7 月 20 日消息,據(jù)“火絨安全”官方公眾號,火絨安全團(tuán)隊(duì)聯(lián)合 360 漏洞研究院曝光并成功復(fù)現(xiàn)了微信 Windows 客戶端一項(xiàng)遠(yuǎn)程執(zhí)行代碼漏洞。微信 Windows 客戶端 3.9 及以下版本均存在此問題,用戶應(yīng)及時更新最新版本客戶端。
據(jù)介紹,該漏洞具體技術(shù)原理為“微信客戶端在處理聊天記錄中的文件自動下載時,未對文件路徑進(jìn)行充分的校驗(yàn)和過濾”,可由“目錄穿越”漏洞鏈與“遠(yuǎn)程代碼執(zhí)行(RCE)”組合觸發(fā)。
具體操作方面,黑客可向受害者發(fā)送包含惡意文件的聊天消息,當(dāng)被受害者在微信中點(diǎn)擊聊天記錄時,惡意文件便會自動下載并被復(fù)制到受害者系統(tǒng)啟動目錄。之后黑客可利用目錄穿越技術(shù)繞過微信安全限制,將惡意代碼植入到 Windows 系統(tǒng)的關(guān)鍵目錄中,實(shí)現(xiàn)開機(jī)自啟動。受害者重啟設(shè)備后,黑客即可通過該文件對受害者環(huán)境執(zhí)行任意遠(yuǎn)程代碼。

大家在微信號回復(fù)“微信”兩字,即可獲取當(dāng)前最新官方內(nèi)部版微信下載。


本文鏈接:http://m.rrqrq.com/showinfo-119-171511-0.html微信 Windows 客戶端 3.9 及以下版本曝安全漏洞,黑客可無感執(zhí)行遠(yuǎn)程代碼
聲明:本網(wǎng)頁內(nèi)容旨在傳播知識,若有侵權(quán)等問題請及時與本網(wǎng)聯(lián)系,我們將在第一時間刪除處理。郵件:2376512515@qq.com
上一篇: 微軟 Win11 測試“共享音頻”功能:支持同時在多個設(shè)備上輸出音頻
下一篇: 火狐 Firefox 141 穩(wěn)定版發(fā)布:AI 智能分組標(biāo)簽頁,Win10 Win11 上首次支持 WebGPU 技術(shù)