乌云曝百度有钱联盟利用IE漏洞推广安装软件

12月4日消息,漏洞 告平台乌云昨晚23:56在其 站上公开了一个标题为“百度有钱联盟利用IE漏洞推广安装软件”的缺陷,缺陷编 为WooYun-2014-85575,危害等级为高,目前该缺陷状态仍然是“等待厂商处理”。

乌云 站对该缺陷的描述为:“女盆友要看片,找啊找的就找到家影音站,然后电脑咻的自动装上了百度杀毒/卫士/浏览器/输入法一家子。安装包来自百度有钱联盟,144MB啊亲,电脑快卡死了有没有。”目前乌云已经将细节通知百度并且等待百度处理中。

前几天专业安全论坛卡饭也有 友曝光称,自己用XP电脑访问百度影音联盟 站时,电脑自动下载运行了百度杀毒、百度卫士、百度浏览器和百度输入法等一系列百度软件。改 友分析后发现此为“百度有钱联盟”的安装包在利用IE漏洞植入电脑,然后在电脑中强行安装包括百度杀毒在内的系列百度软件。

该 友称:百度有钱推广使用的漏洞,在11月微软补丁日刚刚得到微软修复。但由于部分 民没有及时打补丁,再加上XP系统停止安全更新,此漏洞仍存在一定风险。

而昨天微博 友“科技在芯宇”也发布微博详细解释了百度利用 站漏洞,偷偷在用户电脑安装百度软件的步骤。“起因是该用户在一家名为“80影档 ”的百度影音联盟 站观看在线电影,他在看片过程中发现电脑变卡,而后查看原 页文件,发现页面中存在一套利用漏洞挂马的恶意代码。溯本求源,发现 页挂马最终指向百度有钱联盟的静默安装包;该安装包中分别以百度卫士、百度杀毒、以及百度输入法等各类百度旗下软件。”

安全专家称,漏洞是木马病毒入侵的一个主要通道,黑客利用漏洞在 站挂马,一旦有人访问电脑就会自动下载运行病毒,这原本是一种病毒行为,百度有钱联盟却以此方式来推广软件,与病毒无异。

声明:本站部分文章及图片源自用户投稿,如本站任何资料有侵权请您尽早请联系jinwei@zod.com.cn进行处理,非常感谢!

上一篇 2014年11月3日
下一篇 2014年11月4日

相关推荐