乌云曝百度多款App存在漏洞 官方已确认

安卓手机只要连接网络,无论Root与否都有被安装应用和远程控制的风险。

安卓手机只要连接网络,无论Root与否都有被安装应用和远程控制的风险。

乌云漏洞平台今日曝出百度旗下多款App存在WormHole漏洞,称安卓手机只要连接网络,无论Root与否都有被安装应用和远程控制的风险。

目前已知受影响的App包括:百度地图、百度浏览器、百度贴吧、百度翻译、百度视频、百度手机助手、百度云、百度音乐、百度新闻、百度图片、百度输入法等。

除此之外,还有口袋理财、萌萌聊天等多款App。

所谓WormHole漏洞,是指无论是WiFi无线网络或者3G/4G 蜂窝网络,只要是手机在联网状态都有可能受到攻击。攻击者事先无需接触手机,无需使用DNS欺骗。

此漏洞只与APP有关,不受系统版本影响。攻击者可以达到远程静默安装应用、远程启动任意应用、远程获取用用户的GPS地理位置信息/获取imei信息/安装应用信息等目的。

百度今日发布声明指出,感谢乌云等安全社区的支持,百度此前已经发现并确认了该漏洞。目前产品团队紧急修复了该漏洞,并通过了严格的质检测试,正在更新所有受影响产品。

 

原创文章,作者:老D,如若转载,请注明出处:https://laod.cn/news/wooyun-baidu-app.html

(0)
上一篇 2015-10-24 22:14
下一篇 2015-10-28 21:03

相关推荐

发表回复

登录后才能评论

评论列表(7条)

  • 果果猪
    果果猪 2015-11-06 15:48

    百度自己留了个后门,被你们发现,你们好意思说是漏洞,真没见识![嘻嘻]

    • 老D
      老D 2015-11-06 20:19

      @果果猪geolocation 获取用户手机的GPS地理位置(城市,经度,纬度)
      getsearchboxinfo 获取手机百度的版本信息
      getapn 获取当前的网络状况(WIFI/3G/4G运营商)
      getserviceinfo 获取提供 nano http 的应用信息
      getpackageinfo 获取手机应用的版本信息
      sendintent 发送任意intent
      getcuid 获取imei
      getlocstring 获取本地字符串信息
      scandownloadfile 扫描下载文件(UCDownloads/QQDownloads/360Download…)
      addcontactinfo 给手机增加联系人
      Getapplist 获取全部安装app信息
      downloadfile 下载任意文件到指定路径如果文件是apk则进行安装
      uploadfile 上传任意文件到指定路径,如果文件是apk则进行安装

      不是漏洞?

    • 果果猪
      果果猪 2015-11-07 11:18

      @老D哟西,竟然回复俺了。俺开玩笑哒![哈哈]

  • chemhunter 2015-11-02 08:55

    后门无疑。百度表示,唉,又要重新开发一个后门了。

  • skynncn 2015-11-01 12:55

    我觉得这是个后门的可能性还要大点

  • 丨王枫 2015-10-31 11:32

    见怪不怪,电脑上面经常中百度全家桶,目前已在电脑上拉黑百度证书[呵呵]

  • 醬油Project 2015-10-29 17:13

    噢..百毒的东西这种情况见怪不怪…