上传隐私照片?百度全系App被曝严重漏洞

简介:
    最近火热火热的乌云平台又曝重大漏洞,这次中枪的是百度。

根据漏洞概要,百度全系安卓App全军覆没。

网上流传的的漏洞演示视频

根据这个名为“fgdgf”的ID上传的漏洞演示可以看出,这个漏洞可造成的伤害值很大,黑客在不接触用户手机的情况下,就可以:

1、对手机实现远程操控


2、安装指定应用


3、启动任意程序


4、上传隐私短信和羞羞的照片


5、弹对话框显示广告或者钓鱼链接

上传隐私照片?百度全系App被曝严重漏洞

安全研究员 @蒸米spark 的微博截图

几乎在同一时刻,来自阿里的研究院兼白帽子“瘦蛟舞”和“蒸米spark”在微博上爆料,称“发现了一个漏洞,会影响Android上数个用户过亿的App”,并且给这个漏洞命名为“wormhole(虫洞)”贴出了演示视频。虽然视频中该App被打上了马赛克,但从视频里还是可以看出,链接里有“baidu”的字样。

对此,雷锋网(公众号:雷锋网)联系了漏洞的发现者蒸米,他表示:“这个漏洞确实是存在的,可能产生的危害很大。由于厂商还没有修复,所以不方便透露更多的技术细节。不过这些有漏洞的App基本上是一个厂家的。”

上传隐私照片?百度全系App被曝严重漏洞

提交乌云的漏洞概要

乌云上提交的漏洞概要显示,漏洞作者是匿名账号“路人甲”,漏洞的状态为“厂商已经确认”。根据乌云的规则,漏洞的细节只有在厂商修复或者一段时间之后才能公布,所以暂时无法得知漏洞的详情。

根据熟悉Android漏洞挖掘的业内人士透露,这个漏洞是基于百度的广告端口存在身份验证和权限控制缺陷而产生的。而此端口本来是用于广告网页、升级下载、推广App的用途。黑客拿下这个端口的权限,便可以获得手机近乎全部的控制权。

前述业内人士还透露,目前百度可能已经紧急修复了这个漏洞,并不需要过度恐慌。

所以手机里存有羞羞照片的童鞋们,似乎不用急着删掉百度App了。

   
   
 
  本文作者: 史中

本文转自雷锋网禁止二次转载, 原文链接
目录
相关文章
|
4月前
|
XML Java Android开发
Android Studio App开发之使用相机拍摄照片和从相册中选取图片(附源码 超详细必看)
Android Studio App开发之使用相机拍摄照片和从相册中选取图片(附源码 超详细必看)
163 0
|
6月前
|
存储 安全 开发工具
App隐私合规评估实务和要点
随着移动互联网的高速发展及监管部门针对移动互联网应用程序(以下简称“App”)隐私合规监管趋严,特别是在个人信息保护法的实施下。本文将深入探讨App隐私合规评估的要点和难点,提供详细的信息,并提供一套轻量级和自动化的App隐私合规治理方案,降低App业务被通报和下架等合规风险,以保障企业App业务正常运营。
156 0
|
3月前
|
iOS开发
iOS App Store 上传项目报错 缺少隐私政策网址 (URL) 解决方法
iOS App Store 上传项目报错 缺少隐私政策网址 (URL) 解决方法
iOS App Store 上传项目报错 缺少隐私政策网址 (URL) 解决方法
|
4月前
|
存储 Java 定位技术
【Android App】获取照片里的位置信息及使用全球卫星导航系统(GNSS)获取位置实战(附源码和演示 超详细)
【Android App】获取照片里的位置信息及使用全球卫星导航系统(GNSS)获取位置实战(附源码和演示 超详细)
98 0
|
9月前
|
移动开发 定位技术 API
手机端H5地图调起开发实战案例解析(百度高德腾讯地图调起、底部弹出层、提示安装地图导航APP)
手机端H5地图调起开发实战案例解析(百度高德腾讯地图调起、底部弹出层、提示安装地图导航APP)
261 0
|
供应链 安全 JavaScript
Apache Sling App CMS <1.1.4 存在反射型XSS漏洞(CVE-2022-46769)
Apache Sling App CMS <1.1.4 存在反射型XSS漏洞(CVE-2022-46769)
Apache Sling App CMS <1.1.4 存在反射型XSS漏洞(CVE-2022-46769)
|
存储 监控 安全
2022苹果AppStore应用商店上传与APP上传流程必看(基础篇)
2022苹果AppStore应用商店上传与APP上传流程必看(基础篇)
2022苹果AppStore应用商店上传与APP上传流程必看(基础篇)
|
iOS开发 开发者
iOS 上传APP到AppStore 卡在 Authenticating with the iTunes store 提示
iOS 上传APP到AppStore 卡在 Authenticating with the iTunes store 提示
iOS 上传APP到AppStore 卡在 Authenticating with the iTunes store 提示
|
Linux iOS开发 Windows
用windows或linux系统 可以上传ios app到苹果应用商店吗?
用windows或linux系统 可以上传ios app到苹果应用商店吗?
|
开发者
苹果证书(免费) + 打包ipa + 上传app store在Hbuilder里面打包ipa包到没越狱的手机上安装时,是需要p12文件跟.mobileprovision的证书的,这里可以超简单不需要
苹果证书(免费) + 打包ipa + 上传app store在Hbuilder里面打包ipa包到没越狱的手机上安装时,是需要p12文件跟.mobileprovision的证书的,这里可以超简单不需要
苹果证书(免费) + 打包ipa + 上传app store在Hbuilder里面打包ipa包到没越狱的手机上安装时,是需要p12文件跟.mobileprovision的证书的,这里可以超简单不需要

热门文章

最新文章