AI AI
속보
심층
이벤트
Pro
더보기
자금 조달 정보
특집
온체인 생태계
용어
팟캐스트
데이터
OPRR
简体中文
繁體中文
English
Tiếng Việt
한국어
日本語
ภาษาไทย
Türkçe
BTC
$96,000
5.73%
ETH
$3,521.91
3.97%
HTX
$0.{5}2273
5.23%
SOL
$198.17
3.05%
BNB
$710
3.05%
XRP
$2.25
2.07%
DOGE
$0.325
2.23%
USDC
$0.999
3.05%

외신 보도, Kimi Desktop에 보안 취약점 존재: 업데이트 체인이 해킹되면 트로이 목마가 업데이트로 위장해 사용자 PC에 설치될 수 있어

동차 Beating AI 속보, RuntimeWire가 Kimi Desktop을 역분석한 결과, 3.1.5 및 3.1.10 두 Windows 버전 모두 그룹 채팅 기능과 관련된 독립 프로그램 `kimiim-cli`를 자동으로 다운로드하는 것으로 확인되었습니다. 그러나 설치 전에 클라이언트는 파일이 변조되었는지 확인하지 않으며, 프로그램이 월즈암면(月之暗面)에 의해 서명되었는지도 확인하지 않습니다.

이 프로그램은 월즈암면 CDN을 통해 최신 버전을 가져옵니다. 관련 게시 계정이나 업데이트 체인이 공격당하면, 공격자는 정상 프로그램을 악성 코드로 교체할 수 있으며, Kimi Desktop은 여전히 정상 업데이트 프로세스를 통해 이를 사용자 컴퓨터에 설치할 수 있습니다. 이때 월즈암면의 코드 서명 키를 획득할 필요도 없습니다.

현재 CDN의 kimiim-cli 자체에는 유효한 월즈암면 디지털 서명이 있으며, 이 문제가 실제로 악용되었다는 증거도 없습니다. 문제는 Kimi Desktop이 설치 전에 이 서명을 강제로 검증하지 않는다는 점입니다. RuntimeWire는 월즈암면에 문제를 사전에 공개했다고 밝혔지만, 발표 시점까지 응답을 받지 못했습니다.

举报 오류 신고/제보
오류 신고/제보
제출
새 문고 추가
자신만 보기
공개
저장
문고 선택
새 문고 추가
취소
완료