恶意 Twitch 聊天消息可在 OBS Studio 上触发代码执行
Orange 安全团队发现,OBS Studio 32.2.2 及更早版本若使用默认设置,配合未对观众消息做 HTML 消毒的 Twitch 聊天 overlay,可被构造恶意消息触发 XSS,再叠加 OBS 内嵌 Chromium(CEF 127/V8 12.7,未修补 CVE-2024-7971 且沙箱被禁用),从一条聊天消息直接达成 Windows 上的本地代码执行。 该 V8 类型混淆漏洞已被微软关联到朝方威胁组织 Citrine Sleet 并列入 CISA KEV。OBS 已在 9 月将内嵌浏览器升级至 CEF 128+,并尝试重新启用 Chromium 沙箱;官方建议在升级前将 Browser Source 内容视为不可信,观众消息尽量按纯文本插入,必须渲染 HTML 时需先做消毒。