最近火热的乌云平台又曝重大漏洞,这次中枪的是百度。根据漏洞概要,百度全系安卓App全军覆没。
乌云漏洞平台曝百度旗下多款App存在WormHole漏洞,安卓手机只要连接了网络,无论root与否都有被安装应用和远程控制的风险。目前,百度已经确认了该漏洞,并在回复中称“此漏洞已知晓且mo + sdk已修复”。
据了解,WormHole漏洞影响许多安卓平台用户量过亿的APP,目前已知受影响的App包括:
若手机存在WormHole漏洞,无论是 wifi 无线网络或者3G/4G 蜂窝网络,只要是手机在联网状态都有可能受到攻击。攻击者事先无需接触手机,无需使用DNS欺骗。此漏洞只与app有关,不受系统版本影响。攻击者可以达到远程静默安装应用、远程启动任意应用、远程获取用用户的GPS地理位置信息/获取imei信息/安装应用信息等目的。
另有熟悉Android漏洞挖掘的业内人士透露,这个漏洞是基于百度的广告端口存在身份验证和权限控制缺陷而产生的。而此端口本来是用于广告网页、升级下载、推广App的用途。黑客拿下这个端口的权限,便可以获得手机近乎全部的控制权。
而根据上传的漏洞演示视频可以看出,这个漏洞可造成的伤害值很大,黑客在不接触用户手机的情况下,就可以:
1、对手机实现远程操控
2、安装指定应用
3、启动任意程序
4、上传隐私短信和羞羞的照片
5、弹对话框显示广告或者钓鱼链接
目前显示百度可能已经紧急修复了这个漏洞,所以并不需要过度恐慌。
不过小编还是建议大家将上述受影响应用尽快升级应用到最新版本,以防万一。