联想茄子快传(Lenovo ShareIT)被曝多处漏洞

admin 2022年4月15日09:12:04评论167 views字数 923阅读3分4秒阅读模式

联想茄子快传(Lenovo ShareIT)被曝多处漏洞联想茄子快传(Lenovo ShareIT)被曝多处漏洞

联想ShareIT(茄子快传)服务被爆有硬编码密码、信息泄露、敏感信息没有加密、未授权漏洞,漏洞提交者为来自Core Security Consulting团队的安全研究员Ivan Huertas,这篇报告来自于同团队的Joaquín Rodríguez Varela。

联想茄子快传(Lenovo ShareIT)被曝多处漏洞

茄子快传是迄今为止速度最快的跨平台近场传输软件,可支持安卓/苹果/电脑/WP等设备及三十多种国家语言。其操作简单、方便,传输过程中无需流量、无需网络、无需登录账户即可互传文件,传输速度秒杀蓝牙200倍。且是一款能够实现无客户端传输文件的互传软件。

已经被验证的存在漏洞的包括茄子快传Android 3.0.18_ww版本,还有茄子快传Windows 2.5.1.1版本,其他版本可能也受影响,但是还没有被验证。不过联想已经发布了更新版本,修复了以上两个版本的漏洞。


1[CNNVD-201601-637]

联想茄子快传Windows版本硬编码密码

使用Lenovo SHAREit Windows版本接收文件时,wifi热点的密码被设置为了12345678,任何带有无线网卡的系统都可以用该密码连接上此热点,这个密码是默认的!


2[CNNVD-201601-636]

联想茄子快传Windows版本远程文件浏览

当wifi热点网络被开启并且使用默认密码12345678连接上服务时,通过向茄子快传启动的WebServer服务(类http服务器)发送http请求可以达到读取文件的目的,但是文件不能被下载。以下为请求的数据包:

联想茄子快传(Lenovo ShareIT)被曝多处漏洞

3[CNNVD-201601-635]

茄子快传Windows和Android版本通讯过程未加密

通过http进行文件传输时未加密,攻击者可以通过嗅探网络来查看传输的数据或者直接进行中间人攻击,比如篡改传输的内容。


4[CNNVD-201601-638]

在安卓设备上开启无需密码即可登录的公共wifi [CNNVD-201601-638]

当应用被设置成接收文件时,一个无需密码即可登录的公共wifi热点也会被创建,攻击者连上此wifi时可以在这些设备上抓取通讯信息。


来源:freebuf.com

联想茄子快传(Lenovo ShareIT)被曝多处漏洞

联想茄子快传(Lenovo ShareIT)被曝多处漏洞


原文始发于微信公众号(CNNVD安全动态):联想茄子快传(Lenovo ShareIT)被曝多处漏洞

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年4月15日09:12:04
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   联想茄子快传(Lenovo ShareIT)被曝多处漏洞http://cn-sec.com/archives/872330.html

发表评论

匿名网友 填写信息