CVE漏洞中文网

0DayBank一个专门收集整理全球互联网漏洞的公开发布网站
  1. 首页
  2. 百科
  3. 正文

微信漏洞

2017年5月22日 826点热度 0人点赞 0条评论
  • 首页
  • 分类阅读
  • 文库
  • 专栏
  • 公开课
  • 商城
  • 漏洞盒子
注册 | 登录
投稿

微信曝远程任意代码执行漏洞,可被远程控制

360手机卫士2016-08-23共603971人围观 ,发现 21 个不明物体漏洞资讯

近日,360手机卫士阿尔法团队(AlphaTeam)独家发现微信远程任意代码执行漏洞,将其命名为badkernel。360手机卫士阿尔法团队发现,通过此漏洞攻击者可获取微信的完全控制权,危及用户朋友圈、好友信息、聊天记录甚至是微信钱包,可使上亿微信用户受到影响,危害巨大。目前,阿尔法团队的相关研究人员已经将此漏洞报告给腾讯应急响应中心并提供了修复建议。

1.jpg

利用badkernel漏洞可以进行准蠕虫式的传播,单个用户微信中招后可通过发送朋友圈和群链接传播;还可获取用户的隐私信息,包括通讯录、短信、进行录音、录像等;同时可能造成用户的财产损失,通过记录微信支付密码,进行自动转账和发红包的行为。

2.png

并且,用户在使用微信进行扫一扫功能、扫描二维码功能、点击朋友圈链接、点击微信群中的链接等日常使用场景时最易受到攻击。用户一个再平常不过的动作都可能致使其微信权限被利用,产生隐私泄露、财产损失等威胁。

badkernel漏洞位于微信使用的x5内核中,x5内核是经过腾讯定制过的chrome浏览器内核,所以使用了x5内核的应用都可能都受到此漏洞的影响。360手机卫士阿尔法团队从x5的官网上(x5.tencent.com)发现,微信、手机QQ、QQ空间、京东、58同城、搜狐视频、新浪新闻等应用都使用了x5内核。

其中,由于微信已经成为手机用户最为常用的APP,各手机厂商也愿意向微信开放授权,大部分的权限管理软件也不会对微信的权限使用做提示,因此对于微信用户来说,该漏洞危害巨大。目前此漏洞已提交给腾讯应急响应中心并提供了修复建议,腾讯已经内部修复此漏洞并开始向用户推送更新。

3.png

图3: 360手机卫士提供漏洞检测方式

自检方式

用户可通过在任意聊天对话框中输入“//gettbs”可判定是否已经收到此漏洞的更新。如果tbsCoreVersion大于036555则说明该漏洞已经修复,用户无需担心,否则则说明微信受该漏洞影响。安全专家提醒用户,在耐心等待更新的同时请紧遵三个不要,不要随便扫描二维码,不要随意点击朋友圈链接,不要随意点击微信群内的链接,以防微信被远程控制。

*本文作者:360手机卫士(企业账号),转载须注明来自FreeBuf.COM

360手机卫士

360手机卫士23 篇文章等级: 5级
|
|
  • 上一篇:PGP没你想象的那么安全
  • 下一篇:关于微信“BadKernel”漏洞情况的通报

这些评论亮了

  • yuange1975回复
    我老早就发现这个漏洞了,只是没公开,结果让360的小子爆出来了。
    )33(亮了
  • 直觉动物(5级)回复
    受影响的版本和系统一样没说,真不专业!
    )13(亮了
发表评论

已有 21 条评论

  • 直觉动物 (5级) 2016-08-23回复1楼

    受影响的版本和系统一样没说,真不专业!

    亮了(13)
  • 李ai伦 (1级) 2016-08-23回复2楼

    哇1111

    亮了(0)
  • sunshinegj_xu (1级) 2016-08-23回复3楼

    貌似只影响安卓操作系统的,IOS下没反应

    亮了(3)
  • woaisdd (1级) 2016-08-23回复4楼

    牛逼!

    亮了(2)
  • YMSZ (2级) 2016-08-23回复5楼

    已验证,是修复过的。

    亮了(0)
  • SkyMine (3级)零云网安安全工程师兼运营总监 2016-08-23回复6楼

    在线检测地址https://www.skymine.site/badkernel.html

    亮了(1)
    • xxx 2016-08-23回复

      @ SkyMine  直接盗雪碧大牛的,也太直接了吧

      亮了(1)
      • SkyMine (3级)零云网安安全工程师兼运营总监 2016-08-23回复

        @ xxx 额,CNNVD不是公开在线检测的源码了吗 :sad:

        亮了(0)
  • 夜尽天明 (5级)千秋邈矣独留我,百战归来再读书 2016-08-23回复7楼

    36524

    亮了(0)
  • yibaini 2016-08-23回复8楼

    eui 几?

    亮了(0)
  • 装甲激动车 2016-08-23回复9楼

    Android

    亮了(0)
  • sasasu 2016-08-24回复10楼

    7.0未受到影响

    亮了(0)
  • cpygui (1级) 2016-08-24回复11楼

    …….为什么我的theCoreVersion显示的是0

    亮了(0)
  • JAZ123321 (3级) 2016-08-24回复12楼

    有修复措施了
    http://www.freebuf.com/vuls/112634.html

    亮了(0)
  • 马云 2016-08-24回复13楼

    马化腾赶紧来道歉·

    亮了(4)
  • wanjumuma 2016-08-24回复14楼

    360啊。。
    节操xx。职业偷POC。

    chrome的漏洞,拿来说事。

    亮了(4)
  • yuange1975 2016-08-24回复15楼

    我老早就发现这个漏洞了,只是没公开,结果让360的小子爆出来了。

    亮了(33)
  • VYSE (1级) 2016-08-24回复16楼

    稳定抢红包的版本6.3.9受影响

    亮了(0)
  • xu3sh1 2016-08-25回复17楼

    :grin:

    亮了(1)
  • 小泫 (1级) 2016-08-25回复18楼

    :mrgreen:

    亮了(1)
  • nicai 2016-08-31回复19楼

    我的显示88888888 :arrow:

    亮了(0)

必须您当前尚未登录。登陆?注册

必须(保密)

表情插图

取消

360手机卫士

360手机卫士

360手机卫士官方

23 篇文章0 条评论

相关阅读

  • 漏洞盒子|六月白帽风云榜
  • 俄罗斯、澳大利亚相继开发新的反窃听系统
  • 【FreeBuf年终策划】2016十大最具国际影响力的黑客事件
  • 以色列情报组织摩萨德网站遭到匿名者DDoS攻击
  • 美国国安局间谍术语

特别推荐

关注我们 分享每日精选文章

不容错过

  • Win8是如何引导你把文件同步至美国的FB情报组2014-05-30
  • 关于39美刀的八大热门在线黑客学习课程合集说明lone2017-04-05
  • 点亮我的攻击地图:树莓派蜜罐节点部署实战starshine2015-11-09
  • 极客DIY:如何制作一个显卡?饭团君2016-04-25

FREEBUF

  • 免责声明
  • 关于我们
  • 加入我们

广告及服务

  • 寻求报道
  • 广告合作
  • 联系我们
  • 友情链接

关注我们

  • 官方微信
  • 新浪微博
  • 腾讯微博
  • Twitter

赞助商

Copyright © 2013 WWW.FREEBUF.COM All Rights Reserved 沪ICP备13033796号

css.php

正在加载中...

0day

标签: 暂无
最后更新:2017年5月22日

小助手

这个人很懒,什么都没留下

点赞
< 上一篇
下一篇 >

文章评论

您需要 登录 之后才可以评论

COPYRIGHT © 2024 www.pdr.cn CVE漏洞中文网. ALL RIGHTS RESERVED.

鲁ICP备2022031030号

联系邮箱:wpbgssyubnmsxxxkkk@proton.me