美国 PayPal 用户现在可以通过 PayPal World 使用 PayPal 应用在中国微信支付商户进行店内二维码支付——无需下载新应用。
https://www.paypalworld.com/us/personal/instore
https://www.paypalworld.com/us/personal/instore
https://www.bilibili.com/video/BV1nSbo6TEv4/
影视飓风把DJI相机装在了朱雀3上获得了一些画面
影视飓风把DJI相机装在了朱雀3上获得了一些画面
严重/漏洞:爱快 iKuai 路由系统无线 AC 功能存在远程命令注入
通过对受影响固件进行逆向分析,并与官方修复版本进行差异比对,本频道确认 iKuai 无线 AC 服务在处理 Join 消息特定字段时存在远程命令注入漏洞且成功复现。攻击者在满足网络可达等条件的情况下,可使外部可控数据进入 Shell 命令执行路径,并最终以 AC 服务所具有的 root 权限执行任意命令。
漏洞信息
漏洞编号:暂无公开 CVE
漏洞名称:iKuai 无线 AC Join 远程命令注入漏洞
漏洞类型:命令注入 / 远程代码执行
严重等级:严重
影响范围
iKuai8 3.7.23 及以下版本。
受影响组件
无线 AC 服务
利用条件
1. 无线 AC 功能已启用,或 Mesh 相关路径已拉起 AC 服务
2. 攻击者能够访问设备 UDP/1234
漏洞原理
1. AC 协议缺少设备唯一身份认证
AC 使用厂商自定义的加密控制协议进行通信,但控制报文采用固定密钥进行加密,未建立与单台设备绑定的唯一身份认证机制。
启用“AC 智能控制”功能后,设备会自动监听 UDP/1234 端口,且在受影响配置下该服务可从 WAN 侧访问。漏洞触发并不依赖网络中存在真实上线的 AC 设备,攻击者可构造并伪造 AC 上线交互流程,使恶意输入进入后续处理路径并触发命令注入。
2. Join element 44 的网络输入进入 Shell 执行路径
逆向分析显示,UDP/1234 接收到的控制报文在解密后进入消息解析流程,Join 消息中的 element 44 会被提取并写入 WTP 上下文,随后进入命令构造和 popen() 调用路径。
调用链如下:
最终执行形式可抽象为:
正常情况下,element 44 应仅用于携带固件标识等数据,但受影响版本将该字段直接拼接到 Shell 命令中。由于缺少充分的参数隔离与转义,字段中的 Shell 特殊字符可能在 ap_load.sh 实际执行之前被 /bin/sh 解析,从而形成命令注入。
3. 脚本内部校验流程存在问题
ap_load.sh 将 MAC 地址和固件字段分别作为 $1、$2 读取,并在脚本内部继续执行厂商、型号和 MAC 等检查。
然而,相关输入在传递给脚本之前已经进入 /bin/sh -c。因此,Shell 会先完成命令语法解析,再启动目标脚本。脚本内部实施的白名单或合法性检查无法阻止发生在此前阶段的命令解释行为。
4. AC 以 root 身份运行
相关启动流程未对 AC 服务进行权限降级。由该服务创建的 Shell 子进程继承其权限,因此一旦命令注入成功,攻击者可获得 root 权限下的任意命令执行能力。
注意: element 44 在目标上下文中可保留 63 bytes,该长度足以调用设备已有下载工具,从受控 HTTP 服务取得固定二阶段内容,再交给本地 shell 执行。
处置建议
建议受影响用户尽快升级至 iKuai8 3.7.24 或更高版本。
暂时无法升级的用户,应关闭“无线 AC 智能控制”功能,并确认 UDP/1234 服务不对 WAN 或其他非可信网络开放。
通过对受影响固件进行逆向分析,并与官方修复版本进行差异比对,本频道确认 iKuai 无线 AC 服务在处理 Join 消息特定字段时存在远程命令注入漏洞且成功复现。攻击者在满足网络可达等条件的情况下,可使外部可控数据进入 Shell 命令执行路径,并最终以 AC 服务所具有的 root 权限执行任意命令。
漏洞信息
漏洞编号:暂无公开 CVE
漏洞名称:iKuai 无线 AC Join 远程命令注入漏洞
漏洞类型:命令注入 / 远程代码执行
严重等级:严重
影响范围
iKuai8 3.7.23 及以下版本。
受影响组件
无线 AC 服务
利用条件
1. 无线 AC 功能已启用,或 Mesh 相关路径已拉起 AC 服务
2. 攻击者能够访问设备 UDP/1234
漏洞原理
1. AC 协议缺少设备唯一身份认证
AC 使用厂商自定义的加密控制协议进行通信,但控制报文采用固定密钥进行加密,未建立与单台设备绑定的唯一身份认证机制。
启用“AC 智能控制”功能后,设备会自动监听 UDP/1234 端口,且在受影响配置下该服务可从 WAN 侧访问。漏洞触发并不依赖网络中存在真实上线的 AC 设备,攻击者可构造并伪造 AC 上线交互流程,使恶意输入进入后续处理路径并触发命令注入。
2. Join element 44 的网络输入进入 Shell 执行路径
逆向分析显示,UDP/1234 接收到的控制报文在解密后进入消息解析流程,Join 消息中的 element 44 会被提取并写入 WTP 上下文,随后进入命令构造和 popen() 调用路径。
调用链如下:
UDP/1234 接收并解密
-> fcn.00405c00:控制消息解析
-> fcn.00405ce0:Join element 解析
-> 0x405d0f -> 0x40c8e0:查找 element 44
-> 0x405def -> fcn.00409920 -> loc.0040b780
-> 最多复制 63 bytes 到 WTP 上下文 +0xb5,并追加 NUL
-> fcn.00406260 @ 0x406363
-> fcn.004031b0
-> popen @ 0x4031fe
最终执行形式可抽象为:
/bin/sh -c "/usr/ikuai/script/utils/ap_load.sh <AP_MAC> <JOIN_ELEMENT_44>"
正常情况下,element 44 应仅用于携带固件标识等数据,但受影响版本将该字段直接拼接到 Shell 命令中。由于缺少充分的参数隔离与转义,字段中的 Shell 特殊字符可能在 ap_load.sh 实际执行之前被 /bin/sh 解析,从而形成命令注入。
3. 脚本内部校验流程存在问题
ap_load.sh 将 MAC 地址和固件字段分别作为 $1、$2 读取,并在脚本内部继续执行厂商、型号和 MAC 等检查。
然而,相关输入在传递给脚本之前已经进入 /bin/sh -c。因此,Shell 会先完成命令语法解析,再启动目标脚本。脚本内部实施的白名单或合法性检查无法阻止发生在此前阶段的命令解释行为。
4. AC 以 root 身份运行
相关启动流程未对 AC 服务进行权限降级。由该服务创建的 Shell 子进程继承其权限,因此一旦命令注入成功,攻击者可获得 root 权限下的任意命令执行能力。
注意: element 44 在目标上下文中可保留 63 bytes,该长度足以调用设备已有下载工具,从受控 HTTP 服务取得固定二阶段内容,再交给本地 shell 执行。
处置建议
建议受影响用户尽快升级至 iKuai8 3.7.24 或更高版本。
暂时无法升级的用户,应关闭“无线 AC 智能控制”功能,并确认 UDP/1234 服务不对 WAN 或其他非可信网络开放。
▎默沙东股价大涨,个性化 mRNA 癌症疗法取得关键突破
默沙东与 Moderna 联合开发的个性化 mRNA 癌症疗法取得重要进展。两家公司公布的 III 期临床试验结果显示,intismeran autogene 与默沙东明星抗癌药 Keytruda 联合使用,在高风险黑色素瘤患者中显著改善了癌症无复发及无远处转移表现。
消息公布后,默沙东股价上涨约 13%,Moderna 股价更是一度暴涨超过 150%,带动整个 mRNA 和生物医药板块走强。
这项治疗会分析每名患者肿瘤中的特定突变,并据此制造针对个人肿瘤特征的 mRNA 新抗原疗法,相当于让免疫系统更精准地识别和攻击癌细胞。
此前五年随访数据显示,与单独使用 Keytruda 相比,联合治疗将癌症复发或死亡风险降低 49%,远处转移或死亡风险降低 59%。
目前默沙东和 Moderna 已经将这套技术进一步推进到肺癌、膀胱癌和肾癌等多个癌种的临床试验中。
需要纠正的是,这次突破的核心是「个性化 mRNA 癌症疫苗 + 免疫疗法」,并非 AI 直接实现了癌症治疗突破。AI 和计算技术可以参与肿瘤测序、抗原筛选和个性化药物设计,但本次股价大涨直接对应的是 III 期临床试验成功。
频道 @AppDoDo 官推 APPDOTG
活动地址:https://one.google.com/ai-student
1,去年没参与该活动的账号,需要再次过sheerid,基本没戏
2,去年学生版翻车的账号,无需再次过sheerid,可订阅
3,账号已有Pro订阅无法领取
4,据说美区Edu领取的还是Pro订阅
5,Pro > Plus > Free
6,需要信誉卡预扣款1美刀
去年活动:https://51.ruyo.net/19216.html
Image to Excel
图片转 Excel 表格工具,可识别图片中的表格和文字,并转换为可编辑的 Excel 文件,支持批量处理及 JPG、PNG 等图片格式,图片尽量保持清晰干净,裁剪掉无用内容后识别效果更好,免费使用,无需注册。
https://toexcel.zhiyakeji.com
频道 @Edgebyte
Torrent Fetcher
磁力链接搜索工具,覆盖影片、音乐、动漫、图书、软件等各类资源,可按照做种最多和最新发布进行浏览查看,支持 NSFW 内容,在搜索结果页,可一键打开/复制磁力链接,还支持通过 Webtor 0在线观看以及搜索下载字幕文件,完全免费,无需注册。
频道 @WidgetChannel
以防你不知道,Steam在过黄油节,国区看不到
https://store.steampowered.com/curator/46215157/sale/SteamyNSFWEvent
https://store.steampowered.com/curator/46215157/sale/SteamyNSFWEvent
😭(放声大哭)成为最流行 emoji
据《纽约时报》报道,根据谷歌提供的使用数据,2025 年,😭(放声大哭)正式超越 😂(笑哭了)和 🤣(笑得满地打滚),成为全球最流行的 emoji。如今,该表情已被广泛用于搞笑、激动或尴尬等各类需要表达强烈情绪的场景中。
emoji 使用趋势的转变主要由年轻一代推动。语言学家发现,Z 世代和 Alpha 世代(95—10 后)普遍认为传统的笑哭表情已被过度使用。相反,较年长人群的语言习惯更趋稳定,依然坚持使用 😂 和 🤣。在日常交流中,年轻人现在更倾向于用 🔥(火焰)而不是 💯(一百分),用 🙏(双手合十)而不是 👍(拇指向上)。
年轻群体也在不断从网络亚文化中发掘并带火边缘 emoji。例如,🥀(枯萎的花)在去年人气飙升,常被用于表达颓废感;原本极少用的 🗿(摩艾)被用来表示面无表情的无语回应。此外,源自 K-pop 文化的 🫰(食指与拇指交叉的手)和较新的 (有眼袋)也迅速在年轻用户中普及。不过,一旦某个表情开始在长辈中流行,年轻人便会迅速将其抛弃并寻找新宠。
语言学家指出,在缺乏面部表情和语气的纯文字数字交流中,emoji 充当了传递非语言信号的工具。历史研究表明,青少年(尤其是年轻女性)和弱势群体往往是语言创新的主力军。对其而言,emoji 不仅是补充情绪的通用视觉语言,更是确认身份的专属信号。
据《纽约时报》报道,根据谷歌提供的使用数据,2025 年,😭(放声大哭)正式超越 😂(笑哭了)和 🤣(笑得满地打滚),成为全球最流行的 emoji。如今,该表情已被广泛用于搞笑、激动或尴尬等各类需要表达强烈情绪的场景中。
emoji 使用趋势的转变主要由年轻一代推动。语言学家发现,Z 世代和 Alpha 世代(95—10 后)普遍认为传统的笑哭表情已被过度使用。相反,较年长人群的语言习惯更趋稳定,依然坚持使用 😂 和 🤣。在日常交流中,年轻人现在更倾向于用 🔥(火焰)而不是 💯(一百分),用 🙏(双手合十)而不是 👍(拇指向上)。
年轻群体也在不断从网络亚文化中发掘并带火边缘 emoji。例如,🥀(枯萎的花)在去年人气飙升,常被用于表达颓废感;原本极少用的 🗿(摩艾)被用来表示面无表情的无语回应。此外,源自 K-pop 文化的 🫰(食指与拇指交叉的手)和较新的 (有眼袋)也迅速在年轻用户中普及。不过,一旦某个表情开始在长辈中流行,年轻人便会迅速将其抛弃并寻找新宠。
语言学家指出,在缺乏面部表情和语气的纯文字数字交流中,emoji 充当了传递非语言信号的工具。历史研究表明,青少年(尤其是年轻女性)和弱势群体往往是语言创新的主力军。对其而言,emoji 不仅是补充情绪的通用视觉语言,更是确认身份的专属信号。