在WhatsApp接收Python、PHP檔案不設防,有專家警告此管道可能被用於攻擊開發者、研究人員或網站管理者
支付動態 · 2024-07-30

有資安研究員揭露WhatsApp的附件管理存在弱點,導致開啟Python、PHP檔案不會出現警示訊息,而有機會遭到濫用的情況

根據資安新聞網站Bleeping Computer的報導,資安研究人員Saumyajeet Das發現Windows版即時通訊軟體WhatsApp存在弱點,在使用者傳送Python安裝檔(.PYZW)或是PHP檔案的時候不會進行攔截,也不向使用者發出警示訊息,導致攻擊者有機會對使用這款通訊軟體的開發人員下手。

研究人員指出,透過傳送Python或PHP檔案進行漏洞利用攻擊存在先決條件,那就是目標電腦要安裝Python或PHP,但在軟體開發人員、資安研究人員、管理者的電腦裡,往往具有這樣的組態而可能因此中招,因此這樣的風險相當值得留意,因為可能被用於針對性攻擊。

照理來說,若是在訊息裡的附件類型(如EXE)有可能被駭客用於攻擊的時候,WhatsApp會要求使用者必須儲存到磁碟再執行,禁止直接開啟,但對於上述的程式語言指令碼並未管制,使得攻擊者有機可乘。

除了前述的PYZW、PHP檔案,研究人員發現還有Python壓縮檔(.PYZ)、Windows事件記錄檔案(.EVTX)也有相同情形。

6月3日Saumyajeet Das向Meta通報此事,該公司7月15日回覆,他們在此之前已接獲另一名研究人員的報告。該名研究人員表示,他透過Meta的漏洞懸賞專案進行通報,但發現此案竟直接以N/A結案處理。

對此,Bleeping Computer取得Meta發言人的說法,該公司認為這並非應用程式本身的問題,因此沒有打算修補的規畫。

但這並非有即時通訊軟體因並未封鎖Python安裝檔直接執行,而被發現可被用於攻擊的情況。

今年4月,有人於社群網站X、駭客論壇聲稱Windows版Telegram存在零時差漏洞,攻擊者可利用PYZW檔發動攻擊,起初Telegram表示無法確認漏洞的存在。後來駭客公佈概念性驗證(PoC)程式碼,Telegram表示他們針對伺服器端進行修補,宣稱僅有不到0.01%用戶會受到影響。

熱門文章
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
菲律賓網絡賭博和加密貨幣仍構成持續的洗錢風險
東南亞資訊
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
英國確認各垂直行業的賭博稅稅率
合規與政策
GGC Awards 2026 璀璨科倫坡:致敬 iGaming 行業的領航者與創新力量
灰度頭條
超級PAC籌資4800萬美元:體育博彩勢力加碼
合規與政策
哈薩克計劃對線上賭場促銷活動進行處罰
合規與政策
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
東南亞資訊
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
巴西擬將博弈稅率提高至24% 稅收將用於社保與醫療領域
合規與政策
首頁
遊戲
合作
發現
我的