本文目录
这次风险影响哪些 Windows 安装?
Clash Verge Rev 的 GHSA-99qg-xv7m-jf4v 公告描述的是 Windows 系统服务的本机权限提升风险:低权限的本机用户或进程可能绕过服务的访问限制,使以 LocalSystem 运行的服务执行代码。公告明确说这是本机风险,不能从网络远程直接利用。
公告列出的受影响版本是 <= 2.5.4,明确标出的修复构建是 v2.5.4+autobuild.0908.bbab52d。这里的 +autobuild 后缀不能省略;普通 v2.5.4 与该修复构建不能只看主版本号就当成同一个安全状态。
风险对象是 Clash Verge Rev 在 Windows 上安装的系统服务,不是 Mihomo 的规则、订阅或代理节点,也不应套用到 macOS、Linux 或其他 Clash 客户端。系统服务独立于图形界面运行,退出 Clash Verge Rev 后也可能继续留在后台,因此只关窗口或只关 TUN 不能证明服务已经停止。
没有弹窗、代理能正常使用、尚未观察到异常进程,都不能排除旧服务仍在运行;反过来,装过受影响版本也不能证明设备已经被利用。先确认服务是否存在及运行,再决定是停用、更新还是按安全事件处理。
版本与服务状态怎么判断
| 看到的情况 | 可以判断什么 | 现在怎么做 |
|---|---|---|
| Windows 上运行普通 v2.5.4 或更早版本,服务仍已安装 | 落在公告标出的受影响范围 | 先卸载或停用服务,再核对修复来源 |
| 完整构建号为 v2.5.4+autobuild.0908.bbab52d | 公告明确把这个构建列为已修复 | 仍需确认旧服务已被替换,验证实际服务状态 |
| 只看到 v2.5.5 或更新版本号 | 不能从 v2.5.5 发布说明单独证明这项 GHSA 已修复 | 核对维护者的安全说明及实际服务组件,证据不足时保持服务停用 |
| Windows 上未安装该服务,或已完成卸载 | 当前没有这个服务的运行入口 | 保留停用状态,仍检查其他异常证据 |
| macOS、Linux 或其他客户端 | 不属于这份 Windows 服务公告的适用范围 | 按各自项目的安全公告判断 |
版本还没核对清楚,先怎样停用服务?
如果这台 Windows 电脑曾安装 Clash Verge Rev 服务,而你无法确认正在运行的是公告列出的修复构建,先关闭 TUN,再停用或卸载系统服务。
项目自己的设置文案提供“卸载服务”操作;项目文档也说明,Windows 可在设置菜单的虚拟网卡旁使用删除图标。不同版本的界面位置可能变化,以当前安装版的可见提示为准。
先记下当前应用版本、运行方式、是否启用 TUN 和系统代理,再执行卸载。服务操作通常需要管理员授权;单位或学校设备应由有权限的管理员完成,不要通过修改系统目录权限来绕开授权。
项目文档明确指出服务进程不会因为关闭图形界面而自动退出。卸载后重启电脑,并在 Windows“服务”管理器中确认对应的 Clash Verge Rev 服务没有重新运行。不要误停其他名称相似的网络服务;无法确认服务身份或卸载失败时,先停止使用这台设备处理敏感信息,并请管理员依据安装路径核对。
把旧服务从日常使用中移开
记录现状
保存应用的完整版本字符串、TUN 与系统代理状态,以及服务是否已安装的界面信息。不要公布订阅地址或日志中的密钥。
关闭 TUN
在 Clash Verge Rev 中关闭虚拟网卡模式,避免卸载服务时仍依赖该运行方式;这一步本身不等于停用服务。
使用卸载服务入口
在设置中找到“卸载服务”或虚拟网卡旁的删除操作,按系统提示完成管理员授权,不手动删除未知可执行文件。
重启并确认
重启 Windows 后在服务管理器核对该服务不再运行;若仍在,保持 TUN 关闭并交由管理员处理。
验证基本联网
需要临时联网时,使用不依赖该服务的已验证系统代理或其他受信任方案,完成一次真实 HTTPS 请求。
怎样核对实际构建和正在运行的服务?
在 Clash Verge Rev 的“关于”或版本信息中记录完整字符串,不要只抄前面的 2.5.4。对照 GHSA 的修复构建时,主版本、+autobuild 后缀和尾部标识都必须一致。若应用只显示简短版本号,信息不足就继续保持服务停用。
再到 Windows“服务”管理器查看对应服务是否存在、是否正在运行,并核对其可执行文件路径确实指向当前 Clash Verge Rev 安装。项目文档把服务描述为独立进程,所以图形界面已更新或已退出,都不足以证明后台没有留下旧组件。不要为了读取版本而连接服务的本机通信接口或提交测试请求。
Clash Verge Rev v2.5.5 的官方 Release 列出多项服务安装、运行和兼容性修复,但没有在该页明确把 GHSA-99qg-xv7m-jf4v 作为修复条目。不能仅凭“v2.5.5 是更新的稳定版”这一点替代公告给出的精确修复证据。若维护者后续公布新的已修复版本范围,再按新的官方说明更新判断。
“关于”仅显示 v2.5.4,没有构建后缀
先按受影响范围处理;保持系统服务停用,直到能核对完整构建或安装来源。
应用已更新,但服务仍指向旧安装目录
不要开启 TUN;先按项目官方卸载或修复服务流程处理旧组件。
服务管理器找不到对应服务
记录这一结果,不再为验证风险而重新安装旧服务。
出现未知的服务路径或签名不符
停止使用该组件并交由管理员或安全工具检查,不把它当作正常更新。
要继续使用服务,应该升级到哪个构建?
以 GHSA 当前列出的 v2.5.4+autobuild.0908.bbab52d 作为明确可核对的修复构建。只从 clash-verge-rev/clash-verge-rev 项目的官方发布渠道取得安装包,并核对完整文件名、系统架构和发布页给出的校验信息。
找不到该构建的可核验官方资产时,保持旧服务卸载状态,等待项目维护者给出能够独立核对的更新;不要使用搜索广告、网盘或第三方重打包文件。
官方 v2.5.5 Release 可以作为寻找较新安装包的入口,但该发布说明没有直接写出它修复了这项 GHSA。若选择 v2.5.5 或后续稳定版,应另外核对维护者公告、对应服务组件或修复提交的包含关系;在证据不足前,不要重新启用高权限服务。
安装前备份可信的 Profile 和应用设置,保存原始安装包来源与版本记录。升级应用后,再按项目官方流程处理旧服务并安装新服务;最后重新检查服务实际运行的组件,不能只凭更新程序提示“完成”就结束核验。任何时候都不要从旧备份把服务可执行文件单独复制回系统目录。
升级时保留可核对的证据
确认官方构建
把候选包的完整版本与 GHSA 的 v2.5.4+autobuild.0908.bbab52d 对照;其他版本需要独立的官方修复证据。
核对下载来源
从项目官方 Release 选择正确 Windows 架构,保存资产名称和页面提供的校验信息。
备份可信配置
只备份确认来源的 Profile 与必要设置;保留旧安装记录用于诊断,不保留旧服务供再次启用。
安装并处理服务
按应用当前版本的官方提示完成安装和服务替换,确认旧服务没有继续从旧路径运行。
再开启所需功能
仅在修复证据与实际服务状态都核对后,才重新启用服务模式或 TUN。
怎样验证止损和更新成功?
如果选择暂时不用服务,重启后确认服务未运行,TUN 仍关闭,并用不依赖该服务的方式完成一次真实 HTTPS 访问。代理可用只能说明联网路径恢复,不能替代服务状态检查。
如果已经安装公告明确标出的修复构建,则同时核对完整构建号、当前服务文件路径、服务模式运行状态和一次真实连接。需要 TUN 的用户再单独验证 TUN 流量;不需要 TUN 的用户没有必要为了测试而重新安装服务。
不要执行漏洞复现脚本、创建模拟低权限账户或让未知网页访问本机接口。版本、来源、服务状态与正常业务请求,已经足以完成用户侧的安全更新验收;是否发生过入侵需要另行看系统证据。
无需利用代码的验收清单
- 已保存应用完整版本、安装来源与当前服务状态
- 旧服务已卸载或停用;若重新安装,修复构建有官方证据且旧路径不再运行
- 重启后服务状态与预期一致,没有自动恢复旧组件
- TUN 仅在需要且修复证据已核对时开启
- 系统代理或其他实际使用的联网方式完成真实 HTTPS 请求
- 检查没有靠修改目录权限、重装旧服务或运行 PoC 来换取“通过”结果
如果怀疑曾被本机程序利用怎么办?
受影响版本和运行中的服务只表明存在暴露条件,不等于有人已经取得 SYSTEM 权限。若同时出现未知高权限进程、安全软件告警、异常计划任务、凭据被改动或其他有时间线的异常,再按可能的设备入侵处理。
先隔离设备网络并停止继续使用旧服务,记录完整版本、服务路径、异常开始时间、告警和可疑进程。保留原始日志与配置,只制作脱敏副本用于分享;不要为了“清理”立即删除不认识的文件,因为这些可能是判断影响范围的证据。
用 Windows 或组织认可的安全工具完成扫描,并让管理员检查持久化项目和高权限活动。若订阅 token、节点密码、浏览器会话或云端凭据可能暴露,在另一台可信设备上使旧凭据失效并重新签发。完整性无法确认时,应从可信安装介质重建系统,再只恢复确认干净的配置。
更新出问题时,怎样恢复联网而不启用旧服务?
修复构建若在当前设备上无法安装、服务无法启动或 TUN 不工作,先保持旧服务停用。使用 Clash Verge Rev 可正常运行的非服务方式和系统代理,或切换到另一款已核对来源的客户端,恢复必要联网;系统代理并不接管所有应用,恢复后用实际业务验证。
若联网仍失败,先检查系统代理是否指向仍在运行的本地端口,再检查当前 Profile 和节点。不要为恢复 TUN 而从旧备份复制服务文件、降回公告受影响的构建,或放宽服务目录的访问权限。
向项目报告升级故障时附上系统版本、CPU 架构、完整应用构建号、服务状态、首条错误和脱敏日志。若只能拿到没有明确 GHSA 修复证据的较新安装包,暂不安装其高权限服务,等待维护者澄清即可。
安全回退完成标准
- 受影响或版本不明的系统服务没有重新运行
- TUN 关闭,基础联网或系统代理已用真实请求验证
- 可信 Profile 已保留,旧服务可执行文件没有从备份恢复
- 安装失败原因和完整构建号已记录,公开反馈已脱敏
- 后续重新启用服务前仍会核对官方修复证据
以后要记录哪些信息,才不会把应用更新误当成服务修复?
Clash Verge Rev 项目文档说明,高权限服务是独立于图形程序的后台进程。以后每次更新都记录应用的完整构建号、服务是否安装、服务文件实际路径、是否启用 TUN,以及对应的官方 Release 或安全公告。只记录主版本号不足以区分普通 v2.5.4 和公告点名的修复构建。
GHSA 给出了 Windows 本机权限提升的影响范围和明确修复构建;v2.5.5 Release 则提供较新版本与服务相关改动,但没有在发布说明中直接引用这份 GHSA。它们各自回答不同问题,不要把“安装了较新版本”直接写成“安全公告已核验通过”。
若上游今后更新 GHSA 的修复版本范围或发布专门的服务安全说明,应以新的项目一手资料重新核对。对受管理的电脑,最好把服务更新纳入管理员批准的软件更新流程,并定期确认已经卸载的旧服务没有被自动安装回来。
