终端模拟器中通过拖放操作执行命令

Lobsters Hottest 新闻

摘要

安全研究人员发现了一种技术,攻击者可以利用终端模拟器在用户拖放包含Shell命令的文本时执行任意命令,从而形成一种潜在的社会工程学攻击向量。

<p><a href="https://lobste.rs/s/mfy7oi/command_execution_via_drag_drop_terminal">评论</a></p>
查看原文

相似文章

终端文本渲染的各种缺陷(2024)

Lobsters Hottest

本文探讨了终端模拟器中文本渲染的各种根本性问题,包括字符定义歧义、Unicode处理问题、有缺陷的二维网格假设以及光标不同步,凸显了支持复杂脚本和字体的困难。

在 KDE Plasma 中突破沙箱的任意代码执行

Lobsters Hottest

KDE Plasma 中存在一个漏洞,允许沙箱化应用(例如 Flatpak)通过“打开新窗口”操作逃逸并在主机上执行任意代码,同时冒充其他应用。已提供概念验证。

文本文件作为用户界面

Lobsters Hottest

本文探讨了将文本编辑器作为命令行程序用户界面的概念,重点介绍了它如何利用编辑器的完整编辑功能,同时保持实现简单,并以crontab -e和自定义图片库工具为例。