OpenCode修复XSS漏洞,需更新
上周五我们修补了OpenCode中一个相当严重的安全漏洞。网页前端支持一个?url=参数,用于连接你可能在其他地方运行的服务器。Albert Pedersen(Cloudflare的安全研究员)向我们报告说,他可以利用这个参数指向一个恶意服务器,该服务器提供包含内联脚本的伪造会话。然后你可能会收到一个类似 http://localhost:4096?url=evilserver 的链接,如果点击,它可以通过终端API在你的计算机上运行命令。我们上周五远程移除了url参数,但无论如何你都应该更新以获得以下额外修复:- opencode不会在没有显式传递标志的情况下运行服务器- 它使用防止内联脚本的CSP头提供前端- 即使选择加入服务器,如果你没有传递OPENCODE_SERVER_PASSWORD,也会收到警告。完整公告:https://t.co/8LNeXymXTv