:https://www.youtube.com/watch?v=4AnapDDMlyI

[2]  流行代理软件Clash CSRF未授权配置重载致使RCE

Arweave TX
LV2dvWO-HjZf-4nARzPTTWb9XhpYWC1C599_UEg7Qek
Content Digest
6ec1c6e88089c15cc9061eb4c36549f7af472b03a176cbd4cc7bedd366fcb29d
Reward
1 : 0
0 times bought, 0 times reward
0.0
Price(BTC)
0
Paid Times
0.0
Revenue(USD)
0.0
My Share(%)
Comments
Subscribe
WallWalker
@43d4
66f1
Subscribing: 0 Subscribers: 3
Help those behind the wall access to a more complete internet.
Subscribe
Related Posts
事后报告:WallWalker 朋克机场遭到黑客攻击 如何通过邀请好友加入 WallWalker 赚取佣金? 超越网络壁垒,畅享全球互联——WallWalker 朋克机场带您开启全新网络体验 如何在 Mixin 购买 WallWalker 朋克机场订阅计划? WallWalker 的订阅托管功能介绍
Rules Stats Help Github Twitter Discord
WallWalker
@43d4
66f1
Subscribing: 0 Subscribers: 3
Help those behind the wall access to a more complete internet.
Subscribe
Related Posts
事后报告:WallWalker 朋克机场遭到黑客攻击 如何通过邀请好友加入 WallWalker 赚取佣金? 超越网络壁垒,畅享全球互联——WallWalker 朋克机场带您开启全新网络体验 如何在 Mixin 购买 WallWalker 朋克机场订阅计划? WallWalker 的订阅托管功能介绍
Rules Stats Help Github Twitter Discord