$V2EX
Solana
Give SOL to Copy Address
使用 SOL 向 tutusolo 打赏,数额会 100% 进入 tutusolo 的钱包。
 tutusolo's recent timeline updates
tutusolo

tutusolo

V2EX member #269382, joined on 2017-11-22 18:31:28 +08:00
Today's activity rank 14083
Per tutusolo's settings, the topics list is hidden
Deals info, including closed deals, is not hidden
tutusolo's recent replies
实际体验下来差不多缩水了 20 倍以上吧,之前蹬一天消耗百分之 10 的月额度,现在半小时消耗百分之 20 的月额度,你对比一下吧
凑个热闹
PE387TYN8FRM8YEAJ6 已用
ODUzNDU4NDMzQHFxLmNvbQ== 试试效果
Mar 26
Replied to a topic by eviladan0s 信息安全 Apifox 遭受供应链攻击
@YIsion
1. ❌ 没有沙箱模式 (No Sandbox)

Apifox 没有使用 macOS App Sandbox ,意味着它可以访问整个文件系统

2. ⚠️ Electron + Node.js

Apifox 是 Electron 应用,内置 Node.js 环境,可以直接执行系统命令:
require('child_process').exec('cat ~/.ssh/id_rsa')

3. 网络权限

NSAllowsArbitraryLoads=true 允许连接任意域名,包括恶意域名 apifox.it.com

---
结论

是的,Apifox 可以读取您的主目录。 由于没有沙箱限制,被植入的恶意代码可以:

1. 读取 ~/.ssh/ 中的 SSH 密钥
2. 读取 Git 配置和凭证
3. 读取命令历史
4. 执行任意系统命令

建议立即行动:
1. 删除 SSH 密钥并重新生成
2. 更改 Git 远程仓库密码
3. 清除 localStorage 和 Session Storage
4. 等待官方修复版本

这是 ai 排查的结果
About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   3397 Online   Highest 6679   ·     Select Language
创意工作者们的社区
World is powered by solitude
VERSION: 3.9.8.5 · 13ms · UTC 05:00 · PVG 13:00 · LAX 22:00 · JFK 01:00
♥ Do have faith in what you're doing.