0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

ES文件管理器存在漏洞或将影响1亿Android用户

pIuy_EAQapp 来源:cc 2019-01-21 08:50 次阅读

据外媒报道,安全专家Robert Baptiste在ES文件管理器中发现了一个漏洞(CVE-2019-6447),该漏洞会暴露Android设备信息,可能影响1亿用户。ES文件管理器是一个Android文件管理器,在全球拥有5亿多用户,安装量超1亿次。Baptiste发现,ES文件管理器使用本地HTTP服务器监听59777端口。专家称,即使是关闭这个app,服务器也会一直运行,除非用户关闭该软件的所有后台。

黑客可以通过连接服务器检索设备信息,如已安装的应用程序列表。这个漏洞的可怕之处在于,远程攻击者可以从用户的设备上获取文件,也可以启动用户的应用程序。通过利用4.1.9.7.4及以下版本的ES文件管理器,远程攻击者可以利用TCP端口59777请求读取文件或执行应用程序。

这个TCP端口在ES文件管理器启动一次后便保持打开状态,并通过HTTP响应未经身份验证的应用程序或json数据。即使受害者在Android设备上不授予该应用任何权限,攻击仍然可以进行。

PoC利用码已在GitHub上发布。黑客可以借PoC从受害者的设备和SD卡上列出和下载文件,启动应用程序和查看设备信息。

在Baptiste揭露CVE-2019-6447漏洞数小时后,ESET网络安全专家Lukas Stefanko在ES文件管理器中发现了另一个漏洞。攻击者可以利用该漏洞进行中间人(MitM)攻击,使其能够拦截应用程序的HTTP流量。据称,ES文件资源管理器4.1.9.7.4及以下的版本都存在MitM漏洞。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • Android
    +关注

    关注

    12

    文章

    3850

    浏览量

    125625
  • 漏洞
    +关注

    关注

    0

    文章

    193

    浏览量

    15113

原文标题:ES文件管理器漏洞可能影响1亿用户

文章出处:【微信号:EAQapp,微信公众号:E安全】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    为Linux高级用户提供的强大的文件管理器

    想要为系统提供高度可定制的文件管理器?nnn 就是一个功能强大但轻量级的文件管理器,可在 Linux 终端内工作。
    发表于 11-14 11:19 1184次阅读

    IIS是微软的组件中漏洞最多的一个

    :htw, htr, idq, ida……想知道这些故事?去查以前的漏洞列表吧。在IIS管理器中右击主机->属->编辑->主目录配置->应用程序映射,然后就开始一个个删吧(里面没有
    发表于 09-03 14:16

    在设备管理器中已经存在,为什么VISA不能检测??大神。...

    在设备管理器中已经存在,为什么VISA不能检测??大神。。。
    发表于 04-21 15:09

    事件管理器的使用

    如何使TMS320LF2407A的事件管理器A的定时1和事件管理器B的定时3的计数保持同步
    发表于 09-19 16:25

    APK文件直接传到Android模拟

    Graphic and Macintosh应用程序的声音格式ANI:Windows系统中的动画光标APK:AndroidPackage /Android(安卓)安装包,APK是类似Symbian SisSisx的
    发表于 08-20 06:18

    TouchGFX文件夹在IDE项目资源管理器中不存在是什么原因?如何解决?

    文件资源管理器中的文件结构与 STM32CubeIDE 项目资源管理器中显示的不同。例如,我的文件资源
    发表于 12-05 07:05

    Android智能手机内核存在漏洞

      北京时间11月1日消息,据国外媒体报道,Coverity通过研究发现,Android智能手机操作系统内核存在漏洞,部分漏洞可以被黑客用来窃取用户
    发表于 11-01 12:03 667次阅读

    re管理器汉化版(apk文件下载)

    re管理器汉化版(apk文件下载)Root Explorer(RE管理器)需要ROOT权限,新建文件夹,查看/编辑文件,软件安装,RootE
    发表于 07-01 11:57 0次下载
    re<b class='flag-5'>管理器</b>汉化版(apk<b class='flag-5'>文件</b>下载)

    Android 仿ES界面文件浏览器源码

    Android 仿ES界面文件浏览器源码
    发表于 03-19 11:23 1次下载

    苹果iOS10.3.1升级要修复的WiFi漏洞,很多Android手机也存在!那Android啥时候修复?

    最近Apple针对iPhone与iPad等装置,释出了iOS 10.3.1更新,借此修复在Wi-Fi芯片上存在的安全性漏洞。不过这个由Google所发现的漏洞,其实也存在大量
    发表于 04-07 11:11 2554次阅读

    re管理器进入编辑文件方法

    Root Explorer,R.E管理器用户量巨大,装机必备!安卓最佳文件管理器,没有之一!RE管理器原生简体中文,支持新建文件夹,多种格式
    发表于 12-20 13:47 4424次阅读
    re<b class='flag-5'>管理器</b>进入编辑<b class='flag-5'>文件</b>方法

    什么是re文件管理器_re管理器有什么用

    Android用户很多人遇到想找到手机系统文件却找不到的情况,RE管理器就是一款手机Root后能够获得高级权限,查看手机系统文件,蓝牙
    发表于 12-20 14:29 1.7w次阅读

    如何在文件管理器中隐藏文件文件

    如果一个系统被多个用户使用,你或许出于个人原因想在文件管理器中隐藏一些文件文件夹不让其他人看到(绝大多数
    发表于 05-13 09:34 1190次阅读
    如何在<b class='flag-5'>文件</b><b class='flag-5'>管理器</b>中隐藏<b class='flag-5'>文件</b>和<b class='flag-5'>文件</b>夹

    压缩文件管理器WinRAR安装程序下载

    压缩文件管理器WinRAR安装程序下载
    发表于 08-31 10:45 15次下载

    为什么您应该为所有网络帐户使用密码管理器

    尽管一些受欢迎的管理器存在安全漏洞,但使用一个仍然比自己处理密码更安全
    的头像 发表于 08-23 18:07 584次阅读
    为什么您应该为所有网络帐户使用密码<b class='flag-5'>管理器</b>