STE Network
60 subscribers
81 photos
2 videos
1 file
9 links
Download Telegram
谷歌reCAPTCHA验证码将直接拒绝非 Google Play 安卓手机,iOS用户得以豁免

谷歌已将其新一代 reCAPTCHA 验证码系统与 Android 上的 Google Play 服务绑定。这意味着,当系统决定对用户进行挑战验证时,任何使用“去谷歌化”手机的人都将自动无法通过验证。这项要求迫使 Android 用户必须运行版本号为 25.41.30 或更高的谷歌专有应用框架,仅仅是为了证明自己是人类。

当 reCAPTCHA 标记其认为的可疑活动时,它会放弃传统的图像拼图,转而要求您扫描二维码。该扫描操作需要 Play 服务在后台运行,并与谷歌的服务器进行通信。对于任何剥离了谷歌软件的第三方定制系统验证将失败。

然而运行 iOS 16.4 或更高版本的苹果设备无需安装任何额外应用即可完成相同的验证。谷歌并没有要求 iPhone 用户安装谷歌软件来通过测试。只有那些拒绝使用 Play 服务的 Android 用户才会被拒之门外。

—— Reclaim The Net
https://reclaimthenet.org/google-broke-recaptcha-for-de-googled-android-users
根据 Cloudflare 公告,VoidZero 整个团队将加入 Cloudflare,而相关项目将继续保持开源。

你可能没听说过 VoidZero,但如果你接触过现代前端开发,大概率已经用过或者听说过他们的产品:Vite、Vitest、Rolldown、Oxc,以及正在推进中的 Vite+,都来自 VoidZero 生态。

随着 Workers、Pages、AI 平台,以及如今 VoidZero 的加入,Cloudflare 的目标显然已经不仅仅是网络基础设施。从运行代码的平台,到构建代码的工具链,Cloudflare 正在逐步覆盖整个现代 Web 开发生态。

有意思的是,如果把这件事放到行业竞争里看,Cloudflare 和 Vercel 似乎正在走两条不同的路线。Vercel 围绕 Next.js、Turbopack、Turborepo 等产品构建生态,希望成为 React 和 Next.js 开发者的首选平台;而 Cloudflare 收购 VoidZero 后,获得的是 Vite、Vitest、Rolldown、Oxc 和 Vite+ 背后的核心团队,布局的是整个前端工具链。

https://blog.cloudflare.com/voidzero-joins-cloudflare/
✍3
来自群里的梗图戏仿,从正常IP证书换成了0.0.0.0/0的证书
*图片使用CHATGPT生成*
*图片使用CHATGPT生成*
*图片使用CHATGPT生成*
源文件在评论区
🔥1
你没事吧.webp
🤣2
联通你这不是纯耍我来的吗
终于还是轮到KVM了,Januscape (CVE-2026-53359)
—
这是一个存在于 KVM/x86 Shadow MMU 中的漏洞,也是目前公开信息中首个可同时影响Intel和AMD平台的 KVM Guest Escape 漏洞。攻击者在虚拟机内即可触发漏洞,造成宿主机不稳定甚至崩溃,该漏洞从2010年开始存在,直到2026年6月中旬才被修复,而且不是Qemu的洞,是KVM模块的洞,影响范围应该比想象的大
——
但如果没开嵌套虚拟化之类的功能,目前就没什么问题
——
我方复现情况
- 在TESTLAB 110 (Proxmox 9.2.2) 造成了宿主机的GFN故障然后崩掉了QEMU,但未造成Kernel Panic
- 在TESTLAB 204 (Ubuntu 24.04) 直接发生了Kernel Panic
——
建议所有运行KVM的宿主机尽快确认内核已包含修复补丁并及时完成升级
—
据Github仓库所说,还有大的要来了,我就先等着吧
(原句:A full escape exploit that works in a controlled environment also exists, but it is not released at this time and is planned to be released in the very distant future.)
—
PoC来源和信息来源
https://github.com/V4bel/Januscape
😱3
Source From MiLu
😁4
This media is not supported in your browser
VIEW IN TELEGRAM
这太草台了,PVE7.x及以前的webui认证逻辑可以绕过,然后直接拿到PVEAuthCookie,然后直接登录webui

refer:

https://fixupx.com/nebusecurity/status/2094719919539793989
风险警告

RouterOS 有通过 ssh 创建 ops 用户来实施攻击的洞,未公开详细细节,包含修复补丁的版本为
- 7.25 beta 3
- 7.24.2
- 7.23.4
- 6.49.21

refer:

https://forum.mikrotik.com/t/important-security-update/272851
Forwarded from STE87
我活到头了