请使用手机微信扫码安全登录

切换账号密码登录

绑定手机号

应国家法规对于账号实名的要求,请您在进行下一步操作前,需要先完成手机绑定 (若绑定失败,请重新登录绑定)。了解更多

不绑定绑定手机号

360官网 | 360商城

推荐论坛版块360粉丝商城360用户活动常见问题
近日,安全研究人员发现某网盘Windows客户端存在一处严重的远程命令执行漏洞。该漏洞存在于其默认安装的服务程序中,程序会在本地监听TCP 10000端口,并通过HTTP协议接收请求。


在处理OpenSafeBox接口的uk参数时,由于未对用户输入进行有效过滤和校验,导致攻击者可以通过构造恶意请求注入操作系统命令。一旦成功利用,攻击者可在目标系统上远程执行任意命令,获取系统控制权限。


该漏洞无需身份认证即可触发,本地或远程攻击者均可利用,风险极高。但该漏洞存在一个限制条件:攻击者需要预先获知目标计算机的用户名,以准确构造指向百度网盘客户端安装目录的路径。


漏洞复现



360漏洞研究院已复现该网盘Windows客户端远程命令执行漏洞,通过启动计算器程序的方式进行了验证。


某网盘Windows客户端远程命令执行漏洞复现




漏洞影响范围


漏洞影响以下版本:

某网盘Windows客户端版本 < 7.60.5.102




修复建议


正式防护方案

建议用户立即升级至官方发布的最新版本(>= 7.60.5.102),以获取针对该漏洞的安全修复。


临时缓解措施

1. 经验证,安装360安全卫士可有效拦截该漏洞的恶意命令注入攻击。

2. 如非必要,可手动关闭网盘客户端后台服务。





共 0 个关于【360可防御】某网盘Windows客户端存在远程命令执行漏洞的回复 最后回复于 2025-9-9 23:45

评论

直达楼层

您需要登录后才可以回帖 登录 | 注册

本版积分规则

瞿小凯 VIP认证 版主

粉丝:17 关注:0 积分:8370

精华:12 金币:10646 经验:5712

IP属地: 四川省

最后登录时间:2025-10-31

安全卫士10周年纪念 360手机N4S

私信 加好友

最新活动

纳智成篇,听你所想| 山城共话产品未来!36

排行榜

热度排行 查看排行
今日 本周 本月 全部
    今日 本周 本月 全部

      扫码添加360客服号,涨知识的同时还有超多福利等你哦

      快速回复 返回顶部 返回列表