当前位置:主页>资 讯>安全动态>

微信曝远程任意代码执行漏洞,可被远程控制

  近日,360手机卫士阿尔法团队(AlphaTeam)独家发现微信远程任意代码执行漏洞,将其命名为badkernel。360手机卫士阿尔法团队发现,通过此漏洞攻击者可获取微信的完全控制权,危及用户朋友圈、好友信息、聊天记录甚至是微信钱包,可使上亿微信用户受到影响,危害巨大。目前,阿尔法团队的相关研究人员已经将此漏洞报告给腾讯应急响应中心并提供了修复建议。
 


 

  利用badkernel漏洞可以进行准蠕虫式的传播,单个用户微信中招后可通过发送朋友圈和群链接传播;还可获取用户的隐私信息,包括通讯录、短信、进行录音、录像等;同时可能造成用户的财产损失,通过记录微信支付密码,进行自动转账和发红包的行为。
 


 

  并且,用户在使用微信进行扫一扫功能、扫描二维码功能、点击朋友圈链接、点击微信群中的链接等日常使用场景时最易受到攻击。用户一个再平常不过的动作都可能致使其微信权限被利用,产生隐私泄露、财产损失等威胁。

  badkernel漏洞位于微信使用的x5内核中,x5内核是经过腾讯定制过的chrome浏览器内核,所以使用了x5内核的应用都可能都受到此漏洞的影响。360手机卫士阿尔法团队从x5的官网上(x5.tencent.com)发现,微信、手机QQ、QQ空间、京东、58同城、搜狐视频、新浪新闻等应用都使用了x5内核。

  其中,由于微信已经成为手机用户最为常用的APP,各手机厂商也愿意向微信开放授权,大部分的权限管理软件也不会对微信的权限使用做提示,因此对于微信用户来说,该漏洞危害巨大。目前此漏洞已提交给腾讯应急响应中心并提供了修复建议,腾讯已经内部修复此漏洞并开始向用户推送更新。
 


 

  图3: 360手机卫士提供漏洞检测方式

  自检方式

  用户可通过在任意聊天对话框中输入“//gettbs”可判定是否已经收到此漏洞的更新。如果tbsCoreVersion大于036555则说明该漏洞已经修复,用户无需担心,否则则说明微信受该漏洞影响。安全专家提醒用户,在耐心等待更新的同时请紧遵三个不要,不要随便扫描二维码,不要随意点击朋友圈链接,不要随意点击微信群内的链接,以防微信被远程控制。

(责任编辑:宋编辑)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

关于“BadKernel”漏洞情况的通报

关于“BadKernel”漏洞情况的通报

近日,国家信息安全漏洞库(CNNVD)收到360手机卫士阿尔法团队关于Chrome V8引擎“BadKe...[详细]

微信曝远程任意代码执行漏洞,可被远程控制

微信曝远程任意代码执行漏洞,可被远程控制

近日,360手机卫士阿尔法团队(AlphaTeam)独家发现微信远程任意代码执行漏洞,将其命名...[详细]

太神了!电脑不连网靠硬盘震动也能盗取数据

太神了!电脑不连网靠硬盘震动也能盗取数据

一些公司和政府机构,会确保涉密电脑与外界彻底隔绝,连互联网都不接。但现在有人找到...[详细]

人脸识别也不安全 美国科学家用几张照片就

人脸识别也不安全 美国科学家用几张照片就破解了

随着人们对信息安全越来越重视,各种消费级电子产品中指纹解锁、人脸解锁和虹膜解锁等...[详细]

88个金融类App被曝10大隐患 安全漏洞亟待打

88个金融类App被曝10大隐患 安全漏洞亟待打补丁

2016年5月4日,来自移动互联网系统与应用安全国家工程实验室的4人、来自中国信息通信...[详细]

返回首页 返回顶部