被安被研导致大量开 迅雷懈怠网全研锤 究人究人员爆员公回应漏洞蓝点

下面是迅雷漏洞时间线:
2023 年 12 月 6 日~12 月 7 日 :研究人员通过迅雷安全响应中心提交了 5 个漏洞报告 ,这里我们简单梳理下 ,被安想要了解所有漏洞及完整细节可以在研究人员的全研博客中查看 。因为迅雷无法处理 com.
安全问题四:基于老旧的究人 Electron 框架开发
迅雷主要就是基于 Electron 框架开发的 ,因为迅雷为了尽可能留住用户提供了大量功能 ,员爆应导研究
上面只是锤懈其中几个典型的安全问题 ,
所以可以断定迅雷并没有直接忽视漏洞,怠回洞被
附研究人员关于迅雷安全响应中心的量漏蓝点吐槽 :限制仅通过 QQ 或微信登录 ,最终结果是公开研究人员在期满 (90 天) 后公布了这些漏洞 。因为有些厂商会忘记截止日期,迅雷
在后续版本中研究人员删除了上面的被安说法 ,为什么说是全研 shi 山代码看后面的说明 。但迅雷直接忽略了 。究人
这也是员爆应导研究前文提到的 shi 山代码太多的原因之一 ,这个使用迅雷的锤懈用户应该都知道,API、
从研究人员公布的研究来看 ,和上面提到 Chromium 老旧版本情况类似,也没有与研究人员沟通细节。研究人员提到任意域名结尾追加?xunlei.com 那就能通过验证 ,有大量漏洞是很正常的 ,都会给用户造成严重的安全问题 。迅雷肯定因为某种原因好几年了都不敢动这些框架版本 。但保留了另一个问题,这也是 shi 山代码之二 ,迅雷好歹也有千万级的用户,
安全问题二:迅雷还集成 2018 年的 Flash Player 插件
所有浏览器都在 2020 年 12 月禁用了 Adobe Flash Player 插件 ,这个版本是 2018 年 4 月发布的,指责迅雷客户端存在大量漏洞的同时 ,直接集成了一个浏览器 ,既没有提到是否需要延长漏洞公开时间、
2023 年 12 月 8 日 :研究人员收到回信 ,也就是确认了漏洞存在 ,
由于漏洞以及相关细节比较多 ,但由于 shi 山代码太多,即域名中的白名单在内置浏览器中的访问是不受限制的,比如 https:// 恶意网站.com/?xunlei.com,只不过由于 shi 山代码太多,包括非法网站和恶意网站等。就在 2 月份回了表示还在修复的邮件 ,但如果用户主动安装了,
安全行业目前的惯例是研究人员发现漏洞并通报给开发商后,漏洞多到令人发指,于是研究人员发了提醒 。整整三个月迅雷除了一个自动回复外,
安全问题一 :使用 2020 年 4 月的 Chromium
迅雷客户端为了尽可能留住用户并塞广告 ,白名单域名就包括迅雷自己的 xunlei.com
在初始版本中,
迅雷内置的 Chromium 浏览器还附带了 Flash Player 29.0.0.140 版 ,无论是迟迟不更新框架版本还是懈怠处理漏洞,这个并不少见 ,研究人员在博客中还罗列了关于插件、
2024 年 2 月 10 日:研究人员向迅雷提醒称距离漏洞公布只有 1 个月时间了,实际上报告的漏洞数量更多,而迅雷最大的问题就是没有及时与研究人员沟通,而且有一些高危漏洞,
目前迅雷并未彻底解决研究人员提到的所有问题 (应该只修复了一小部分?)
安全问题三 :拦截恶意地址简直是搞笑
迅雷也用实际行动告诉我们什么是草台班子,当然如果觉得三个月时间不够 ,
2024 年 02 月 17 日:迅雷安全响应中心称对漏洞进行了验证,迅雷甚至都没更新到 Adobe 发布的最后一个安全更新。
同时研究人员在 2 月份的迅雷新版本中还注意到迅雷删除了 Adobe Flash Player 集成 ,迅雷对修复工作不积极或者说不愿意与研究人员沟通,一时三刻没法修复 ,一旦复现漏洞将与研究人员联系 (这应该是自动回复的通知模板) 。迅雷集成了 Chromium 浏览器 ,
迅雷修复了吗 ?
迅雷并没有直接忽视研究人员的报告,在报告中研究人员明确提到最终披露时间是 2024 年 3 月 6 日。还可以与研究人员沟通适当延长漏洞的公开披露时间 。这个播放器插件也存在巨量漏洞,迅雷客户端其实就是一个筛子 ,发布于 2020 年 4 月份,一时三刻解决不了 ,但漏洞尚未完全修复,因为要处理一大堆依赖。emmm… 是个大聪明 。迅雷内置的浏览器有拦截恶意地址的功能,
然而迅雷当然不会自己开发浏览器,那就是 https:// 恶意网站.com./ 可以访问 ,这没问题 ,
但迅雷还特别做了一个白名单机制,但集成的版本还是 2020 年 5 月发布的 83.0.4103.106 版 。这对于国外研究人员来说很难,过时的 SDK 等大量问题,这些功能都是拼凑的 。但迅雷使用的版本是 83.0.4103.122 版,说明迅雷的工程师也确实在处理。
这个老旧版本存在数不清的漏洞 ,事实上研究人员发现自己的示例代码页面被访问 ,也都是筛子,上面遍布漏洞,幸好在底部还留了个邮箱 。内容比较多这里不再转述。开发商有三个月的时间进行修复,迅雷安全响应中心称已经收到报告,而迅雷至今没有更新。那还是会被激活。毕竟已经四年了,对迅雷来说或许升级个 Chromium 版本都是很难的事情 ,
日前安全研究人员 Wladimir Palant 在自己的网站上手撕迅雷 ,还集成了诸如播放器等功能。
于是到 3 月 6 日研究人员直接公布了所有漏洞 ,




