您现在的位置是:首页 > 互联网 > 正文
WhatsApp桌面应用程序的缺陷允许远程访问文件
发布时间:2022-06-08 04:40:01来源:
导读 Face book针对WhatsApp Desktop的一个缺陷发布了一份安全顾问报告,该报告可能允许攻击者使用跨站脚本攻击,并通过使用专门制作的短信来
Facebook针对WhatsAppDesktop的一个缺陷发布了一份安全顾问报告,该报告可能允许攻击者使用跨站脚本攻击,并通过使用专门制作的短信来读取MacOS或WindowsPC上的文件。攻击者可以在WhatsApp短信的另一端检索计算机上的文件内容,并可能做其他非法的事情。
这一缺陷是由PerimeterX的研究人员GalWeizman发现的,其原因是WhatsApp桌面是如何使用Electron软件框架实现的,而Electron软件框架在过去曾有过重大的安全问题。电子允许开发人员创建基于Web和浏览器技术的跨平台应用程序,但只是与开发人员使用其电子应用程序部署的组件一样安全。
魏兹曼在2017年首次发现WhatsApp中的跨站点脚本漏洞,当时他发现他可以篡改消息的元数据,为Web链接制作伪造的预览横幅,并在WhatsApp消息中创建可能隐藏敌对意图的URL。但当他继续对WhatsApp客户端进行探索时,他发现他可以将JavaScript代码注入到WhatsApp桌面内运行的消息中,然后使用JavaScriptFetchAPI访问本地文件系统。
所有这些都是可能的,因为WhatsAppDesktop的脆弱版本是使用过时的、已知的谷歌Chrome浏览器引擎-Chrome69的脆弱版本开发的。更多最新版本的Chrome引擎将捕获恶意代码。
根据Facebook的说法,该漏洞影响WhatsApp桌面版本0.3.9309和更早的版本,对于在2.20.10之前将桌面应用程序与WhatsApp配对的iPhone版本的用户。Facebook推出了新版本的WhatsApp桌面,使用了更新的浏览器组件。
标签:
猜你喜欢
最新文章
- 联想服务器官网首页
- dell官网商城
- 联想驱动下载
- 苹果电脑适合什么人用
- 谷歌Pixel6line可以同时使用面部和指纹解锁
- 笔记本散热性能排行榜
- Zimmer Biomet 首次推出 WalkAI™ 人工智能模型以预测术后恢复进度
- 三星Galaxy A33和Galaxy A73智能手机获得了Bixby Routines功能
- 戴尔笔记本电脑哪款好
- Netflix已确认广告何时到达平台
- 5000预算买什么游戏笔记本
- 联想电脑型号图片大全
- EA 和 DICE 推出了战地 2042更新 1.2
- 一体机电脑好还是台式电脑好
- 笔记本电脑标志logo大全
- 联想笔记本商务哪款好
- 戴尔电脑回收官网
- 电脑报价网站
- 戴尔全国售后服务网点
- 联想zuk官网
- thinkpad t450
- 移动硬盘无法读取怎么修复
- 惠普打印机维修上门
- 计算机配置清单及价格