终端模拟器中通过拖放操作执行命令
摘要
安全研究人员发现了一种技术,攻击者可以利用终端模拟器在用户拖放包含Shell命令的文本时执行任意命令,从而形成一种潜在的社会工程学攻击向量。
<p><a href="https://lobste.rs/s/mfy7oi/command_execution_via_drag_drop_terminal">评论</a></p>
相似文章
终端文本渲染的各种缺陷(2024)
本文探讨了终端模拟器中文本渲染的各种根本性问题,包括字符定义歧义、Unicode处理问题、有缺陷的二维网格假设以及光标不同步,凸显了支持复杂脚本和字体的困难。
Terminal Wrench:包含331个可奖励黑客环境及3,632条利用轨迹的数据集
研究人员发布Terminal Wrench,一个涵盖331个可奖励黑客终端环境的数据集,包含3,632条横跨系统管理、机器学习与安全任务的利用轨迹。
在 KDE Plasma 中突破沙箱的任意代码执行
KDE Plasma 中存在一个漏洞,允许沙箱化应用(例如 Flatpak)通过“打开新窗口”操作逃逸并在主机上执行任意代码,同时冒充其他应用。已提供概念验证。
文本文件作为用户界面
本文探讨了将文本编辑器作为命令行程序用户界面的概念,重点介绍了它如何利用编辑器的完整编辑功能,同时保持实现简单,并以crontab -e和自定义图片库工具为例。
@EnoReyes: 顺便说一句,由于 Droid Shield,这在 Droid 上绝对不会发生。我们会对所有 bash 命令进行正则匹配,然后结合…
EnoReyes 强调,Droid Shield 使用正则表达式和小型模型来防止意外删除文件,这与报道的 GPT-5.6-Sol 事件形成对比。