当前位置:主页>资 讯>安全动态>

关于QQ浏览器等应用“WormBrowser”漏洞情况的通报

  近日,国家信息安全漏洞库(CNNVD)收到盘古团队关于“WormBrowser”漏洞相关情况的报送,该漏洞存在于安卓版本的QQ浏览器和QQ热点两款应用中。由于上述产品在启动时,会默认开放本地端口以提供文件传输等服务,导致远程攻击者可利用该漏洞向同一局域网内的其他用户发起攻击,进而执行下载及强制安装应用程序等指令。9月22日,腾讯QQ浏览器团队发布公告,确认该漏洞存在并发布线上修复方案。由于该漏洞影响范围较广,危害较为严重,根据CNNVD相关规定,已对此漏洞进行收录,并分配编号CNNVD-201609-627。
 


 

  一、漏洞简介

  QQ浏览器是腾讯公司开发的一款免费浏览器,QQ热点是腾讯公司开发的一款新闻资讯阅读工具,以上应用拥有PC端和手机端的多个版本。安卓版QQ浏览器6.4-6.9版本和QQ热点1.0-1.2版本中存在“WormBrowser”漏洞。上述应用在运行时会在移动设备上开放一个端口用于文件传输服务,且未经用户授权即允许同一局域网下的其他设备连接到该端口,导致攻击者可通过该端口在上述设备中执行命令,强制下载安装恶意应用。

  二、漏洞危害

  攻击者可利用该漏洞绕过用户认证,控制局域网内运行受影响版本QQ浏览器或QQ热点的设备进行上传数据、启动或安装应用以及在root的设备上静默安装应用。

  三、修复措施

  经与腾讯公司确认,“截止9月2日凌晨0点,根据腾讯公司线上监控数据,所有运行手机QQ浏览器或QQ热点的设备均修复了该漏洞,在近期发布的QQ浏览器7.0版本中和QQ热点1.3版本中,已去掉与该漏洞相关的所有功能代码。”

  官方公告链接:http://bbs.mb.qq.com/thread-1418941-1-1.html

  本报告由盘古团队提供支持。

  CNNVD将继续跟踪上述漏洞的相关情况,及时发布相关信息。如有需要,可与CNNVD联系。

  联系方式:cnnvd@itsec.gov.cn

(责任编辑:宋编辑)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

这些勒索软件即便是最老练的安全专家也头痛

这些勒索软件即便是最老练的安全专家也头痛

勒索软件最经常盯上的目标,是公司企业(比如医院),而非个人。企业拥有更多的有价值数...[详细]

关于QQ浏览器等应用“WormBrowser”漏洞情

关于QQ浏览器等应用“WormBrowser”漏洞情况的通报

近日,国家信息安全漏洞库(CNNVD)收到盘古团队关于“WormBrowser”漏洞相关情况的报送...[详细]

美国空军应对武器系统网络漏洞的7大对策

美国空军应对武器系统网络漏洞的7大对策

美国军方的大量武器系统有能力连接至计算机进行诊断试验、软件升级以及大量其它功能。...[详细]

WordPress依然是最遭受黑客攻击的CMS平台

WordPress依然是最遭受黑客攻击的CMS平台

Sucuri公布了2016年第2季度被黑网站报告,再次指出在全球范围内WordPress是黑客最喜欢...[详细]

小心!专门窃取银行数据的恶意木马——Qada

小心!专门窃取银行数据的恶意木马——Qadars

根据国外媒体的最新报道,安全研究专家发现了一款非常复杂的恶意软件。这款恶意软件名...[详细]

返回首页 返回顶部