乌云公开百度利用IE漏洞推广软件漏洞细节
2014-12-08 14:14:37 来源: 评论:0 点击:
12月8日消息,漏洞报告平台乌云昨晚18:48分在其网站公开了“百度有钱联盟利用IE漏洞推广安装软件”漏洞的细节,乌云网站显示,该漏洞12月3日提供给百度但是百度忽略了该漏洞,因此按照流程,乌云于昨晚对外正式公开了该漏洞的细节。
12月3日23:56乌云在其网站上公开了一个标题为“百度有钱联盟利用IE漏洞推广安装软件”的缺陷,缺陷编号为WooYun-2014-85575,危害等级为高。在该漏洞提交给百度后,百度称该行为是百度渠道商行为,并忽略了该漏洞。
因此乌云于昨晚正式对外公布了该漏洞细节。乌云网站描述称:“女盆友要看片,找啊找的就找到家影音站,然后电脑咻的自动装上了百度杀毒/卫士/浏览器/输入法一家子。安装包来自百度有钱联盟,144MB啊亲,电脑快卡死了有没有。”
“在费很大气把电脑救活之后,在一堆浏览器的历史记录找到了这个链接
通过查看页面源代码,可以看到嵌入了如下代码:
再查看的全文代码,会发现这个页面会跳转,最终通过该页面,下载并自动执行,没错,来自百度有钱联盟的144MB的安装包。“
乌云网站还公开了两份该漏洞的证据,证明该漏洞来自百度有钱联盟,并使用了百度数字证书,下载链接也指向了百度官方软件下载包。
最近几天卡饭等专业论坛以及新浪微博也有多位网友曝光,在访问百度影音联盟网站时,电脑自动下载运行了百度杀毒、百度卫士、百度浏览器和百度输入法等一系列百度软件。
安全专家称,漏洞是木马病毒入侵的一个主要通道,黑客利用漏洞在网站挂马,一旦有人访问电脑就会自动下载运行病毒,这原本是一种病毒行为,百度有钱联盟却以此方式来推广软件,采用的就是病毒方式。
虽然百度回应称此为渠道行为,但百度百科很清楚地显示:“百度有钱联盟属于百度旗下线下推广平台,致力于帮助合作伙伴推广自身品牌和产品,同时为推广客户提供丰厚回报。目前上线的产品有,百度杀毒, 百度卫士,百度浏览器等,后续还会有更多的百度产品上线。”百度有钱联盟就是百度旗下平台。
上一篇:争当餐饮行业的佼佼者
下一篇:在职博士双证和全日制博士的区别?

评论排行
- ·河北医科大学第三医院邵德成擅自篡改伪...(451)
- ·中国当代名人书画院院士冯勇建(64)
- ·我们约会吧+ 陈文最新个人资料简介照片...(59)
- ·《山东临沭党校一女嫁二男为哪般》续一(18)
- ·圣象“新实木”地板遭起诉或赔200万元(11)
- ·九江仁爱医院黑幕 17岁少女普通人流两...(8)
- ·河北清河公安:一个被“休”了13年的听证会(7)
- ·百度360搜索大战蓄势待发 用户何去何从(6)
- ·陕西兴平一燃气管道企业存在安全隐患违...(6)
- ·武威:熏醋厂不明气体“熏”翻两员工 ...(6)
- ·从丝芙兰美国封杀中国用户风波,看到菩...(6)
- ·我们约会吧 耿玉茹最新个人资料简介照片(5)
- ·重庆一高级法院“审判意见”指导下级法...(4)
- ·开学在即 幼儿园为何莫名被拆(4)
- ·卡仙奴百分百识别骗子(4)
- · 励志!!毕业拒绝失业!!听创业者讲述...(4)
- ·我们约会吧+ 邸秋红最新个人资料简介照片(3)
- ·新西兰肉毒杆菌发酵 多美滋问题产品仍...(3)
- ·iPhone4S被盗还能不能找回,苹果手机丢...(3)
- ·陕西兴平两家天然气公司市场资源争夺的...(3)