当前位置:我爱百度Hi > Hi 动态 > 正文

Baidu Hi 两个可能被利用的漏洞曝光!

来源:网络作者:佚名时间:08-04-05 点击:

我现在对百度的新聊天工具进行了稍微深入的分析,再下一步的分析工作就是在汇编调试里面展开的了。先说下我发现的可能威胁:

1、Swf文件跨站漏洞

在Baidu Hi 的安装文件夹里的MovieData文件夹里面有3个swf文件,分别是loginCarton.swf,videoConnectingBig.swf和videoConnectingSmall.swf。其中,loginCarton.swf的可能别利用漏洞最大,这点上百度不如腾讯,没有做好swf文件的内嵌工作,让swf文件暴露在外面。病毒可以感染并放入恶意的swf文件来覆盖他们。loginCarton.swf是baiduhi的启动画面,这是非常危险的,因为swf木马在网上非常流行。还有,病毒要获取这个目录非常简单,只要以system来读取注册表就好,路径会保存在注册表的[HKEY_LOCAL_MACHINE\SOFTWARE\3D SoftWare]下的"path"键值里面,如果修改注册表,人为改变该键值,可能引发更大的危机!

2、自动升级漏洞

该漏洞目前没有测试,不过应该将来会盛行的。因为目前大家的Baidu HI都是最新版,不需要升级。将来如果需要升级的时候,这个漏洞就很危险了。Baidu Hi 的升级文件在AutoUpdate文件夹里面,

BaiduHiUpdate.exe文件通过调用config.ini文件来升级,我们来看config.ini文件的代码:

[AutoUpdate]
ConfigFileUrl=http://update.im.baidu.com/AutoUpdate/AutoUpdate.xml
IsAutoUpdate=1
ConfigFileKey1=3F26F386EB827C141DF8FE539B7ECDF4
ConfigFileKey2=128509257100000000
LSTm_AutoUpdate=1206596754

看来使用的是下载http://update.im.baidu.com/AutoUpdate/AutoUpdate.xml这个文件,我下载下来打开一看,这个文件和AutoUpdate文件夹里面的那个AutoUpdate.xml文件内容相同。代码都是如下的:
<AutoUpdate version="1.0">
<Updater version="1.0.0.8" url="http://update.im.baidu.com/AutoUpdate/updater48-49.cab

 [打印] [关闭]