WhatsApp桌面应用程序的缺陷允许远程访问文件
Facebook针对WhatsAppDesktop的一个缺陷发布了一份安全顾问报告,该报告可能允许攻击者使用跨站脚本攻击,并通过使用专门制作的短信来读取MacOS或WindowsPC上的文件。攻击者可以在WhatsApp短信的另一端检索计算机上的文件内容,并可能做其他非法的事情。
这一缺陷是由PerimeterX的研究人员GalWeizman发现的,其原因是WhatsApp桌面是如何使用Electron软件框架实现的,而Electron软件框架在过去曾有过重大的安全问题。电子允许开发人员创建基于Web和浏览器技术的跨平台应用程序,但只是与开发人员使用其电子应用程序部署的组件一样安全。
魏兹曼在2017年首次发现WhatsApp中的跨站点脚本漏洞,当时他发现他可以篡改消息的元数据,为Web链接制作伪造的预览横幅,并在WhatsApp消息中创建可能隐藏敌对意图的URL。但当他继续对WhatsApp客户端进行探索时,他发现他可以将JavaScript代码注入到WhatsApp桌面内运行的消息中,然后使用JavaScriptFetchAPI访问本地文件系统。
所有这些都是可能的,因为WhatsAppDesktop的脆弱版本是使用过时的、已知的谷歌Chrome浏览器引擎-Chrome69的脆弱版本开发的。更多最新版本的Chrome引擎将捕获恶意代码。
根据Facebook的说法,该漏洞影响WhatsApp桌面版本0.3.9309和更早的版本,对于在2.20.10之前将桌面应用程序与WhatsApp配对的iPhone版本的用户。Facebook推出了新版本的WhatsApp桌面,使用了更新的浏览器组件。
免责声明:本文由用户上传,与本网站立场无关。财经信息仅供读者参考,并不构成投资建议。投资者据此操作,风险自担。 如有侵权请联系删除!
-
最近收到一位患者的留言,说自己这几天总感觉肛门有下坠胀感,特别难受,上网一查,好多信息都指向癌症,这可...浏览全文>>
-
腹痛、腹泻总反复!可能是小肠、大肠在抗议。基于症状特征区分小肠疾病与大肠疾病的具体差异分析:一、核心症状...浏览全文>>
-
近日,中国中医药信息学会肛肠分会·肿瘤分会·治未病分会·河北名医学会肛肠分会·盆底与便秘分会·河北省中...浏览全文>>
-
安徽蚌埠的长安启源E07作为一款备受关注的新能源车型,其价格和配置一直是消费者热议的话题。如果你正考虑入手...浏览全文>>
-
近年来,随着新能源汽车市场的快速发展,插电式混合动力车型逐渐成为消费者关注的焦点。生活家PHEV作为一款备...浏览全文>>
-
在2025款生活家PHEV车型正式上市之前,提前了解相关费用明细对于购车者来说至关重要。这款插电式混合动力车型...浏览全文>>
-
大众途昂作为一款中大型SUV,凭借其宽敞的空间和强劲的动力配置,在市场上一直拥有不错的口碑。对于计划购买20...浏览全文>>
-
阜阳地区的长安启源Q05 2025款车型凭借其时尚的外观设计和丰富的配置,吸引了众多消费者的关注。这款车型作为...浏览全文>>
-
阜阳揽巡作为一款备受关注的中型SUV,凭借其豪华的配置和超值的价格吸引了众多消费者的目光。这款车不仅在外观...浏览全文>>
-
淮南长安启源A07自上市以来便凭借其卓越的性能和亲民的价格赢得了众多消费者的青睐。作为2025款的新车型,它在...浏览全文>>