请尽快升级,BT 客户端 qBittorrent 修复存在 14 年的远程代码执行漏洞
2024-11-03 07:33:22业界动态 IT之家 故渊
科技媒体 bleepingcomputer 于 10 月 31 日发布博文,报道称知名 BT 下载工具 qBittorrent 修复了已存在 14 年的远程代码执行漏洞。
感谢最新网友 Coje_He 的线索投递!
最新 11 月 2 日消息,科技媒体 bleepingcomputer 于 10 月 31 日发布博文,报道称知名 BT 下载客户端 qBittorrent 修复了已存在 14 年的中间人劫持 / 远程代码执行漏洞。
该漏洞最早可以追溯到 2010 年 4 月 6 日,官方于 2024 年 10 月 28 日发布的最新版本 5.0.1 中修复,时隔超过 14 年。
最新注:该漏洞是由于应用程序的 DownloadManager 组件未能验证 SSL / TLS 证书所导致的,而该组件负责管理整个应用程序的下载。
虽然漏洞已修复,但安全研究公司 Sharp Security 指出,qBittorrent 团队未能向用户充分通报此问题。
Sharp Security 指出,未验证 SSL 证书的情况引发了多项安全风险,主要包括以下 4 个风险:
恶意 Python 安装:在 Windows 上提示用户安装 Python 时,攻击者可替换为恶意安装程序。
恶意更新链接:通过硬编码的 URL 检查更新时,攻击者可替换更新链接,诱导用户下载恶意软件。
RSS 订阅被篡改:攻击者可拦截 RSS 订阅内容,注入伪装的恶意链接。
内存溢出漏洞:qBittorrent 自动下载的 GeoIP 数据库可能被伪造服务器利用,导致内存溢出。
安全研究员指出,中间人攻击在某些地区可能更为常见,用户应尽快升级到最新版本 5.0.1,以确保安全。
赞一个! ()
相关文章
- 光明村全村给刘强东写感谢信:你的恩情,我们都记在心里
- 京东 App 大改版灰度测试:一级入口重新分布,透露三个业
- 全球首列商业化运营碳纤维地铁列车“CETROVO 1.0 碳星
- 市场监管总局:着力整治利用平台规则破坏公平竞争、侵害
- 铁路 12306 客服回应“5 天 3 崩”:近期是售票高峰,系统
- 市场监管总局:针对社会集中反映的“仅退款”问题约谈主
- 字节跳动对西藏日喀则地震灾区追加捐赠 1500 万元,累计
- Linux 基金会提出“Chromium 浏览器支持者”计划,谷歌
- 始料未及:AMD 高管暗讽酷睿 Ultra 处理器,称 R7 9800X3D
- 顺丰航空开通 2 条货运航线驰援西藏抗震救灾,无锡 / 石