UC 瀏覽器曝中間人攻擊漏洞中贝,官方:已修復(fù)囤捻,國內(nèi)版不受影響

最新消息
UC 官方已回復(fù),聲明中稱:“海外媒體報(bào)道 UC 瀏覽器國際版的潛在漏洞,已在第一時(shí)間得到修復(fù)蝎土。UC 瀏覽器的國內(nèi)版本不存在文章提及的更新功能潛在漏洞视哑,UC 瀏覽器更新功能完全符合國內(nèi)各大應(yīng)用商店的監(jiān)測要求和安全標(biāo)準(zhǔn),請廣大用戶放心使用誊涯〉惨悖”

近日,有安全公司發(fā)現(xiàn) UC 瀏覽器中存在著中間人攻擊漏洞暴构,存在被攻擊者推送惡意插件的安全隱患跪呈。

image

UC 瀏覽器,國內(nèi)移動(dòng)端用戶量最大的瀏覽器之一取逾,僅在 Google Play 下載量就超5億

據(jù) Dr.web 消息耗绿,Doctor Web 惡意軟件分析師在 UC 瀏覽器中發(fā)現(xiàn)了隱藏的功能,其中包括下載和運(yùn)行可疑代碼的風(fēng)險(xiǎn)砾隅、繞過 Google Play 服務(wù)器下載應(yīng)用误阻、使用未加密的鏈接等。

Google Play 不允許收錄的應(yīng)用從 Google Play 以外的地方下載可執(zhí)行代碼晴埂,但 UC 瀏覽器違反了這一規(guī)定究反,可以從遠(yuǎn)程服務(wù)器下載可執(zhí)行的 Linux 組件。不過據(jù) Dr.Web 分析儒洛,這個(gè)操作本身不存在惡意行為精耐,而是為了方便用戶打開文檔。組件可以下載文檔琅锻,保存到其目錄下以供執(zhí)行卦停。但瀏覽器這個(gè)行為有潛在的威脅,為中間人攻擊提供了可能性浅浮。

在下載新插件的過程中沫浆,UC 瀏覽器會(huì)向遠(yuǎn)程服務(wù)器發(fā)送請求,并接收響應(yīng)文件的鏈接滚秩。過程中有不容忽略的一點(diǎn),與服務(wù)器通信的這個(gè)過程使用的是 HTTP 協(xié)議淮捆,而不是加密的 HTTPS郁油。這讓攻擊者可以 hook 來自應(yīng)用的請求,將命令替換攀痊,從而讓瀏覽器在惡意服務(wù)器下載插件桐腌。UC 瀏覽器本身使用未簽名插件的原因,惡意插件無需安全驗(yàn)證就可啟動(dòng)苟径。

Dr.web 在測試中也證實(shí)了這點(diǎn)案站,研究人員攔截了 UC 瀏覽器發(fā)送到服務(wù)器的消息,成功打開了專門設(shè)計(jì)的替換模塊棘街。

迷你版 UC 瀏覽器(Mini UC Browser)也存在可繞過 Google Play 服務(wù)器蟆盐,下載未經(jīng)測試的插件的問題承边,但上述的中間人攻擊不適用于迷你版的 UC 瀏覽器。另外石挂,據(jù) BleepingComputer 測試博助,桌面端 UC 瀏覽器在查看 PDF 文檔時(shí),同樣會(huì)要求下載額外的插件痹愚,并通過不安全的 HTTP 通信從遠(yuǎn)程服務(wù)器下載插件富岳。這意味著攻擊者可能可以通過中間人攻擊,在用戶計(jì)算機(jī)上下載惡意插件拯腮。

最新消息:
官方回應(yīng):海外媒體報(bào)道UC瀏覽器國際版的潛在漏洞窖式,已在第一時(shí)間得到修復(fù)。UC瀏覽器的國內(nèi)版本不存在文章提及的更新功能潛在漏洞动壤,UC瀏覽器更新功能完全符合國內(nèi)各大應(yīng)用商店的監(jiān)測要求和安全標(biāo)準(zhǔn)脖镀,請廣大用戶放心使用。

參考:Dr.web狼电、BleepingComputer蜒灰、FreeBuf
開源中國社區(qū),每日推送最新優(yōu)質(zhì)的技術(shù)類文章肩碟,涵蓋外文翻譯强窖,軟件更新,技術(shù)博客等優(yōu)質(zhì)內(nèi)容削祈。關(guān)注開源社區(qū)簡書號翅溺,每日獲取最新技術(shù)資訊,點(diǎn)擊下鏈接閱讀原文章髓抑×椋↓↓↓
UC 瀏覽器曝出中間人攻擊漏洞,官方回應(yīng)已修復(fù)

關(guān)注開源中國簡書號吨拍,獲取最新技術(shù)資訊褪猛!

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市羹饰,隨后出現(xiàn)的幾起案子伊滋,更是在濱河造成了極大的恐慌,老刑警劉巖队秩,帶你破解...
    沈念sama閱讀 219,490評論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件笑旺,死亡現(xiàn)場離奇詭異,居然都是意外死亡馍资,警方通過查閱死者的電腦和手機(jī)筒主,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,581評論 3 395
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人乌妙,你說我怎么就攤上這事使兔。” “怎么了冠胯?”我有些...
    開封第一講書人閱讀 165,830評論 0 356
  • 文/不壞的土叔 我叫張陵火诸,是天一觀的道長。 經(jīng)常有香客問我荠察,道長置蜀,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,957評論 1 295
  • 正文 為了忘掉前任悉盆,我火速辦了婚禮盯荤,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘焕盟。我一直安慰自己秋秤,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,974評論 6 393
  • 文/花漫 我一把揭開白布脚翘。 她就那樣靜靜地躺著灼卢,像睡著了一般。 火紅的嫁衣襯著肌膚如雪来农。 梳的紋絲不亂的頭發(fā)上鞋真,一...
    開封第一講書人閱讀 51,754評論 1 307
  • 那天,我揣著相機(jī)與錄音沃于,去河邊找鬼涩咖。 笑死,一個(gè)胖子當(dāng)著我的面吹牛繁莹,可吹牛的內(nèi)容都是我干的檩互。 我是一名探鬼主播,決...
    沈念sama閱讀 40,464評論 3 420
  • 文/蒼蘭香墨 我猛地睜開眼咨演,長吁一口氣:“原來是場噩夢啊……” “哼闸昨!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起雪标,我...
    開封第一講書人閱讀 39,357評論 0 276
  • 序言:老撾萬榮一對情侶失蹤零院,失蹤者是張志新(化名)和其女友劉穎,沒想到半個(gè)月后村刨,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,847評論 1 317
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡撰茎,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,995評論 3 338
  • 正文 我和宋清朗相戀三年嵌牺,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 40,137評論 1 351
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡逆粹,死狀恐怖募疮,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情僻弹,我是刑警寧澤阿浓,帶...
    沈念sama閱讀 35,819評論 5 346
  • 正文 年R本政府宣布,位于F島的核電站蹋绽,受9級特大地震影響芭毙,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜卸耘,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,482評論 3 331
  • 文/蒙蒙 一退敦、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧蚣抗,春花似錦侈百、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,023評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至锭魔,卻和暖如春例证,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背赂毯。 一陣腳步聲響...
    開封第一講書人閱讀 33,149評論 1 272
  • 我被黑心中介騙來泰國打工战虏, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人党涕。 一個(gè)月前我還...
    沈念sama閱讀 48,409評論 3 373
  • 正文 我出身青樓烦感,卻偏偏與公主長得像,于是被迫代替她去往敵國和親膛堤。 傳聞我的和親對象是個(gè)殘疾皇子手趣,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,086評論 2 355