CVE编号
N/A利用情况
暂无补丁情况
N/A披露时间
2017-03-09漏洞描述
阿里旺旺是为淘宝会定做的个人交易沟通软件,方便买家和卖家在交易过程实时进行沟通。 阿里旺旺Windows版存在中间人远程代码执行漏洞。由于阿里旺旺通过调用AEF使用HTTP协议以及HTTPS协议与服务端通讯,在获取HTML页面之后返回到阿里旺旺中进行渲染。允许攻击者通过DNS劫持、ARP欺骗、钓鱼Wi-Fi等方式,修改阿里服务器发送到旺旺的明文HTTP数据(如 TradeCard数据),插入精心构造的JavaScript代码,在用户系统上执行。解决建议
厂商已提供漏洞修补方案,请关注厂商主页及时更新:https://wangwang.1688.com/
参考链接 |
|
---|---|
https://www.cnvd.org.cn/flaw/show/CNVD-2017-02336 |
- 攻击路径 N/A
- 攻击复杂度 N/A
- 权限要求 N/A
- 影响范围 N/A
- 用户交互 N/A
- 可用性 N/A
- 保密性 N/A
- 完整性 N/A
还没有评论,来说两句吧...