当前位置:主页>资 讯>安全动态>

uTorrent的客户端受多个严重漏洞影响


 

  谷歌Project Zero安全研究Tavis Ormandy发现uTorrent的web和桌面客户端受多个漏洞影响,可导致攻击者通过恶意软件感染受害者或收集用户的下载历史数据。

这些漏洞影响uTorrent BitTorrent客户端的web新版本uTorrent Web,以及为多数人所知的uTorrent客户端uTorrent Classic。

  通过诱骗受害者访问恶意网站发动攻击

Ormandy表示,这两个uTorrent客户端暴露了端口10000(uTorrent Classic)和端口19575(uTorrent Web)上的RPC服务器。

Ormandy指出,攻击者能够将命令隐藏在与这个开放RPC服务器交互的网页中。攻击者只需诱骗易受攻击的uTorrent客户端上的用户访问一个恶意网页即可。

另外,uTorrent客户端也易受DNS重新绑定攻击,即攻击者能将自己向RPC服务器的请求合法化。

  uTorrent Web遭受的影响最大

遭受这些缺陷影响最大的是uTorrent Web.Ormandy指出,攻击者能够:

经由uTorrent Web服务器获取RPC服务器的“验证机密”以“完全控制RPC服务”。

将恶意软件下载到用户的计算机上。

更改默认的下载文件夹位置(例如更改为/启动文件夹,这样攻击者下载的东西就会在下次启动时自动执行)。

Ormandy还表示能从uTorrent Web客户端检索其它数据,不过由他他从一开始就完全攻陷了这个客户端,因此他并未开展进一步调查。

而uTorrent Classic客户端并未遭到同样程度的暴露,Ormandy仅能获取下载历史清单,并且能够选择从用户计算机中检索之前下载的文件,前提是这些文件还位于磁盘中。

Ormandy为uTorrent网络和uTorrent Classic提供了演示页面,作为PoC成果。

  部分补丁已发布

uTorrent的所有公司BitTorrent公司已经为uTorrent Classic发布了3.5.3 Beta版本解决这些问题,稳定版本将在这几天内发布.uTorrent Web也已经得到更新,修复后的版本是v0.12.0.502。

Ormandy此前也曾在BitTorrent公司的其它应用中发现过问题。他曾在传输客户端中找到一个类似的RPC服务器和DNS重新绑定缺陷。

(责任编辑:安博涛)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

黑客组织对 Linux 系统发起 SSH 暴力攻击以

黑客组织对 Linux 系统发起 SSH 暴力攻击以部署 Chaos 后门

外媒 2 月 23 日消息,研究人员发现黑客组织正在对使用弱密码保护的 Linux 系统发起 S...[详细]

科罗拉多交通部感染 SamSam 勒索软件,被迫

科罗拉多交通部感染 SamSam 勒索软件,被迫关闭 2000 台电脑

据外媒 2 月 23 日报道,科罗拉多州交通部(DOT)于本周三发生了一起勒索事件 — 黑客...[详细]

黑客正在销售合法的代码签名证书

黑客正在销售合法的代码签名证书

安全研究人员报告,黑客正在销售合法的代码签名证书去签名恶意代码绕过恶意程序检测。...[详细]

AMD 因处理器 Spectre 漏洞遭遇多起集体诉

AMD 因处理器 Spectre 漏洞遭遇多起集体诉讼

年初全面曝光的“幽灵”(Spectre)和“熔毁”(Meltdown)这两个处理器漏洞,让整个...[详细]

黑掉心脏起搏器

黑掉心脏起搏器

如果你还认为黑客眼中目标只是网络或电脑,那可就大错特错了。美国心脏病学会杂志(JAC...[详细]

返回首页 返回顶部