茄子快传是迄今为止速度最快的跨平台近场传输 软件,可支持安卓/苹果/电脑/WP等设备及三十多种国家语言。其操作简单、方便,传输过程中无需流量、无需网络、无需登录账户即可互传文件,传输速度秒杀蓝牙200倍。且是一款能够实现无客户端传输文件的互传软件。茄子快传目前在全球拥有4亿+忠实用户,真正的做到了让用户在生活中随意分享快乐。 已经被验证的存在漏洞的包括茄子快传Android 3.0.18_ww版本,还有茄子快传Windows 2.5.1.1版本,其他版本可能也受影响,但是还没有被验证。不过联想已经发布了更新版本,修复了以上两个版本的漏洞。 1. 联想茄子快传Windows版本硬编码密码 [CVE-2016-1491] 使用Lenovo SHAREit Windows版本接收文件时,wifi热点的密码被设置为了12345678,任何带有无线网卡的系统都可以用该密码连接上此热点,这个密码是默认的! 2. 联想茄子快传Windows版本远程文件浏览 [CVE-2016-1490] 当wifi热点网络被开启并且使用默认密码12345678连接上服务时,通过向茄子快传启动的WebServer服务(类http服务器)发送http请求可以达到读取文件的目的,但是文件不能被下载。以下为请求的数据包:
3. 茄子快传Windows和Android版本通讯过程未加密 [CVE-2016-1489] 通过http进行文件传输时未加密,攻击者可以通过嗅探网络来查看传输的数据或者直接进行中间人攻击,比如篡改传输的内容。 4. 在安卓设备上开启无需密码即可登录的公共wifi [CVE-2016-1492] 当应用被设置成接收文件时,一个无需密码即可登录的公共wifi热点也会被创建,攻击者连上此wifi时可以在这些设备上抓取通讯信息。
|