Twitch 恶意消息竟能触发 OBS 代码执行

How one Twitch chat message became code execution on a streamer’s PC

Twitch 恶意消息竟能触发 OBS 代码执行

Orange 安全研究人员发现,一条恶意的 Twitch 聊天消息可能通过利用 OBS Studio 中不安全的叠加层和过时的 Chromium 漏洞,在主播的 Windows 电脑上触发本地代码执行。攻击链始于跨站脚本(XSS)漏洞,允许攻击者控制的 JavaScript 在 OBS 的 Browser Source 中运行,随后利用 V8 引擎中的 CVE-2024-7971 类型混淆漏洞突破沙箱限制。由于 OBS 默认禁用了 Chromium 沙箱,攻击者无需额外的沙箱逃逸漏洞即可直接控制目标系统。OBS 团队正在升级其嵌入式浏览器至 CEF 128 或更高版本,并测试重新启用沙箱的可行性。在更新部署前,主播和开发者应将 Browser Source 内容视为不可信,并对所有 HTML 内容进行严格净化。

攻击者无需额外的沙箱逃逸漏洞即可直接控制目标系统,因为 OBS 默认禁用了 Chromium 沙箱。

同日更多故事

2026-09-27