Hasty Briefsbeta

双语

Malicious Twitch chat messages can trigger code execution on OBS Studio

2 hours ago
  • 通过利用OBS叠加层的跨站脚本(XSS)漏洞并结合过时的Chromium漏洞(CVE-2024-7971),恶意的Twitch聊天消息可以在Windows PC上实现本机代码执行。
  • 该攻击针对OBS Studio 32.2.2或更早版本且采用默认安全设置的情况,此时Chromium沙箱被禁用,移除了一层关键保护。
  • 自定义叠加层中的XSS漏洞允许攻击者控制的JavaScript在OBS的浏览器源内运行,进而利用CVE-2024-7971获得本机代码执行权限,无需绕过沙箱。
  • OBS正在将其嵌入的Chromium升级到CEF 128+,并测试重新启用沙箱,但在更新推出之前,主播应将浏览器源内容视为不可信,并将观众消息作为纯文本进行清理。