CVE漏洞中文网

0DayBank一个专门收集整理全球互联网漏洞的公开发布网站
  1. 首页
  2. 百科
  3. 正文

hola

2017年5月23日 733点热度 0人点赞 0条评论

holahola

  • 首页
  • 分类阅读
  • 文库
  • 专栏
  • 公开课
  • 商城
  • 漏洞盒子
注册 | 登录
投稿

Hola VPN 给出修复方案但问题仍在

codename20152015-06-04共204941人围观 ,发现 5 个不明物体漏洞资讯

上周,一个名叫Adios Hola(Adios西班牙语中意为“再见”,Hola意思相当于英语中的Hello)的研究团队发布一份安全报告,指出在Hola VPN中存在的漏洞,可导致信息泄露、任意代码远程执行以及权限升级等问题。

FreeBuf百科:Hola VPN

Hola是一款可访问限制性内容的开放VPN,如访问那些受地理位置限制或被政府、企业及互联网服务提供商屏蔽的内容,并且服务免费。由于其可用于桌面、浏览器及安卓设备,一举成为VPN服务中的赢家。而且Hola浏览器扩展可实时解锁,Hola桌面app及安卓app可解锁内容并提高网速。

Hola VPN服务出现漏洞

Vectra Network安全公司在过去几周的时间内也发布了一份独立评估报告,指出Hola VPN服务进程中存在可将端流量引向既定目的的控制台(“zconsole”),可被用于针对性攻击中。获取控制台访问权限的威胁发动者可查看所有的运行进程并且终止他们的活动、在绕过杀毒检查的情况下下载文件并予以执行(或在后台执行或通过另外一个进程的令牌执行)。

上周研究人员指出,Hola火速推出更新修复VPN软件中的安全问题,但现在来看用户依然被暴露在攻击风险中。

一些漏洞已被修复

周一,Hola的首席执行官Vilenski宣布称公司致力于保护用户安全及业务的透明性,公布了修订方案并且解释了VPN网络如何运作。

公司表示,远程代码执行漏洞已被修复,并指出以攻击者控制的自变量启动内置VLC播放器的问题已被修复。同时采取的缓解措施还包括只允许来自hola.org的命令执行。这名代表还表示对自变量的限制将在本周末实施。

Vectra Networks的首席信息官认为,

“zconsole”的问题更加棘手,解决这个问题“如果不大幅重新设计Hola软件”是不可能完成的。

Adios团队的一名成员Slipstream称,控制台依然存在所检查的软件版本中,尽管已经做出了修改并且这个组件现在更加难以访问。他证实称漏洞“部分已被修复”,这也就是说还有一些问题依然存在,他表示自己测试的是最新版本之前的版本。

风险依然存在

然而,Slipstream指出Hola VPN的设计中存在问题,可带来中间人攻击的风险。攻击者可以Hola用户的身份作为出口节点并在浏览会话中注入恶意iFrame,并以此指导渗透代码工具包。

另外的一种风险是一个恶意出口节点可以指导Hola用户通过并对仅在世界某些地方流行的视频流服务如Netflix实施钓鱼攻击。

Hola VPN在全球拥有4600万用户,虽然公司表示未曾受到相关恶意攻击报告,但Vectra给出证据显示VirusTotal中检测出包含Hola协议的五份恶意软件样本。Hola目前正努力修复问题并重新恢复使用者信心,并且计划着手改进软件安全。Hola已经推出一项漏洞现金奖励计划。此外,目前正在进行内部及外部安全审查。

*参考来源:softpedia,略有增删,转载请注明来自FreeBuf黑客与极客(FreeBuf.COM)

codename201526 篇文章等级: 5级
|
|
  • 上一篇:终于等到你:Windows将加入SSH管理功能
  • 下一篇:八个字符让Skype体验“循环崩溃”
发表评论

已有 5 条评论

  • _又不是不能用 2015-06-04回复1楼

    这个还能用?

    亮了(1)
  • Fiend520 (7级) 2015-06-04回复2楼

    咋用呀

    亮了(1)
  • coder_yan (1级) 2015-06-04回复3楼

    " Adios西班牙语中意为“再见”,Hola意思相当于英语中的Hello ",这个”相当于“是表示等于、约等于、不等于、还是什么意思了,求解

    亮了(4)
  • 天国CYCZ 2015-06-04回复4楼

    这个还能用?

    亮了(1)
  • 拾八号当铺 2015-06-04回复5楼

    这个还能用?

    亮了(1)

必须您当前尚未登录。登陆?注册

必须(保密)

表情插图

取消

codename2015

这家伙太懒,还未填写个人描述!

26 篇文章2 条评论

相关阅读

  • Discuz! X2.5 远程代码执行漏洞及EXP[XDAY]
  • 黑VPN服务商“兵马俑”威胁情报分析
  • 44CON议题《攻击 VxWorks:从石器时代到星际》探究
  • CVE-2014-2206:远程代码执行漏洞大剖析
  • 破解PPTP加密类型的VPN

特别推荐

关注我们 分享每日精选文章

不容错过

  • Tap Lan 实战之“伪装的路由”creturn2015-12-24
  • 动手搭建DDoS演练:揭秘在线DDoS攻击平台(下)ArthurKiller2016-07-05
  • 人大刚刚通过的《网络安全法》都有哪些看点?kuma2016-11-07
  • Python爬虫开发(五):反爬虫措施以及爬虫编写注意事项VillanCh2016-03-09

FREEBUF

  • 免责声明
  • 关于我们
  • 加入我们

广告及服务

  • 寻求报道
  • 广告合作
  • 联系我们
  • 友情链接

关注我们

  • 官方微信
  • 新浪微博
  • 腾讯微博
  • Twitter

赞助商

Copyright © 2013 WWW.FREEBUF.COM All Rights Reserved 沪ICP备13033796号

css.php

正在加载中...

0daybank

标签: 暂无
最后更新:2017年5月23日

小助手

这个人很懒,什么都没留下

点赞
< 上一篇
下一篇 >

文章评论

您需要 登录 之后才可以评论

COPYRIGHT © 2024 www.pdr.cn CVE漏洞中文网. ALL RIGHTS RESERVED.

鲁ICP备2022031030号

联系邮箱:wpbgssyubnmsxxxkkk@proton.me