某信 for Linux 在处理用户接收的文件时,当用户点击打开包含恶意命令的文件名时,由于对文件名中的特殊字符(如分号、反引号、$()、换行符等)未进行充分过滤和转义,直接将文件名拼接进shell命令中执行,导致攻击者可通过构造恶意的文件名实现任意命令执行。

下一个linux版本某信,然后找个文件改名或者创建带有`号包裹文件名(如`gnome-calculator`.pdf),文件命令填自己想要执行的命令的文件,发送给自己。当点击打开文件,就会执行文件命名的命令。
立即升级微信 for Linux 到最新版本,等待官方补丁。
避免在微信中打开来源不明的文件,尤其是文件名包含特殊字符的文件。
不要以 root 权限运行微信等桌面应用程序。
详情参考:【小年快乐】微信最新版RCE 已复现
免责声明:
由于传播、利用本公众号僮叟共语所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,一旦造成后果请自行承担!