header-langage
简体中文
繁體中文
English
Tiếng Việt
한국어
日本語
ภาษาไทย
Türkçe
掃碼下載APP

外媒曝光 Kimi Desktop 存在安全漏洞:一旦更新链接被篡改,恶意软件可能伪装成更新安装到用户计算机中

動察 Beating AI 快訊,RuntimeWire 逆向 Kimi Desktop 發現,3.1.5 和 3.1.10 兩個 Windows 版本都會自動下載一個與群聊功能相關的獨立程式 `kimiim-cli`。但安裝前,客戶端既不檢查檔案是否被篡改,也不會確認程式是否由月之暗面簽名。

這個程式通過月之暗面 CDN 獲取最新版本。如果相關發佈帳號或更新鏈路被攻破,攻擊者就可以把正常程式替換成惡意碼,Kimi Desktop 仍可能按正常更新流程將其安裝到用戶電腦,而且不需要拿到月之暗面的程式碼簽名密鑰。

目前 CDN 上的 kimiim-cli 本身帶有有效的月之暗面數位簽名,也沒有證據顯示這一問題已經被實際利用。問題在於,Kimi Desktop 安裝前並不會強制驗證這份簽名。RuntimeWire 稱已提前向月之暗面披露問題,發稿時尚未收到回應。

举报 糾錯/舉報
糾錯/舉報
提交
新增文庫
僅自己可見
公開
保存
選擇文庫
新增文庫
取消
完成