曝安卓手機(jī)多款A(yù)PP存安全漏洞 百度全系“中獎”
- 發(fā)布時間:2015-10-29 08:20:33 來源:北京日報 責(zé)任編輯:金瀟
繼曝光網(wǎng)易郵箱泄露用戶信息后,昨日,烏云平臺再曝出更驚人的安全漏洞,這次被點名的是巨頭百度。
據(jù)烏云報告,百度全系的安卓APP存在一個“WormHole (蟲洞)”的安全漏洞,只要安卓設(shè)備連接網(wǎng)絡(luò),黑客就能對設(shè)備實現(xiàn)遠(yuǎn)程操控,安裝指定應(yīng)用。同時,還可上傳隱私短信和照片,彈出對話框顯示廣告或釣魚鏈接等。目前,百度已經(jīng)確認(rèn)了該漏洞,并在回復(fù)中稱“此漏洞已知曉且mo + sdk已修復(fù)”。
據(jù)了解,WormHole漏洞影響到了許多安卓平臺上的APP,其中不少用戶數(shù)早已過億,以百度應(yīng)用居多。目前已知受影響的APP包括百度地圖、百度瀏覽器、百度貼吧、百度翻譯、百度視頻、百度手機(jī)助手、百度云、百度音樂、百度新聞、百度圖片、百度輸入法等,此外,還有口袋理財、萌萌聊天等多款A(yù)PP。
據(jù)了解,“WormHole 漏洞”是基于百度的廣告端口存在身份驗證和權(quán)限控制缺陷而產(chǎn)生的,而此端口本來是用于廣告網(wǎng)頁、升級下載、推廣APP的用途。黑客拿下這個端口的權(quán)限,便可以獲得手機(jī)近乎全部的控制權(quán)。
值得注意的是,若手機(jī)存在WormHole漏洞,無論是wifi無線網(wǎng)絡(luò)或者3G/4G 蜂窩網(wǎng)絡(luò),只要是手機(jī)在連網(wǎng)狀態(tài)下都有可能受到攻擊。攻擊者事先無需接觸手機(jī),無需使用DNS欺騙。此漏洞只與APP有關(guān),不受系統(tǒng)版本影響。攻擊者可以達(dá)到遠(yuǎn)程靜默安裝應(yīng)用、遠(yuǎn)程啟動任意應(yīng)用、遠(yuǎn)程獲取用戶的GPS地理位置信息和安裝應(yīng)用信息等目的。
目前,百度回應(yīng)稱已經(jīng)知曉漏洞并修復(fù)。也就是說,用戶不用著急刪除百度APP了。
但為了安全起見,專業(yè)人士建議,安裝上述受影響應(yīng)用的用戶應(yīng)該盡快升級或重新下載應(yīng)用的最新版本,如果最新版本也沒有修復(fù)漏洞,用戶應(yīng)盡快刪除受影響的應(yīng)用,以免造成不必要的損失。
熱圖一覽
- 股票名稱 最新價 漲跌幅
- 祥龍電業(yè) 6.77 10.08%
- 安彩高科 10.18 10.05%
- 傲農(nóng)生物 19.98 10.02%
- 振華股份 15.92 10.02%
- 東軟集團(tuán) 15.94 10.01%
- 世運電路 18.15 10.00%
- 天鵝股份 23.65 10.00%
- 七一二 43.81 9.99%
- 愛嬰室 31.60 9.99%
- 西部黃金 21.48 9.98%
- 最嚴(yán)調(diào)控下滬深房價仍漲 人口老齡化影響三四線樓市
- 樂天大規(guī)模退出中國市場 供應(yīng)商趕赴北京總部催款
- 北京16家銀行上調(diào)首套房貸利率 封殺“過道學(xué)區(qū)房”
- 10萬輛共享單車僅50人管遭質(zhì)疑 摩拜ofo優(yōu)勢變劣勢
- 去年聯(lián)通、電信凈利潤均下滑 用戶爭奪漸趨白熱化
- 奧迪否認(rèn)“官民不等價”:優(yōu)惠政策并非只針對公務(wù)員
- 季末銀行考核在即 一日風(fēng)云難改“錢緊錢貴”現(xiàn)狀
- 美圖7小時暴跌四成 虧損業(yè)績?nèi)绾沃?00億市值受拷問
- 監(jiān)管重壓下P2P退出平臺增加 網(wǎng)貸行業(yè)進(jìn)入冷靜期
- 配資炒股虧損逾百萬 股民將信托公司告上法庭