据外媒报道,法国安全专家Robert Baptiste(Twitter ID:Elliot Alderson)在ES文件浏览器(ES File Explorer)中发现了一个严重的安全漏洞(CVE-2019-6447),该漏洞可能会暴露数亿Android用户的敏感数据。"

ES文件浏览器是一款深受广大Android用户欢迎的文件管理工具,这不仅来源于它的使用方便和功能强大,而且还来源于它的完全免费。根据ES文件浏览器开发方的说法,这款文件管理工具,在GooglePlay商店上的下载量早已超过1亿,在全球范围内更是拥有超过4亿的下载量。

漏洞允许攻击者窃取数据,即使APP关闭

Robert Baptiste发现,ES文件浏览器APP会使用本地HTTP服务器来监听开放端口59777。

但即使APP已经关闭,服务器仍将一直运行,直到用户将终止所有与ES文件浏览器相关的的后台服务。

如此一来,攻击者就可以连接到该服务器并检索与设备相关的信息,包括已安装的APP列表。事实上,这个漏洞最可怕的地方在于,远程攻击者可以从受害者的设备上窃取文件,并在手机上启动任意APP。

“v4.1.9.7.4及更低版本的Android版ES文件浏览器,允许远程攻击者通过本地Wi-Fi网络上的TCP端口59777请求来读取任意文件或启动任意APP。” Robert Baptiste解释说,“ES文件浏览器APP在启动一次之后,这个TCP端口将一直保持打开状态,并响应所有未经验证的APP/JSON HTTP上的数据。”

Robert Baptiste还表示,即使受害者没有在Android设备上授予该APP任何权限,这种攻击也仍然会生效。

POC代码已发布,可窃取数据、启动APP

Robert Baptiste目前已经通过GitHub发布了一段PoC代码,可被处于受害者相同Wi-Fi网络下的攻击者用来列出并下载受害者设备或SD卡中的文件,以及启动任意APP或查看与设备相关的信息。

具体来讲,攻击者可以利用Robert Baptiste的PoC代码进行如下操作:

  • 列出受害者设备SD卡中的所有文件;
  • 列出受害者设备中的所有图片;
  • 列出受害者设备中的所有视频;
  • 列出受害者设备中的所有音频;
  • 列出受害者设备中已安装的所有APP;
  • 列出受害者设备中安装的所有系统APP;
  • 列出存储在受害者设备SD卡中的所有apk文件;
  • 获取与受害者设备相关的信息;
  • 从受害者设备下载文件;
  • 启动任意APP;
  • 获取任意APP的图标。

另一个漏洞可用于中间人(MitM)攻击

据恶意软件研究技术网站Bleeping Computer报道,仅在Robert Baptiste公开披露了CVE-2019-6447漏洞后的几个小时里,来自网络安全公司ESET的安全专家Lukas Stefanko就宣布在ES文件浏览器中发现另一个本地漏洞。

潜在的本地攻击者可以利用这个漏洞来执行中间人(Man-In-The-Middle,MitM)攻击,拦截ES文件浏览器APP的HTTP网络流量,并将其与自己的网络进行切换。

Lukas Stefanko表示,v4.1.9.7.4及更低版本的Android版ES文件浏览器都受这个MitM漏洞的影响。

ES文件浏览器曝严重漏洞,或影响数亿Android用户相关推荐

  1. ES 文件浏览器安全漏洞分析(CVE-2019-6447)

    作者:0x7F@知道创宇404实验室 时间:2019.02.27 0x00 前言 ES 文件浏览器(ES File Explorer File Manager application)是一款安卓系统上 ...

  2. es文件服务器4.0,全新安卓5.0设计!ES文件浏览器4.0体验

    ES文件浏览器这个名字相信很多安卓用户都知道,这是一款来自国人的老牌安卓文件管理器,强大的功能令它成为了很多安卓机友的装机首选.不过,和Solid.FX等国外一票华丽丽的文件管理器相比,ES文件浏览器 ...

  3. es文件管理连接ftp服务器,es文件浏览器访问ftp服务器

    es文件浏览器访问ftp服务器 内容精选 换一换 用户可以在MRS Manager界面上配置监控指标数据对接参数,使集群内各监控指标数据通过FTP或SFTP协议保存到指定的FTP服务器,与第三方系统进 ...

  4. ES 文件浏览器被曝安全漏洞,用户资料可能被盗

    开发四年只会写业务代码,分布式高并发都不会还做程序员?   近日,有两名安全研究人员相继曝光安卓应用 ES 文件浏览器的漏洞攻击手法,用户数据可能被窃取. ES 文件浏览器(ES File Explo ...

  5. 文件浏览器ftp服务器,es文件浏览器查看ftp服务器

    es文件浏览器查看ftp服务器 内容精选 换一换 本节操作介绍如何在Windows操作系统的本地主机上使用FTP上传文件到云服务器.已在待上传文件的云服务器中搭建 FTP 服务.如果您的云服务器为 W ...

  6. es android,ES文件浏览器

    ES 文件浏览器是一款手机文件.程序进程管理器多功能软件.该软件可以在手机.电脑.远程和蓝牙间浏览管理文件,目前在AppsStore已上线iOS版. 中文名 ES文件浏览器[1] 外文名 ES Fil ...

  7. es文件浏览器建服务器,es文件浏览器 新建ftp服务器

    es文件浏览器 新建ftp服务器 内容精选 换一换 本文以云服务器的操作系统为"Windows Server 2016 Standard 64bit"为例,提供磁盘的初始化操作指导 ...

  8. es文件浏览器怎么开ftp服务器,es文件浏览器怎么开ftp服务器

    es文件浏览器怎么开ftp服务器 内容精选 换一换 怎样上传文件到Windows操作系统云服务器?安装传输工具在本地主机和Windows云服务器上分别安装数据传输工具,将文件上传到云服务器.例如QQ. ...

  9. es文件浏览器自动上传ftp服务器,es文件浏览器访问ftp服务器

    es文件浏览器访问ftp服务器 内容精选 换一换 WordPress简称WP,最初是一款博客系统,后逐步演化成一款免费的CMS(内容管理系统/建站系统).本文档指导用户使用华为云市场镜像"W ...

  10. es文件浏览器怎么用_es文件浏览器电视版下载-es文件浏览器电视tv版下载v4.2.3.4 安卓最新版...

    es文件浏览器电视版是一款使用简单的文件管理app,软件中可以显示各种文件夹,让用户可以快速的移动文件,寻找资料,众多小工具可以管理文件,还可以搜索不同的格式来定位需要的内容,超多使用方法等你体验,快 ...

最新文章

  1. windows7 64位操作系统上使vs2010和vs2013能够并存的处理方法
  2. 构建Docker镜像(三)
  3. jQuery调用其他JS文件中的方法
  4. QQ2007退出市场
  5. 《The C++ Standard Library》第50页 关于传递auto_ptr的问题
  6. LeetCode 题练习记录
  7. MATLAB如何修改打开时的默认文件夹或默认路径
  8. input光标高度问题
  9. Java菜鸟教程 基本数据类型(一)
  10. 从上到下,一文带你看全所有GNN分类
  11. python画成绩正态分布图_R统计学(09): 正态分布 (二)
  12. 如何打造差异化抖音账号IP?
  13. python青少年趣味编程-青少年趣味编程Python系列课程--2018-07-17
  14. Sparse R-CNN
  15. Fast Ground Segmentation for 3D LiDAR Point Cloud Based on Jump-Convolution-Process实现
  16. Docker的退出后进入
  17. 微信人工客服电话号码是多少
  18. 离散数学:用python解决逻辑推理问题
  19. 如何提高公司部门间协作效率
  20. 最美证件照加盟我们最终追求的是真实

热门文章

  1. matlab里添加白噪声,转Matlab中添加高斯白噪声
  2. hibernate的关联映射 (员工管理)
  3. 交换机接口的双工模式
  4. 11 OPENVINO intermediate course experiment 3 增加性别和年龄识别
  5. C# Winform Socket即时通讯
  6. MySQL基础学习(尚硅谷 婷姐)自学笔记_001
  7. html lang=zh-cn解决Mac版Firefox中文字体显示问题
  8. 数据库范式的经典例题,what are you 弄啥嘞?
  9. 程序员相亲大曝光 女方:做底层架构,什么时候升嘞!emmmm
  10. Python烤地瓜案例