<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Clash Verge归档 - 蚯蚓机场</title>
	<atom:link href="http://www.qiuyinvpn.org/tag/clash-verge/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.qiuyinvpn.org/tag/clash-verge/</link>
	<description>蚯蚓加速器官网&#124;优惠码&#124;最新网址</description>
	<lastBuildDate>Thu, 19 Jun 2025 12:32:57 +0000</lastBuildDate>
	<language>zh-Hans</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.8.1</generator>
	<item>
		<title>Clash Verge 客户端再曝新问题，存在远程代码执行漏洞</title>
		<link>http://www.qiuyinvpn.org/clash-verge/</link>
		
		<dc:creator><![CDATA[qiuyinorg]]></dc:creator>
		<pubDate>Thu, 19 Jun 2025 12:32:57 +0000</pubDate>
				<category><![CDATA[加速器推荐]]></category>
		<category><![CDATA[Clash Verge]]></category>
		<guid isPermaLink="false">https://www.qiuyinvpn.org/?p=162</guid>

					<description><![CDATA[<p>继此前有关于 Clash Verge Rev 存在提权漏洞的消息后，更多的问题浮出水面。GitHub 用户 d [&#8230;]</p>
<p><a href="http://www.qiuyinvpn.org/clash-verge/">Clash Verge 客户端再曝新问题，存在远程代码执行漏洞</a>最先出现在<a href="http://www.qiuyinvpn.org">蚯蚓机场</a>。</p>
]]></description>
										<content:encoded><![CDATA[<p>继此前有关于 Clash Verge Rev 存在提权漏洞的消息后，更多的问题浮出水面。GitHub 用户 ddddhm1234 对新版本（v2.2.4 alpha）的分析发现 (https://telegra.ph/Clash-Verge%E5%AE%A2%E6%88%B7%E7%AB%AF1-Click-RCE%E6%BC%8F%E6%B4%9E-05-22)，用户使用默认配置的Clash Verge时，访问一个恶意网页即可触发本地文件写入攻击，进一步利用各种软件的插件加载机制，即可将文件写入扩展至RCE漏洞。</p>
<p>该漏洞的核心成因在于Clash Verge Rev的默认配置。在其默认设置下，客户端会在本地（127.0.0.1:9097）开启一个未经验证的API服务接口，并且该接口存在跨域资源共享（CORS）配置问题。当用户运行着默认配置的Clash Verge Rev并访问一个恶意网页时，该网站上的代码可以直接与本地的Clash Verge Rev API进行通信。</p>
<p>攻击者可利用此API接口修改Clash核心（Mihomo）的配置文件，并通过配置文件中的特定字段绕过路径检查，实现本地文件写入。本地文件写入后，即可通过利用常见软件的插件机制，通过部署恶意插件，实现后阶段的RCE。</p>
<p>Clash Verge 用户应当立即修改设置，为外部控制添加密码验证。</p>
<p><a href="http://www.qiuyinvpn.org/clash-verge/">Clash Verge 客户端再曝新问题，存在远程代码执行漏洞</a>最先出现在<a href="http://www.qiuyinvpn.org">蚯蚓机场</a>。</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
