一則 Twitch 聊天訊息如何變成實況主電腦的遠端程式碼執行漏洞:OBS Studio 重大安全風險全揭露
一個有漏洞的聊天外掛、一個未啟用沙箱機制的 Chromium 渲染引擎,以及一個已被駭客在野外實際利用的 V8 漏洞——這三者的組合,足以將觀眾可控的文字內容轉化為實況主電腦上的原...
財智情報
AI 評分 1 分
AI 重點精華 Takeaways
- 研究人員發現 OBS Studio 32.2.2 存在嚴重的漏洞攻擊鏈,攻擊者僅需在 Twitch 聊天中發送一則惡意訊息,即可取得實況主的電腦完整控制權,全程無需實況主點擊或操作
- 漏洞鏈由三個環節組成:聊天外掛將觀眾訊息直接渲染為 HTML 所形成的跨站腳本(XSS)漏洞、未啟用沙箱機制的內建 Chromium 瀏覽器,以及已被北韓駭客組織 Citrine Sleet 實際利用的 V8 型別混淆漏洞 CVE-2024-7971
- OBS 團隊已確認修補方向,包括將內建瀏覽器升級至 CEF 128 以上版本並重新啟用沙箱機制,相關的 obs-browser PR #523 已於 2026 年 9 月 10 日合併,obs-studio PR #13890 也於同月 17 日合併