近日,360手机卫士阿尔法团队(AlphaTeam)独家发现微信远程任意代码执行漏洞,将其命名为badkernel。360手机卫士阿尔法团队发现,通过此漏洞攻击者可获取微信的完全控制权,危及用户朋友圈、好友信息、聊天记录甚至是微信钱包,可使上亿微信用户受到影响,危害巨大。目前,阿尔法团队的相关研究人员已经将此漏洞报告给腾讯应急响应中心并提供了修复建议。
利用badkernel漏洞可以进行准蠕虫式的传播,单个用户微信中招后可通过发送朋友圈和群链接传播;还可获取用户的隐私信息,包括通讯录、短信、进行录音、录像等;同时可能造成用户的财产损失,通过记录微信支付密码,进行自动转账和发红包的行为。
并且,用户在使用微信进行扫一扫功能、扫描二维码功能、点击朋友圈链接、点击微信群中的链接等日常使用场景时最易受到攻击。用户一个再平常不过的动作都可能致使其微信权限被利用,产生隐私泄露、财产损失等威胁。
badkernel漏洞位于微信使用的x5内核中,x5内核是经过腾讯定制过的chrome浏览器内核,所以使用了x5内核的应用都可能都受到此漏洞的影响。360手机卫士阿尔法团队从x5的官网上(x5.tencent.com)发现,微信、手机QQ、QQ空间、京东、58同城、搜狐视频、新浪新闻等应用都使用了x5内核。
其中,由于微信已经成为手机用户最为常用的APP,各手机厂商也愿意向微信开放授权,大部分的权限管理软件也不会对微信的权限使用做提示,因此对于微信用户来说,该漏洞危害巨大。目前此漏洞已提交给腾讯应急响应中心并提供了修复建议,腾讯已经内部修复此漏洞并开始向用户推送更新。
图3: 360手机卫士提供漏洞检测方式
自检方式
用户可通过在任意聊天对话框中输入“//gettbs”可判定是否已经收到此漏洞的更新。如果tbsCoreVersion大于036555则说明该漏洞已经修复,用户无需担心,否则则说明微信受该漏洞影响。安全专家提醒用户,在耐心等待更新的同时请紧遵三个不要,不要随便扫描二维码,不要随意点击朋友圈链接,不要随意点击微信群内的链接,以防微信被远程控制。
*本文作者:360手机卫士(企业账号),转载须注明来自FreeBuf.COM
- 上一篇:PGP没你想象的那么安全
- 下一篇:关于微信“BadKernel”漏洞情况的通报
-
yuange1975我老早就发现这个漏洞了,只是没公开,结果让360的小子爆出来了。
-
受影响的版本和系统一样没说,真不专业!
不容错过
- Win8是如何引导你把文件同步至美国的FB情报组2014-05-30
- 关于39美刀的八大热门在线黑客学习课程合集说明lone2017-04-05
- 点亮我的攻击地图:树莓派蜜罐节点部署实战starshine2015-11-09
- 极客DIY:如何制作一个显卡?饭团君2016-04-25
0day
已有 21 条评论
受影响的版本和系统一样没说,真不专业!
哇1111
貌似只影响安卓操作系统的,IOS下没反应
牛逼!
已验证,是修复过的。
在线检测地址https://www.skymine.site/badkernel.html
@ SkyMine 直接盗雪碧大牛的,也太直接了吧
@ xxx 额,CNNVD不是公开在线检测的源码了吗
36524
eui 几?
Android
7.0未受到影响
…….为什么我的theCoreVersion显示的是0
有修复措施了
http://www.freebuf.com/vuls/112634.html
马化腾赶紧来道歉·
360啊。。
节操xx。职业偷POC。
chrome的漏洞,拿来说事。
我老早就发现这个漏洞了,只是没公开,结果让360的小子爆出来了。
稳定抢红包的版本6.3.9受影响
我的显示88888888