В WeChat обнаружен серьёзный баг, позволяющий управлять сообщениями друзей

В мессенджере WeChat обнаружен критический баг, который позволяет пользователям заставлять своих друзей отправлять произвольные текстовые сообщения. Уязвимость затрагивает Android-версии приложения и устройства под управлением HarmonyOS 4.3 и более старых версий.

Эксплуатация бага осуществляется путём отправки специального кода:

<a href="weixin://bizmsgmenu?msgmenucontent=Текст&msgmenuid=960">Кликни</a>

Где «Текст» — это сообщение, которое автоматически отправит получатель при нажатии на ссылку «Кликни». При этом ссылка отображается в чате синим цветом.

Для активации бага достаточно процитировать любое сообщение в чате (своё, собеседника или участника группы) и отправить вышеуказанный код. После нажатия на ссылку получатель автоматически отправит заданный текст.

Уязвимость использует функционал автоматических ответов публичных аккаунтов WeChat. В Android-версии отсутствует проверка авторизации, что позволяет обычным пользователям злоупотреблять этой возможностью.

В HarmonyOS 5 ссылка отображается, но при нажатии приводит к появлению белого экрана без выполнения команды. В других клиентах код отображается как обычный текст без возможности активации.

Компания Tencent, владелец WeChat, пока не прокомментировала ситуацию, но ожидается, что баг будет исправлен в ближайшее время.

Подписаться на обновления Новости / Технологии
Зарегистрируйтесь на сайте, чтобы отключить рекламу

ℹ️ Помощь от ИИ

В статье есть ошибки или у вас есть вопрос? Попробуйте спросить нашего ИИ-помощника в комментариях и он постарается помочь!

⚠️ Важно:

• AI Rutab читает ваши комментарии и готов вам помочь.
• Просто задайте вопрос 👍
• ИИ может давать неточные ответы!
• ИИ не скажет «Я не знаю», но вместо этого может дать ошибочный ответ.
• Всегда проверяйте информацию и не полагайтесь на него как на единственный источник.
• К ИИ-помощнику можно обратиться по имени Rutab или Рутаб.

Топ дня 🌶️


0 комментариев

Оставить комментарий


Все комментарии - Технологии