干啥啥不行 (@k452b) 在 立即停用所有代理软件!访问任意网站可触发恶意代码。 中发帖
前言:
我已中招木马,我想我是访问了某人的博客,但是我目前没有找到证据,这个博客可能引入了恶意代码。
substore的本地 API 漏洞被恶意网页利用,只要访问任意网站即可执行任意代码。
Poc:ITW Unauthenticated RCE Vulnerability · Issue #634 · sub-store-org/Sub-Store · GitHub
[image]
排查
Sparkle和Clash Party内置了substore,必受影响。
直接访问 http://127.0.0.1:38324 , 返回的 JSON 里 version 字段就是内嵌 Sub-Store 版本;2.11.4~2.37.1 即受影响。
或者执行代码
curl -s -X POST http://127.0.0.1:38324/api/preview/sub -d "...