如何评价乌云漏洞平台曝百度旗下多款App存在WormHole后门

如题所述

根据 比葫芦娃还可怕的百度全系APP SDK漏洞 的说法,是开了个后门用来做坏事,但是这个后门是http的协议,只要知道这个接口就可以用百度的后门做坏事了……所以安卓手机还是千万不要root,毕竟静默安装app之类的事情是要root权限的,其他的没root也能干的就真没办法了。
还有一点比较奇葩,似乎开发这个后门的人意识到如果远程访问这个接口被人利用了不好,应该只能让本地的程序访问,但是采用的方案不是把http服务bind到127.0.0.1,而是bind0.0.0.0(当然我相信写这个代码的人可能不知道bind可以指定ip,只设置了端口号从而对应的http库默认是0.0.0.0)然后用可以随便伪造的http的header来判断来源ip,于是就sb了。所以这不光是百度全家桶开恶意后门的问题,还是开发人员能力问题……否则如果只是本地可以访问后门的话,别人想利用百度的后门也得先让用户装个app,这直接公网可访问的话,扫一圈就行了,风险比在本地搞大多了。
温馨提示:答案为网友推荐,仅供参考

相关了解……

你可能感兴趣的内容

本站内容来自于网友发表,不代表本站立场,仅表示其个人看法,不对其真实性、正确性、有效性作任何的担保
相关事宜请发邮件给我们
© 非常风气网