微信旧版本存在远程代码执行漏洞:小心奇特用户名的聊天对象
2020-01-03 00:30:59 Author: mp.weixin.qq.com(查看原文) 阅读量:60 收藏

漏洞编号为CVE-2019-17151  ,CVSS评分 8.8,影响产品:微信

漏洞由趋势科技移动安全研究团队的Todd Han

和Lujunzhi,Zhengyu Dong 发现

此漏洞使远程攻击者可以在受影响的腾讯微信版本上执行任意代码。

利用此漏洞需要用户交互,因为目标必须与攻击者一起在聊天会话中。

漏洞存在于用户名解析中。该问题是由于在使用用户提供的字符串执行系统调用之前缺乏适当的验证。攻击者可以利用此漏洞在当前进程的上下文中执行代码。


最新的在线版本7.0.9已解决此问题。

因此微信也不是绝对的安全,平常注意聊天对象,防止被陌生人聊天攻击!当然,平常也要小心陌生人发起聊天,防止被钓鱼攻击。

请及时在手机浏览器打开并更新最新的APP,要知道很多人是没有开自动更新的习惯的。

weixin.qq.com/d

参考链接

https://www.zerodayinitiative.com/advisories/ZDI-19-1035/

情报来源于下面公众号

可扫码关注


文章来源: http://mp.weixin.qq.com/s?__biz=MzAxOTM1MDQ1NA==&mid=2451178868&idx=2&sn=38119152eba6fc8b5ffd826fe71107e9&chksm=8c26f3adbb517abbb56bf3601c758fa986694c4ed1e36c229ee7823bcb4d80a095014e55582f#rd
如有侵权请联系:admin#unsafe.sh