漏洞概要 关注数(24) 关注此漏洞
缺陷编号:wooyun-2015-0100536
漏洞标题:江民在线杀毒IE控件可导致用户本地信息泄漏
相关厂商:北京江民新科技术有限公司
漏洞作者: telnetgmike
提交时间:2015-03-13 15:12
修复时间:2015-06-16 15:15
公开时间:2015-06-16 15:15
漏洞类型:用户敏感数据泄漏
危害等级:高
自评Rank:18
漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞
漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]
Tags标签: 无
漏洞详情
披露状态:
2015-03-13: 细节已通知厂商并且等待厂商处理中
2015-03-18: 厂商主动忽略漏洞,细节向第三方安全合作伙伴开放
2015-05-12: 细节向核心白帽子及相关领域专家公开
2015-05-22: 细节向普通白帽子公开
2015-06-01: 细节向实习白帽子公开
2015-06-16: 细节向公众公开
简要描述:
江民在线杀毒IE控件可导致用户本地信息泄漏,一些网银也使用了江民的在线杀毒,如民生银行
详细说明:
江民在线杀毒IE控件可导致用户本地信息泄漏
OLDown.KVFileUpdate.1控件提供的接口中有获取本地ip和mac地址的功能,这导致了用户本地信息的泄漏。
攻击者可使用得到的信息跟踪用户,即使使用vpn+不同的浏览器进程,只要在同一台计算机中使用IE则攻击者可以认定几个与服务器建立的链接同属一个人,统计网络行为数据制作社工材料或者卖给广告商对用户准确投放广告额外产生利益。
漏洞证明:
下面视频为实际测试情况,环境为xpsp3+ie8+vpn,(在win7以上版本系统中只能获取到mac地址)
http://1drv.ms/1wojCB9
修复方案:
版权声明:转载请注明来源 telnetgmike@乌云
漏洞回应
厂商回应:
危害等级:无影响厂商忽略
忽略时间:2015-06-16 15:15
厂商回复:
最新状态:
暂无