Remote Mouse App 6个0 day漏洞,1000万用户受影响

安全
安全研究人员Axel Persinger在Remote Mouse APP中发现6个0 day漏洞,这6个漏洞被统称为Mouse Trap。攻击者利用这些漏洞可以实现没有任何用户交互的代码执行。

[[398225]]

Remote Mouse是一款安卓和iOS 系统中使用的远程控制应用,可以将手机和平板变成计算机的无线鼠标、键盘,支持语音输入、调整计算机音量、在不同应用之间切换。安卓版本的APP累计安装量超过1000万次。

安全研究人员Axel Persinger在Remote Mouse APP中发现6个0 day漏洞,这6个漏洞被统称为Mouse Trap。攻击者利用这些漏洞可以实现没有任何用户交互的代码执行。

这6个漏洞分别是:

  •  CVE-2021-27569: 通过在伪造的包中发送进程名来最大化或最小化运行进程的窗口;
  •  CVE-2021-27570: 通过在伪造的包中发送进程名来关闭任意运行的进程;
  •  CVE-2021-27571:提取最近使用和运行的应用进程、图标和文件路径;
  •  CVE-2021-27572: 通过包重放的认证绕过漏洞,远程的非认证用户可以通过伪造的UDP包来执行任意代码;
  •  CVE-2021-27573: 通过伪造的UDP包在没有任何认证和授权的情况下执行任意代码;
  •  CVE-2021-27574: 利用app使用明文HTTP来检查和请求更新的机制来发起软件供应链攻击,使得受害者下载恶意二进制文件而非真实的应用更新。

相关漏洞是研究人员在分析安卓版本APP和Windows 服务之间的包时发现的,攻击者利用这些漏洞可以拦截用户哈希后的口令,进一步发起彩虹表攻击,甚至发重放发送给计算机的命令。

Persinger称相关漏洞在2021年2月6日就报告给了厂商,但是至今没有得到厂商的回应。目前厂商已经发布了4.0.0.0版本的更新,但是没有修复上述任意一个漏洞。

更多技术细节参见:https://axelp.io/MouseTrap

本文翻译自:https://thehackernews.com/2021/05/6-unpatched-flaws-disclosed-in-remote.html如若转载,请注明原文地址。

 

责任编辑:姜华 来源: 嘶吼网
相关推荐

2013-04-27 10:33:52

2013-10-31 14:03:11

2011-01-20 17:34:01

IPv6雅虎

2012-07-13 11:05:46

2013-08-23 09:05:02

苹果iCloud宕机

2022-12-08 09:47:29

2023-05-19 19:32:01

2023-01-31 17:07:06

2023-05-08 19:28:11

2017-08-03 11:23:22

Anthem数据泄露

2022-09-05 11:25:22

恶意浏览器Chrome恶意扩展

2015-12-31 10:57:10

2023-07-27 16:48:13

2021-11-01 11:59:56

Windows 操作系统漏洞

2009-02-27 08:55:56

电缆线缆中断

2024-10-22 15:29:20

2020-07-29 15:09:56

Dave数据泄露数据库泄露

2023-06-13 15:55:54

2015-02-09 10:14:33

2020-12-11 05:51:58

漏洞网络攻击网络安全
点赞
收藏

51CTO技术栈公众号