Windows QQ 客户端存在远程代码执行漏洞
Windows 版腾讯 QQ 桌面客户端出现高危安全漏洞,目前尚未修复,利用难度极低、危害非常大。攻击者只需要构造一个极其简单的消息链接即可:当用户在 QQ 好友或 QQ 群里点击该消息链接,QQ 就会自动下载并打开这个恶意文件。
此问题影响 Windows 版 QQ 9.7.13 及之前版本,而目前最新版就是 9.7.13,因此理论上这些版本都受影响,不过 QQ NT 版是 9.9 +,赛博昆仑没提到这个版本,所以应该是不受影响,只不过用户得重新安装 QQ NT 版。
漏洞描述:
2023 年 8 月 20 日,赛博昆仑捕获到利用 QQ 桌面客户端远程执行的漏洞,该漏洞为逻辑漏洞,攻击者可以利用该漏洞在 QQ 客户端上进行无需用户确认的文件下载和执行行为。
当用户点击消息链接时,QQ 客户端就会自动下载并打开该文件,因此攻击者可以制作任意恶意软件并构造一个消息链接诱导用户点击,点击后用户将在无感知情况下被安装木马。
影响范围和处置建议:
该问题影响 Windows 版 QQ 9.7.13 及之前版本,目前最新版就是 9.7.13 版,因此暂时没有修复漏洞的新版本可用。
但 QQ NT 版版本号是 9.9 + 版,此版本是不受影响的,只不过用户可能得重新安装 QQ NT 版才行。
另外用户不要点击别人发来的各种消息链接,可以看但不要点击,不然很容易中招。由于该漏洞利用方法比较简单,可能已经有些攻击者开始利用这个方法进行攻击。
什么是消息链接:
即包含回复的消息,在腾讯 QQ 中,自己或别人回复消息后 QQ 会将该消息包在一个框中,点击这个框可以快速查看这则消息,本质上它是一个消息链接。
该漏洞利用的就是这个功能,目前已经有安全人士进行演示,确认这个漏洞的存在。

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
FreeBSD 为 SYSINT 采用合并排序取代冒泡排序
FreeBSD 维护者Colin Percival发帖称,他们已经为 SYSINIT 采用合并排序 (mergesort) 来取代冒泡排序 (bubblesort)。 SYSINIT 是通用调用排序和调度机制的框架,FreeBSD 目前使用它来动态初始化内核。 当加载内核或其模块之一时,SYSINIT 允许在内核链接时对 FreeBSD 的内核子系统进行重新排序、添加、删除和替换,而无需编辑静态排序的初始化路由并重新编译内核。 该框架还允许内核模块(目前称为 KLD)在引导时单独编译、链接和初始化,甚至在系统运行时加载。该操作使用“内核链接器”和“链接器集” ("kernel linker" and "linker sets") 来完成。 viaFreeBSD 文档 Colin Percival 表示,使用合并排序后的运行速度比之前快了大约 100 倍。 他此前解释过更换算法的原因,当 FreeBSD 内核在 Firecracker(单核 CPU、128 MB RAM)中启动时,会花费 7% 的时间在其 SYSINIT 上运行冒泡排序。当对一千多个项目进行排序时,O(N^2) 会变得非...
- 下一篇
OSCS 开源安全周报:多款 NPM 组件包携带远控木马
本周安全态势综述 OSCS 社区共收录安全漏洞 3 个,公开漏洞值得关注的是 Apache NiFi 连接 URL 验证绕过漏洞(CVE-2023-40037)、PowerJob 未授权访问漏洞(CVE-2023-36106)、Apache Airflow Spark Provider 任意文件读取漏洞(CVE-2023-40272)。 针对 NPM 、PyPI 仓库,共监测到 81 个不同版本的毒组件,其中 NPM 组件包 mall-front-babel-directive 等携带远控木马,该系列的组件包具有持续性威胁行为 。 重要安全漏洞列表 1. Apache NiFi 连接 URL 验证绕过漏洞(CVE-2023-40037) Apache NiFi 是一个开源的数据流处理和自动化工具。 在受影响版本中,由于多个Processors和Controller Services在配置JDBC和JNDI JMS连接时对URL参数过滤不完全。使用startsWith方法过滤用户输入URL,导致过滤可以被绕过。攻击者可以通过构造特定格式来绕过连接URL验证,可能造成数据泄露等危害。 参考...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- CentOS8,CentOS7,CentOS6编译安装Redis5.0.7
- CentOS7安装Docker,走上虚拟化容器引擎之路
- SpringBoot2整合MyBatis,连接MySql数据库做增删改查操作
- Red5直播服务器,属于Java语言的直播服务器
- SpringBoot2整合Thymeleaf,官方推荐html解决方案
- CentOS7编译安装Gcc9.2.0,解决mysql等软件编译问题
- CentOS7编译安装Cmake3.16.3,解决mysql等软件编译问题
- SpringBoot2编写第一个Controller,响应你的http请求并返回结果
- 2048小游戏-低调大师作品
- CentOS6,7,8上安装Nginx,支持https2.0的开启