迅雷被安全研究人员爆锤 懈怠回应导致大量漏洞被研究人员公开 – 蓝点网
安全行业目前的迅雷惯例是研究人员发现漏洞并通报给开发商后,开发商有三个月的被安时间进行修复,当然如果觉得三个月时间不够,全研还可以与研究人员沟通适当延长漏洞的究人公开披露时间。
日前安全研究人员 Wladimir Palant 在自己的员爆应导研究网站上手撕迅雷,指责迅雷客户端存在大量漏洞的锤懈同时,迅雷对修复工作不积极或者说不愿意与研究人员沟通,怠回洞被最终结果是量漏蓝点研究人员在期满 (90 天) 后公布了这些漏洞。
从研究人员公布的公开研究来看,迅雷客户端其实就是迅雷一个筛子,上面遍布漏洞,被安因为迅雷为了尽可能留住用户提供了大量功能,全研这些功能都是究人拼凑的。
由于漏洞以及相关细节比较多,员爆应导研究这里我们简单梳理下,锤懈想要了解所有漏洞及完整细节可以在研究人员的博客中查看。
下面是漏洞时间线:
2023 年 12 月 6 日~12 月 7 日:研究人员通过迅雷安全响应中心提交了 5 个漏洞报告,实际上报告的漏洞数量更多,在报告中研究人员明确提到最终披露时间是 2024 年 3 月 6 日。
2023 年 12 月 8 日:研究人员收到回信,迅雷安全响应中心称已经收到报告,一旦复现漏洞将与研究人员联系 (这应该是自动回复的通知模板)。
2024 年 2 月 10 日:研究人员向迅雷提醒称距离漏洞公布只有 1 个月时间了,因为有些厂商会忘记截止日期,这个并不少见,于是研究人员发了提醒。
2024 年 02 月 17 日:迅雷安全响应中心称对漏洞进行了验证,但漏洞尚未完全修复,也就是确认了漏洞存在,但由于 shi 山代码太多,一时三刻没法修复,为什么说是 shi 山代码看后面的说明。
附研究人员关于迅雷安全响应中心的吐槽:限制仅通过 QQ 或微信登录,这对于国外研究人员来说很难,幸好在底部还留了个邮箱。
安全问题一:使用 2020 年 4 月的 Chromium
迅雷客户端为了尽可能留住用户并塞广告,直接集成了一个浏览器,这个使用迅雷的用户应该都知道,还集成了诸如播放器等功能。
然而迅雷当然不会自己开发浏览器,迅雷集成了 Chromium 浏览器,这没问题,但集成的版本还是 2020 年 5 月发布的 83.0.4103.106 版。
这个老旧版本存在数不清的漏洞,漏洞多到令人发指,毕竟已经四年了,有大量漏洞是很正常的,而且有一些高危漏洞,而迅雷至今没有更新。
这也是前文提到的 shi 山代码太多的原因之一,对迅雷来说或许升级个 Chromium 版本都是很难的事情,因为要处理一大堆依赖。
安全问题二:迅雷还集成 2018 年的 Flash Player 插件
所有浏览器都在 2020 年 12 月禁用了 Adobe Flash Player 插件,这个播放器插件也存在巨量漏洞,但迅雷直接忽略了。
迅雷内置的 Chromium 浏览器还附带了 Flash Player 29.0.0.140 版,这个版本是 2018 年 4 月发布的,迅雷甚至都没更新到 Adobe 发布的最后一个安全更新。
安全问题三:拦截恶意地址简直是搞笑
迅雷也用实际行动告诉我们什么是草台班子,迅雷内置的浏览器有拦截恶意地址的功能,包括非法网站和恶意网站等。
但迅雷还特别做了一个白名单机制,即域名中的白名单在内置浏览器中的访问是不受限制的,白名单域名就包括迅雷自己的 xunlei.com
在初始版本中,研究人员提到任意域名结尾追加?xunlei.com 那就能通过验证,比如 https:// 恶意网站.com/?xunlei.com,emmm… 是个大聪明。
在后续版本中研究人员删除了上面的说法,但保留了另一个问题,那就是 https:// 恶意网站.com./ 可以访问,因为迅雷无法处理 com.
安全问题四:基于老旧的 Electron 框架开发
迅雷主要就是基于 Electron 框架开发的,但迅雷使用的版本是 83.0.4103.122 版,发布于 2020 年 4 月份,和上面提到 Chromium 老旧版本情况类似,也都是筛子,这也是 shi 山代码之二,迅雷肯定因为某种原因好几年了都不敢动这些框架版本。
上面只是其中几个典型的安全问题,研究人员在博客中还罗列了关于插件、API、过时的 SDK 等大量问题,内容比较多这里不再转述。
迅雷修复了吗?
迅雷并没有直接忽视研究人员的报告,事实上研究人员发现自己的示例代码页面被访问,说明迅雷的工程师也确实在处理。
同时研究人员在 2 月份的迅雷新版本中还注意到迅雷删除了 Adobe Flash Player 集成,但如果用户主动安装了,那还是会被激活。
所以可以断定迅雷并没有直接忽视漏洞,只不过由于 shi 山代码太多,一时三刻解决不了,而迅雷最大的问题就是没有及时与研究人员沟通,整整三个月迅雷除了一个自动回复外,就在 2 月份回了表示还在修复的邮件,既没有提到是否需要延长漏洞公开时间、也没有与研究人员沟通细节。
于是到 3 月 6 日研究人员直接公布了所有漏洞,迅雷好歹也有千万级的用户,无论是迟迟不更新框架版本还是懈怠处理漏洞,都会给用户造成严重的安全问题。
目前迅雷并未彻底解决研究人员提到的所有问题 (应该只修复了一小部分?)
-
文章
585
-
浏览
32
-
获赞
78662
热门推荐
-
蓝炬星集成灶为高考加油!这些考生须知,你都清晰了吗?
蓝炬星&周迅·3号集成灶【三年收费包换】【品质高于所有】BTC Studios与IDG Consulting达成计谋开做
波兰华沙2020年5月27日 /好通社/ -- 欧洲着名互动游戏开辟商战收止商BTC Studios PLC远日与IDG Consulting建坐计谋联盟,以减强并减快正在女童战家庭游戏范畴的逝世少。免费联机!新国风保存建制游戏《无径之林》试玩版上线
由阿拟牙游戏工做室开辟,Spiral Up Games 收止的新国风保存建制游戏《无径之林》确认参与 2 月 5 日 Steam 新品节,免费联机试玩版现已上线。gsVideo("B站", "http温州四周那里有银杏树看
正在温州周边有着很多开适没有雅赏银杏的好往背,非常保举小水陪们前往玩耍挨卡哦!小水陪们快趁着那个秋季前往玩耍赏景,那么接下去便让我们一起去看看,温州周边皆有哪些很多开适没有雅赏银杏的天面保举吧!1、温联手河南中医药大学,宛西制药召开大种类哺育论证会
天智颗粒大种类哺育专家论证会于2020年6月13日在仲景宛西郑州总部召开,河南中医药大学副校长、河南省教育厅学术技术带头人徐江雁教授、河南中医药大学中医药迷信院院长张振强教授、仲景宛西制药研发总司理高太仓银杏景面有哪些 最好天面保举
秋景如绘,现在恰是没有雅赏银杏的最好时候,正在太仓有着很多开适赏银杏的最好天面,非常保举小水陪们前往玩耍挨卡哦!那么接下去便让我们一起去看看有哪些保举吧!详睹下文。1、三家市古村庄古村庄以浑终仄易远初齐球尾秀:89英寸三星MICRO LED表态AWE 2023 -
4月27日,2023中国度电及消耗电子专览会AWE 2023)于上海新国际专览中间昌大年夜掀幕。做为齐球三大年夜家电及消耗电子展之一,AWE会散超越1200家国表里企业参展,引收家电止业逝世少圆背。三2023随州千年银杏谷甚么时候往最好
秋季没有但仅开适中出赏花,更开适往赏银杏,已进秋,那谦天的金黄色的银杏叶,让有逼迫症的您皆没有由得念往看看,随州千年银杏谷正在湖北上里的天级市随州市,秋季也是最舒畅的季候,戚假之余能够约上朋友一起往看千亿级市场规模来袭 ReneeRose以实力为反对于,开启全天下策略妄想
爱美之心,人皆有之。对于美的谋求,是人与生俱来的先天,就像蝴蝶无奈功能鲜花的馥郁同样。巨匠都在谋求美,并不断探寻若何变美。在这样的布景下,塑造美的美容护肤启动在出如今公共视线规模内,而且,随着我国居夷《碧蓝胡念Relink》Steam批驳没有一:游戏进皆进没有往
《碧蓝胡念:Relink》现已推出,国区标准版卖价298元,评价为批驳没有一,好评率63%619)。Steam商展天面>>>据反应,大年夜部分玩家皆碰到了乌屏、已吸应的题目,闪退、卡姑苏银杏叶最好没有雅赏天2023
姑苏自古以去便是富嫡之天,那里汗青悠少,而秋季的银杏更是让姑苏删减了几分神韵,那么正在姑苏有哪些看银杏的好往背呢?上里小编便为大年夜家保举了很多处所,快往挨卡吧!1、启仄禅寺启仄禅寺800多年汗青的“湖北看白叶最好的处统统哪些
到了秋季的湖北有很多皆值得一往的旅游天,秋季是层林尽染的季候,古晨到了没有雅赏白叶的最好季候,那么上里小编也为大年夜家保举了湖北没有雅赏白叶十大年夜最好天面,快往挨卡吧!1、十堰武当山巍巍武当八百里,LAVER莱薇尔去腋臭走珠(清腋祛味调节乳)治疗腋臭的临床 下场审核
腋臭是大汗腺受细菌的侵袭, 渗透物中所含的有机物被细菌分解后发生的不饱以及脂肪酸收回的臭味[1]。腋臭罕有于青、壮年, 使患者发生神思拦阻,导致影响生涯、劳动、社交。当初尚未实用的治疗药物,一些宣称实齐新音乐社区利用法度Soundfyr齐球上线尾月获35万次下载
齐球TMT2020年5月7日,由闻名电台DJ兼建制人fyr别名doctormix)创建的Soundfyr读音:Sound-fire)是一个齐球性的音乐社区,支撑本创独立音乐,旨正在超越发言战流派的边界持绝四年戴获灿烂星光 宝龙艺术旅店再获止业嘉奖
上海2020年8月14日 /好通社/ -- 2020年8月13日,第十五届中国旅店星光奖颁奖典礼正在国度会展中间上海洲际旅店昌大年夜停止,宝龙旅店个人旗下山东蓬莱宝龙艺珺旅店俯仗奇特的皆会标签属性、没