比葫芦娃还可怕的百度全系 APP SDK 漏洞 在线检测工具,都来体检下吧

2015-11-03 15:12:29 +08:00
 ssltest

比葫芦娃还可怕的百度全系 APP SDK 漏洞介绍:
http://drops.wooyun.org/papers/10061

在线检测地址: http://www.codefrom.com/wormhole/ (记得在手机浏览器打开,记得在手机浏览器打开,记得在手机浏览器打开!)

安装了有漏洞的 APP 会有什么后果和危害呢?

无论是 wifi 无线网络或者 3G/4G 蜂窝网络,只要是手机在联网状态都有可能受到攻击。攻击者事先无需接触手机,无需使用 DNS 欺骗。

此漏洞只与 app 有关,不受系统版本影响,在 google 最新的 android 6.0 上均测试成功。

漏洞可以达到如下攻击效果:
    远程静默安装应用
    远程启动任意应用
    远程打开任意网页
    远程静默添加联系人
    远程获取用用户的 GPS 地理位置信息 /获取 imei 信息 /安装应用信息
    远程发送任意 intent 广播
    远程读取写入文件等。
5535 次点击
所在节点    推广
36 条回复
hongcha
2015-11-03 15:23:11 +08:00
这样是不是可以获取到邻家小花的私房照
pfitseng
2015-11-03 15:35:46 +08:00
POC 是什么
dingz
2015-11-03 15:39:22 +08:00
Sony Z3 Android 5.11 ,未 Root ,装有:三星 S5 定制版百度地图、华为输入法(定制版百度输入法)

检测结果为未感染。。。
ssltest
2015-11-03 15:48:54 +08:00
@dingz 更新过 或者 百度地图没在后台启动;输入法定制版都是阉割的 不受影响
caisd1998
2015-11-03 15:50:37 +08:00
魅族,联通 4G 网络,打开 404 错误。
caisd1998
2015-11-03 15:52:22 +08:00
现在可以了,可能是临时性错误?
ssltest
2015-11-03 15:54:17 +08:00
@caisd1998 恩,刚挂了。
BicycleWarrior
2015-11-03 15:55:39 +08:00
@caisd1998 绝壁是百度给了致命一击 。。。 Orz~
freedomSky
2015-11-03 15:58:37 +08:00
百度留这些后门想干啥
BicycleWarrior
2015-11-03 16:07:07 +08:00
@freedomSky 反正我每次数据线连电脑的时候,自动就安装了百度助手。。。
loserKK
2015-11-03 17:33:14 +08:00
安装有百度地图 糯米,检测未受影响···
ssltest
2015-11-03 17:41:19 +08:00
有检测到受影响的么?
kmahyyg
2015-11-03 17:45:07 +08:00
@ssltest 受影响
kmahyyg
2015-11-03 17:46:05 +08:00
其实自己用 shell 都可以

su
busybox netstat -t
busybox ps
一查就知道开了 40130 的是 com.baidu.netdisk.moservice
kmahyyg
2015-11-03 17:52:26 +08:00
用 luckypatcher 冻结百度云后
再次检测
提示未受影响

百度输入法 5.8.20
百度云老版本
jydeng
2015-11-03 17:57:27 +08:00
安装百度贴吧,糯米,未受影响,贴吧版本比较高。
ouqihang
2015-11-03 18:14:56 +08:00
@BicycleWarrior 你在手机上点了允许这台电脑调试,然后百度助手就静默在后台给手机安装了。
pinqy520
2015-11-03 18:17:52 +08:00
先点进去,没受影响,然后打开了一下地图。。。再检测就说我中彩了。。。
jasontse
2015-11-03 18:19:11 +08:00
!!! FBI WARNING !!!
勿手贱去检测,送上门的目标
tigerstudent
2015-11-03 18:22:50 +08:00
@jasontse 本来打算打开链接检测的。。现在到底是等人家黑过来还是送货上门呢。。。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/233263

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX