國(guó)內(nèi)兩大安全研究機(jī)構(gòu)火絨安全團(tuán)隊(duì)與360漏洞研究院近日聯(lián)合披露,微信Windows客戶端存在嚴(yán)重安全漏洞。該漏洞由"目錄穿越"與"遠(yuǎn)程代碼執(zhí)行(RCE)"兩個(gè)漏洞鏈?zhǔn)浇M合觸發(fā),攻擊者可借此在用戶毫無(wú)察覺(jué)的情況下完全控制系統(tǒng)。
技術(shù)分析顯示,漏洞源于微信在處理聊天記錄文件自動(dòng)下載功能時(shí)存在路徑校驗(yàn)缺陷。攻擊者只需發(fā)送包含惡意文件的聊天消息,當(dāng)接收方查看聊天記錄時(shí),惡意文件便會(huì)自動(dòng)下載并被復(fù)制至系統(tǒng)啟動(dòng)目錄。通過(guò)精心構(gòu)造的目錄穿越攻擊,攻擊者能夠突破微信的安全防護(hù),將惡意代碼植入Windows系統(tǒng)關(guān)鍵位置。
更危險(xiǎn)的是,該漏洞允許惡意程序?qū)崿F(xiàn)開(kāi)機(jī)自啟動(dòng)。這意味著一旦用戶重啟電腦,攻擊者就能獲得系統(tǒng)完全控制權(quán),執(zhí)行任意遠(yuǎn)程代碼操作。經(jīng)確認(rèn),微信Windows客戶端3.9及以下版本均受此漏洞影響。
安全專家強(qiáng)烈建議用戶立即前往微信官網(wǎng)下載最新版本客戶端進(jìn)行升級(jí),以消除安全隱患。同時(shí)提醒用戶保持警惕,不要輕易點(diǎn)擊來(lái)源不明的聊天文件,確保終端安全防護(hù)軟件處于正常工作狀態(tài)。