lang
简体中文
繁體中文
English
Tiếng Việt
한국어
日本語
ภาษาไทย
Türkçe
ホーム
OPRR
速報
深堀り
イベント
BlockBeats Pro
もっと見る
資金調達情報
特集
オンチェーン生態系
用語
ポッドキャスト
データ
BTC
$96,000
5.73%
ETH
$3,521.91
3.97%
HTX
$0.{5}2273
5.23%
SOL
$198.17
3.05%

海外メディアがKimi Desktopにセキュリティ上の脆弱性があると報道:更新経路がハッキングされると、トロイの木馬がアップデートとしてユーザーのPCにインストールされる可能性がある。

動察 Beating AI 速報、RuntimeWire が Kimi Desktop をリバースエンジニアリングしたところ、3.1.5 と 3.1.10 の両 Windows バージョンが、グループチャット機能に関連する独立したプログラム `kimiim-cli` を自動的にダウンロードすることが判明した。しかし、インストール前に、クライアントはファイルが改ざんされていないかチェックせず、プログラムが月之暗面(Moonshot AI)によって署名されているかも確認しない。

このプログラムは、月之暗面の CDN を通じて最新バージョンを取得する。関連するリリースアカウントや更新チェーンが侵害された場合、攻撃者は正常なプログラムを悪意のあるコードに置き換えることができ、Kimi Desktop は通常の更新フローに従ってそれをユーザーの PC にインストールする可能性があり、月之暗面のコード署名キーを入手する必要もない。

現在、CDN 上の kimiim-cli 自体には有効な月之暗面のデジタル署名があり、この問題が実際に悪用されたという証拠もない。問題は、Kimi Desktop がインストール前にこの署名を強制的に検証しないことにある。RuntimeWire は事前に月之暗面に問題を開示したと述べているが、発稿時点ではまだ回答を受け取っていない。

訂正/通報
送信
新しいライブラリを追加
自分のみが閲覧可
公開
保存
ライブラリを選択
新しいライブラリを追加
キャンセル
完了