UC浏览器中心人攻击(MITM)误差清静通告
宣布时间 2019-03-28误差编号和级别
CVE编号:暂无,危险级别:高危, CVSS分值:官方未评定
影响规模
受影响版本:
现在UC浏览器移下手机版以及桌面版均受影响。
误差概述
自2016年以来,UC浏览器中泛起了一个潜在危险的更新功效。只管该应用程序还没有看到分发木马或不需要的软件,但它加载和启动新的和未履历证的�?榈墓πё槌闪饲痹诘耐�。
由于程序通过不清静的通道(HTTP协议而不是加密的HTTPS)与服务器通讯,因此网络犯法分子可以hook来自应用程序的请求。他们可以用包括差别地址的下令替换下令。这使得浏览器从恶意服务器而不是自己的下令和控制服务器下载新�?�。由于UC浏览器使用未署名的插件,它将启动恶意�?槎扌枞魏窝橹�。
因此,MITM攻击可以资助网络犯法分子使用UC浏览器撒播执行州操作的恶意插件。例如,他们可以显示网络垂纶邮件以窃取用户名,密码,银行卡详细信息和其他小我私家数据。别的,木马�?榻芄换峒鼙;さ匿榔魑募⑶匀〈娲⒃诔绦蚰柯贾械拿苈�。
误差使用
要翻开文件,浏览器会实验从下令和控制服务器下载响应的插件。可是,由于MITM替换,浏览器会下载并启动差别的库。然后,该库会建设一条文本新闻,上面写着“PWNED!”。
翻开PDF。
修复建议
阻止本文宣布前,UC浏览器官方还未修复此问题,建议用户暂时只管阻止使用UC浏览器,并在官方宣布更新后,尽快升级举行修复。
参考链接
https://thehackernews.com/2019/03/uc-browser-android-hacking.html


京公网安备11010802024551号