Skip to main content

OKHK 👀

Thinking ❤️
  1. 橘橘橘子汁 & 🍊
    https://socket.dev/blog/bitwarden-cli-compromised
    Socket 研究人员发现 Bitwarden CLI 的 npm 软件包遭遇供应链攻击。受影响版本为 @bitwarden/cli@2026.4.0,其中的 bw1.js 文件被植入恶意代码。攻击者通过篡改 Bitwarden CI/CD 管道中的 GitHub Action 注入负载,目前其浏览器扩展和 MCP 服务未受影响。

    该恶意程序会抓取 GitHub 令牌、云服务凭证、SSH 密钥及 npm 配置,并通过创建特定主题的公开仓库泄露数据。它还包含针对俄语系统的自毁机制。受影响用户应立即移除该软件包,并重置所有可能泄露的凭证与密钥。


    npm “再拿一分”
  2. 一觉醒来发生了什么 04 月 23
    #Daily

    2026 年 4 月 23 日
    🌍 资讯快读
    1、官方通报南昌虐婴事件:婴儿目前安全,其母已被采取刑事强制措施
    https://www.thepaper.cn/newsDetail_forward_33020580
    2、福建三明拟出台伴侣动物保护管理办法,提出不得虐待、遗弃
    https://www.thepaper.cn/newsDetail_forward_33027450
    3、个人燃放类产品药量限制更严格,烟花爆竹新国标 5 月 1 日实施
    https://www.jiemian.com/article/14293144.html
    4、伊朗议会主席团成员:海上封锁解决前不会进行第二轮谈判
    https://www.jiemian.com/article/14287821.html

    👬 即刻镇小报
    1、番茄小说,一个所有内容平台都应该重视的竞争对手
    https://m.okjike.com/originalPosts/69e710d017a662c1a9e34bb4
    2、人生很多时候,是选择了才有机会,是相信了才有可能
    https://m.okjike.com/originalPosts/69e8765b25bae56612200853
    3、脂肪本身不是问题,问题是你吃的是哪种脂肪
    https://m.okjike.com/originalPosts/69e78baa640cd215a067fa34
    4、让你变穷的最大陷阱是“生活方式通胀”
    https://m.okjike.com/originalPosts/69e6e32d8457fe30c70e3c77

    今日即刻镇小报内容来自 @绯火 @dea_J0125n. @风小海 @广屿 Ocean ,感谢以上即友的创作与分享。
  3. 🔴 PackageKit 本地提权漏洞;请尽快升级至 1.3.5。

    - 修复版本 1.3.5 在约两小时前发布。
    - PackageKit 是许多包管理器的后端,在 Ubuntu、Debian、Fedora 等发行版上被广泛应用;最早受影响版本 1.0.2 版本在 12 年前发布。
    - 鉴于以上情况,目前大部分正在运行的 Linux 系统都受此漏洞影响,建议系统管理员在更新版本于发行版发布后及时更新。

    CVSS: 8.8/10
    Affect: [1.0.2, 1.3.4]

    - GHSA-f55j-vvr9-69xv
    - github.security.telekom.com/~

    linksrc: https://t.me/bupt_moe/2712

    #Security #PackageKit Race condition vulnerability leads to arbitrary package installation as root
  4. Cal.com 发布开源社区版 Cal.diy
    #开源

    日程安排平台 Cal.com 在以安全理由从开源转为闭源后,发布了面向个人自托管的开源社区版本 Cal.diy,并且在发布声明中反复强调不要将其用于生产用途。Cal.diy 采用 MIT 许可证,是 Cal.com 的开源分支,移除所有私有的企业版功能如 Teams、Organizations、Insights、Workflows 和 SSO/SAML,不需要 Cal.com 账号或授权。Cal.com 声明,它不推荐将 Cal.diy 用于生产。
    https://github.com/calcom/cal.diy
    https://www.solidot.org/story?sid=84059
  5. DeepSeek 已经把半年前那个离了《三体》不会举例子的 1M 上下文模型从官网 chat 下放到 API,新闻稿暂无。
OKHK