微信惊现远程任意代码执行漏洞【漏洞演示视频】

这个我在昨天晚上吃宵夜的时候就简单的发了朋友圈提醒了。可能有些朋友不是很明白,所以这里再放上详细的信息解析下。

近日,360手机卫士阿尔法团队(Alpha Team)独家发现微信远程任意代码执行漏洞,将其命名为badkernel。360手机卫士阿尔法团队发现,通过此漏洞攻击者可获取微信的完全控制权,危及用户朋友圈、好友信息、聊天记录甚至是微信钱包,可使上亿微信用户受到影响,危害巨大。目前,阿尔法团队的相关研究人员已经将此漏洞报告给腾讯应急响应中心并提供了修复建议。

002857zcad1lkvapdzoyoc

图1: 360手机卫士独家发现微信重大漏洞 或影响数亿用户

360手机卫士阿尔法团队研究发现,利用badkernel漏洞可以进行准蠕虫式的传播,单个用户微信中招后可通过发送朋友圈和群链接传播;还可获取用户的隐私信息,包括通讯录、短信、进行录音、录像等;同时可能造成用户的财产损失,通过记录微信支付密码,进行自动转账和发红包的行为。

002909rd1y1zri7dtezeyq

图2: 360手机卫士团队第一时间向腾讯提交漏洞分析并提供修复建议

并且,用户在使用微信进行扫一扫功能、扫描二维码功能、点击朋友圈链接、点击微信群中的链接等日常使用场景时最易受到攻击。用户一个再平常不过的动作都可能致使其微信权限被利用,产生隐私泄露、财产损失等威胁。

据360手机卫士阿尔法团队透露,badkernel漏洞位于微信使用的x5内核中,x5内核是经过腾讯定制过的chrome浏览器内核,所以使用了x5内核的应用都可能都受到此漏洞的影响。360手机卫士阿尔法团队从x5的官网上(x5.tencent.com)发现,微信、手机QQ、QQ空间、京东、58同城、搜狐视频、新浪新闻等应用都使用了x5内核。

其中,由于微信已经成为手机用户最为常用的APP,各手机厂商也愿意向微信开放授权,大部分的权限管理软件也不会对微信的权限使用做提示,因此对于微信用户来说,该漏洞危害巨大。在发现漏洞的第一时间,360手机卫士阿尔法团队已经将此漏洞提交给腾讯应急响应中心并提供了修复建议,腾讯已经内部修复此漏洞并开始向用户推送更新。

002944ypn8p88gjg88njxs
图3: 360手机卫士提供漏洞检测方式

360手机卫士阿尔法团队第一时间为用户提供了检测方式,用户可通过在任意聊天对话框中输入“//gettbs”可判定是否已经收到此漏洞的更新。如果tbsCoreVersion大于036555则说明该漏洞已经修复,用户无需担心,否则则说明微信受该漏洞影响。

在此,360手机卫士提醒用户,在耐心等待更新的同时请紧遵三个不要,不要随便扫描二维码,不要随意点击朋友圈链接,不要随意点击微信群内的链接,以防微信被远程控制。可以通过360手机卫士安全扫码检验二维码安全,同时还可抵御利用此漏洞恶意程序的攻击。

360手机卫士阿尔法团队(Alpha Team)隶属于360手机卫士事业部,为360手机卫士提供安全研究支持和成果转化,致力于Android系统漏洞以及移动浏览器漏洞的挖掘与利用。阿尔法团队近两年来因发现20多个漏洞而多次获得Google公开致谢。

演示视频

QQ截图20160826140208

本文转载自 太平洋电脑网

http://bbs.ichunqiu.com/thread-10545-1-1.html(包含漏洞利用视频)

本文来自投稿,不代表科技代码立场,如若转载,请注明出处https://www.cwhello.com/1225.html

如有侵犯您的合法权益请发邮件951076433@qq.com联系删除

(0)
上一篇 2016年8月19日 12:38
下一篇 2016年8月29日 14:07

相关推荐

  • 微商推广必备思维:懂得人性营销让订单满天飞

    随着 2017 年的到来,互联网营销再一次达到了顶峰,从淘宝到微信,依然拥有很庞大的互 联网大军在加入,而目前做得比较多的大多都是微商,低成本,高收入,月入破万日赚千元 不是梦。但事实真是如此吗?做微商真的...

    2017年4月14日 SEO推广优化
    0397
  • 微信勿打扰免费检测僵尸粉软件

    上周微信总是接到一些清理微信好友的信息,感觉有点烦人,今天抽了个时间更新了款微信自动免费检测清理僵尸粉的软件。软件功能还是挺强大的。以后大家不会再为了清理僵尸粉而去打扰到好友了! 对好友完全无打扰的...

    2017年9月27日
    0333
  • 打造高效赚钱的微商朋友圈的方法

    现在的打造朋友圈有什么困惑呢? 比如:我发的朋友圈怎么没有点赞和评论了,而且少之又少? 我要不要每天刷大量的朋友圈广告呢?刷吧,别人好像不喜欢。不刷,曝光率又低。怎么办?一天刷20-40条朋友圈,我怎么才...

    2018年7月31日
    0182
  • 玩这么久的微信了,你们知道微信登陆页面上站着的那个人是谁吗?

    张小龙创造了微信,但很少人知道他创造微信之前三年的孤独岁月! 马化腾说,他的人生能不能到另一个高度,就看微信了。 他给了张小龙足够的研发空间和资源平台,才成全了微信的情怀! 我们看到微信登陆界面上那个眺...

    2019年3月17日
    0358
  • 教你破解Petya敲诈木马

    最近爆发的全磁盘加密敲诈木马Petya有了克星。据外媒报道,近日有国外安全人员针对此木马开发了密码破解工具,能够在不支付赎金的情况下获取大部分解密密码,并成功将被加密的磁盘还原正常。 最近爆发的全磁盘加...

    2016年4月14日 电脑技巧
    0252
  • 7条潜规则教你如何做个人见人爱的公众号

    眼看他阅读量直冲100000+,品牌公众号急的抓耳挠腮无计可施,赶紧去找大号研究学习。于是就有了这条研究报告,第一波采集40个样本,800条阅读量喜人的图文内容,出来这么7条潜规则,值得广告狗们看看。 瞅着大伙...

    2016年6月11日 个人杂笔
    0496
  • 微信公众平台消息怎么制作成列表视图类型

    这个功能是我在一次关注一个陌生的公众号开始发现的,于是观察了许久。后来在网上找到了些资料。 下面先看例子的截图: 好了,进入正题。其实这个功能是通过插件的“页面模板”来实现的。 1.页面模板的这个功能插件...

    2016年9月2日 个人杂笔
    0354
  • 日赚5000的买卖微信群赚钱项目

    最近,看到微信的另一个赚钱新机-微信群买卖,群里、朋友圈里很多人都在回收微信群。 这么庞大的需求量后面到底搞什么鬼? 这说明了,现在市场上微信群的需求量很大,整个市场处于疯狂无序的暴利阶段。 因此,到...

    2017年4月23日
    0354

联系我们

QQ:951076433

在线咨询:点击这里给我发消息邮件:951076433@qq.com工作时间:周一至周五,9:30-18:30,节假日休息