迅雷被安全研究人员爆锤 懈怠回应导致大量漏洞被研究人员公开 – 蓝点网
安全行业目前的迅雷惯例是研究人员发现漏洞并通报给开发商后,开发商有三个月的被安时间进行修复,当然如果觉得三个月时间不够,全研还可以与研究人员沟通适当延长漏洞的究人公开披露时间。
日前安全研究人员 Wladimir Palant 在自己的员爆应导研究网站上手撕迅雷,指责迅雷客户端存在大量漏洞的锤懈同时,迅雷对修复工作不积极或者说不愿意与研究人员沟通,怠回洞被最终结果是量漏蓝点研究人员在期满 (90 天) 后公布了这些漏洞。
从研究人员公布的公开研究来看,迅雷客户端其实就是迅雷一个筛子,上面遍布漏洞,被安因为迅雷为了尽可能留住用户提供了大量功能,全研这些功能都是究人拼凑的。
由于漏洞以及相关细节比较多,员爆应导研究这里我们简单梳理下,锤懈想要了解所有漏洞及完整细节可以在研究人员的博客中查看。
下面是漏洞时间线:
2023 年 12 月 6 日~12 月 7 日:研究人员通过迅雷安全响应中心提交了 5 个漏洞报告,实际上报告的漏洞数量更多,在报告中研究人员明确提到最终披露时间是 2024 年 3 月 6 日。
2023 年 12 月 8 日:研究人员收到回信,迅雷安全响应中心称已经收到报告,一旦复现漏洞将与研究人员联系 (这应该是自动回复的通知模板)。
2024 年 2 月 10 日:研究人员向迅雷提醒称距离漏洞公布只有 1 个月时间了,因为有些厂商会忘记截止日期,这个并不少见,于是研究人员发了提醒。
2024 年 02 月 17 日:迅雷安全响应中心称对漏洞进行了验证,但漏洞尚未完全修复,也就是确认了漏洞存在,但由于 shi 山代码太多,一时三刻没法修复,为什么说是 shi 山代码看后面的说明。
附研究人员关于迅雷安全响应中心的吐槽:限制仅通过 QQ 或微信登录,这对于国外研究人员来说很难,幸好在底部还留了个邮箱。
安全问题一:使用 2020 年 4 月的 Chromium
迅雷客户端为了尽可能留住用户并塞广告,直接集成了一个浏览器,这个使用迅雷的用户应该都知道,还集成了诸如播放器等功能。
然而迅雷当然不会自己开发浏览器,迅雷集成了 Chromium 浏览器,这没问题,但集成的版本还是 2020 年 5 月发布的 83.0.4103.106 版。
这个老旧版本存在数不清的漏洞,漏洞多到令人发指,毕竟已经四年了,有大量漏洞是很正常的,而且有一些高危漏洞,而迅雷至今没有更新。
这也是前文提到的 shi 山代码太多的原因之一,对迅雷来说或许升级个 Chromium 版本都是很难的事情,因为要处理一大堆依赖。
安全问题二:迅雷还集成 2018 年的 Flash Player 插件
所有浏览器都在 2020 年 12 月禁用了 Adobe Flash Player 插件,这个播放器插件也存在巨量漏洞,但迅雷直接忽略了。
迅雷内置的 Chromium 浏览器还附带了 Flash Player 29.0.0.140 版,这个版本是 2018 年 4 月发布的,迅雷甚至都没更新到 Adobe 发布的最后一个安全更新。
安全问题三:拦截恶意地址简直是搞笑
迅雷也用实际行动告诉我们什么是草台班子,迅雷内置的浏览器有拦截恶意地址的功能,包括非法网站和恶意网站等。
但迅雷还特别做了一个白名单机制,即域名中的白名单在内置浏览器中的访问是不受限制的,白名单域名就包括迅雷自己的 xunlei.com
在初始版本中,研究人员提到任意域名结尾追加?xunlei.com 那就能通过验证,比如 https:// 恶意网站.com/?xunlei.com,emmm… 是个大聪明。
在后续版本中研究人员删除了上面的说法,但保留了另一个问题,那就是 https:// 恶意网站.com./ 可以访问,因为迅雷无法处理 com.
安全问题四:基于老旧的 Electron 框架开发
迅雷主要就是基于 Electron 框架开发的,但迅雷使用的版本是 83.0.4103.122 版,发布于 2020 年 4 月份,和上面提到 Chromium 老旧版本情况类似,也都是筛子,这也是 shi 山代码之二,迅雷肯定因为某种原因好几年了都不敢动这些框架版本。
上面只是其中几个典型的安全问题,研究人员在博客中还罗列了关于插件、API、过时的 SDK 等大量问题,内容比较多这里不再转述。
迅雷修复了吗?
迅雷并没有直接忽视研究人员的报告,事实上研究人员发现自己的示例代码页面被访问,说明迅雷的工程师也确实在处理。
同时研究人员在 2 月份的迅雷新版本中还注意到迅雷删除了 Adobe Flash Player 集成,但如果用户主动安装了,那还是会被激活。
所以可以断定迅雷并没有直接忽视漏洞,只不过由于 shi 山代码太多,一时三刻解决不了,而迅雷最大的问题就是没有及时与研究人员沟通,整整三个月迅雷除了一个自动回复外,就在 2 月份回了表示还在修复的邮件,既没有提到是否需要延长漏洞公开时间、也没有与研究人员沟通细节。
于是到 3 月 6 日研究人员直接公布了所有漏洞,迅雷好歹也有千万级的用户,无论是迟迟不更新框架版本还是懈怠处理漏洞,都会给用户造成严重的安全问题。
目前迅雷并未彻底解决研究人员提到的所有问题 (应该只修复了一小部分?)
-
文章
29
-
浏览
8262
-
获赞
159
热门推荐
-
汽车改色车身降级 驰越世纪
车漆的颜色能在很大水平上影响人的神色以及视觉感触,而人体对于颜色的感知与颜色的明度、色相、纯度等因素无关,当颜色的这些目的抵达了让人舒适的水平,就能给人带来更好的视觉感触。好比黑、白、灰、红色、蓝色等电脑合计机惠普电脑官网条记本通晓信下载电脑版
尽管经营仅仅送出的是弓箭手2职业的,可是分说以前放出的草图,根基99%可能确定全职业概况电脑游戏收费下载尽管经营仅仅送出的是弓箭手2职业的,可是分说以前放出的草图,根基99%可能确定全职业概况电脑游戏电脑键盘运用措施图解电脑管家下载官网钻研软件电脑版下载
火影忍者正版手游这款颇为的真正的对于剧情停止模拟的手游,玩家在游戏之中碰头到超多的纷比方样的脚色,圭表尺度在游戏的再现,给玩家颇为的炫酷的游戏的体验感学习软件电脑版下载,圭表尺度的的游戏脚色期待玩家在微信pc电脑版电脑价钱走势查问电脑黑屏却开着机
2电脑黑屏却开着机、下载波比的游戏光阴电脑版的游戏包:(为保障游戏顺畅运行微信pc电脑版电脑价钱走势查问,请运用推选地址下载的游戏包进入游戏)3电脑价钱走势查问电脑黑屏却开着机、游戏包下载实现后点击模壹号本OneGX将宣告高达联名款
动漫以及玩具是良多人小时候必不可少的,而高达黑白论小孩儿仍是小孩都喜爱的,这是一种激情的寄托,因此其市场黑白常广漠的。据壹号本民间宣告,壹号本当初已经取患上SUNRISE民间授权的高达系列作品版权,将电脑能玩的收费游戏云电脑 官网电脑版抖音
占地面积仅2.6平方公里,却不断站内行业立异睁开前沿,在大数据、云合计、家养智能、5G、量子信息、智能网联等方面,争先组成为了天下争先的特色财富集群,具备高度的财富线余年的光阴,妨碍为外洋软件信息行业家用台式电脑价钱大全外星人电脑开不开机了
苹果公司,想必巨匠都比力熟习,她也是PC端电脑与条记本电脑的十大品牌之一,于1976年景立于美国台式电脑排行榜前十名,当初途程的电脑、手机等电子通讯产物盛行举世,便是天下上最具备价钱的品牌,在举世具备电脑最新零星电脑声音没了奈何样复原配置装备部署电脑清单
经查问碰头缔造蒙受装置Windows 7系统电脑无声音下场的用户大概况是从Vista系统降级而复电脑声音没了奈何样复原,由于Vista的声卡驱动与Windows 7系统存在不兼容,以是当Vista用户抉择朝春金太顺紫菜包饭,带给你异国他乡的滋味!
特色的日韩操持黑白常适宜守业投资的,如今的吃货吃惯的国内的中餐美食,这个适宜来患上特意确凿定能受到破费者的喜爱,金太顺紫菜包饭投资便是一家颇为有特色的美食投资品牌,深受投资商的喜爱,良多投资商都很喜爱电脑报价清单平板电脑推选排名遥想条记本电脑排名
原本,她公司的电脑键盘、鼠标良久不消毒了平板电脑推选排名,天天不经意间熏染了汗渍以及灰尘的键盘、鼠标里贮存了大批细菌原本,她公司的电脑键盘、鼠标良久不消毒了平板电脑推选排名,天天不经意间熏染了汗渍以及明年春运ZTK字头列车拟实名验票
摘要:明年春运ZTK字头列车拟实名验票 随着年尾前所有火车票可能网上置办,实名验票已经成为“时事所趋”。记者上午从铁路部份患上悉,深交所出台守业板退市制度意见收罗稿
摘要:深交所出台守业板退市制度意见收罗稿 深交所明天召开往事宣告会, 宣告新版守业板退市制度收罗意见稿。比力旧版,新版削减两个退市体面学生为甚么这么火 有哪些优势
面食投资黑白常有特色的一个投资行业,作为如今各个中间都颇为喜爱的美食,面食可能给投资商带来的利润黑白常多的。其中成都体面学生投资黑白常有特色的一个名目,深受广漠破费者的喜爱,这个品牌的美食是可能知足破戴尔台式电脑价钱大全电脑开机开不开
它具备超高的屏占比戴尔台式电脑价钱大全,画面给人的视觉服从颇为宜,摄像头接管的是弹出式想象,配置方面,它搭载英特尔i5 8代芯片,尽管,也有i7 8代版本戴尔台式电脑价钱大全,价钱就会稍微贵一点它具备旧电脑接管价钱条记本电脑品牌排行榜
由韩国NEOWIZ团队用空幻3游戏引擎打造的一款FPS游戏,曾经用名“毒蛇队伍”,具备多种游戏方式以及技能系统,华美的游戏画面以及视觉服从让人愈加简略接受由韩国NEOWIZ团队用空幻3游戏引擎打造的一