es文件管理器 web服务器,ES文件管理器曝出漏洞 文件会泄露给本地网络上的任何人...

安全研究员发现,流行的Android应用ES文件管理器存在一个漏洞,允许本地网络上的任何人都可以通过端口59777获取用户信息。此漏洞可能影响到该应用超过1亿的下载用户。攻击者可以利用此端口注入JSON有效负载,获取用户应用程序和文件详情,甚至下载数据。虽然目前仅限于本地网络,但用户仍应避免在不受信任的网络上使用。开发者尚未回应,但预计未来更新将修复此问题。
摘要由CSDN通过智能技术生成

在早期的Android手机上,ES文件管理器是管理手机存储的最好方法之一。但是,现在它被曝出了漏洞。据外媒新闻,安全研究员Elliot Alderson在推特上指出,该应用程序不仅使手机存储更加混乱和错误,还认为会使用户文件容易被盗。

e08da988c59cb05b9c508e77536236c2.png

根据Alderson的说法,ES文件资源管理器在端口59777上启动HTTP服务器。这使得用户手机对本地网络上的任何人都是开放的,并且有足够的条件来利用它。攻击者可以使用该端口注入JSON有效负载,可以获得有关用户拥有的应用程序和文件的信息,然后通过网络下载用户的数据。根据他的视频,这可能与应用程序的文件共享功能有关。

d5e4794f0a2e788c2cda9e3e00969da5.png

ES文件管理器的总下载量超过1亿,因此意味着有很多易受攻击的设备。不过值得庆幸的是,攻击只适用于本地网络。一般来说,不要在不受信任的人和设备的网络上,就可以保证自己的数据不被读取。Alderson表示该漏洞在v4.1.9.7.4及更低版本中,而谷歌商店上架的是相同的版本。所以,你在最新版本上也不安全。开发人员还没有发表任何消息,但ES文件管理器仍然在积极开发中,据外媒推测,近期的更新会修复这个漏洞。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值