您好,欢迎来到网站库!
大众美图 |12个完全免费可以发外链网站当前位置:网站库 » 站长资讯 » 资讯文章 » 站长新闻 » 文章详细 订阅RssFeed

微信惊现0day漏洞 点击链接可被黑客完全控制 快升级!

来源:本站原创 浏览:782次 时间:2021-04-19

4月16日,青藤云安全和安恒信息两家厂商都发布安全警报,两者分别在服务器端和PC端发现了针对微信PC版本的黑客攻击:

根据腾讯安全中心的公告,这是因为chrome浏览器使用的V8引擎存在安全问题导致的。该漏洞仅影响windows版本的PC版微信,且只影响3.2.1.141以下版本。

虽然PC版微信理论上可以自动升级到最新版本,但因为种种原因,更新升级也许并未成功。因此用户最好手工检查一下,自己的windows版微信的版本,如果是141版以下,建议手工从微信官网下载安装包,进行更新安装。(官网地址是 pc.weixin.qq.com)


(这是我本人的微信版本,存在漏洞,易被攻击)

安恒信息在通告中说,已有单位用户受害(黑奇士注:这些单位一般是敏感单位、银行、医院等)。攻击者利用该漏洞对目标单位员工进行钓鱼攻击,他们将恶意构造的钓鱼链接发送给目标员工,当目标员工打开该链接时,触发漏洞,从而导致该员工PC被远程控制,而攻击者则进一步利用该PC作为跳板继续渗透目标单位内网。

详细攻击步骤:点击一次即被完全控制

安恒披露的攻击步骤如下:

第一、攻击者向目标用户发送恶意链接。(黑奇士注:这种链接一般经过了社会工程学伪装,比如向HR发送“待筛选简历”,向财务人员发送“本月工资表”等。点开率非常高)

第三,随后,攻击者进一步在c:\\ProgramData\目录下放置TxPortMap.exe 扫描工具并利用该工具扫描目标单位内网。

安恒指出,由于存在漏洞版本的微信内置浏览器沙箱默认关闭,导致漏洞利用难度降低,影响较大,请及时更新微信到最新版本。

验证攻击成功如图:


(图片来自安恒信息)

多个安全厂商发布警告,用户应立刻升级,尤其是敏感单位用户

青藤云安全、安恒信息、腾讯安全中心、安奇信等多个安全厂商已针对该漏洞发布警告,尤其是敏感单位用户的系统管理员,应即刻将内网微信升级到最新版本,并警告本网用户不要随意点击可疑链接。

推荐站点

  • 牛嘎牛嘎

    牛嘎vip视频解析网提供最专业的vip会员视频解析,具体包括有:vip电影和vip电视剧免费看、全民解析VIP视频免费看、在线解析、vip视频解析、优酷vip解析、爱奇艺vip解析、腾讯vip解析、乐视vip解析、全网影视vip、芒果vip解析等。

    niuga.cn
  • 半月谈网半月谈网

    半月谈网,是新华社主办《半月谈》建设的以时事政治,时政热点,时事新闻,时事评论,政策解读,时政新闻要闻为主的大型时政专业平台,相约网上半月谈,与您共话天下事!网站不定期开设专题,就某一重大时政主题进行集纳式报道,最近开设了“十八届三中全会 深化改革新航标”专题,目前已上稿150多篇。此前还开设了“中国梦”、“党的群众路线教育实践活动”等专题。此外,网站还设有媒体集萃、文化、教育、健康、旅游等栏目和频道。

    www.banyuetan.org
  • 网站库网站库

    网站库是全人工编辑的开放式网站分类目录,收录国内外、各行业优秀网站,旨在为用户提供更全面的网站分类目录检索、优秀网站参考、网站推广服务、网站黄页、网上娱乐冲浪导航网站。

    www.wangzhanku.com
  • 网站挂了吗-网站检测网站挂了吗-网站检测

    网站挂了吗?在线检测网站有没有被墙,网站可以检测国内、日本、美国是否可以访问,当一个网站不能访问时我们可以拿它来测试大概什么原因。

    gualemang.com
  • 淘声网淘声网

    淘声网是全球免费声音素材聚合平台,独创toSound“吐司”声音搜索引擎,搭配AudioDown智能下载方案,游戏音效,影视配乐,实地录音,节奏音源,音乐样本,海量音频素材一键获取,免费个人/商业使用许可授权。

    www.tosound.com
  • 网站库网站库

    网站库wangzhanku.cn是为广大网民提供高质量网上娱乐冲浪导航网站,汇聚众多高质量娱乐、工作、学习等网站让广大网民轻松畅游互联网,同时面向广大互联网站长提供免费的网址收录、免费网站收录、免费外链平台。

    www.wangzhanku.cn