11月28日消息,自360賬戶曝出存在“任意用戶密碼修改”漏洞后,烏云漏洞平臺(tái)再次有白帽子披露“360云盤客戶端權(quán)限設(shè)置不當(dāng)”漏洞,影響所有使用360云盤的客戶,據(jù)悉,在某些情況下,用戶存儲(chǔ)在360云盤中的所有內(nèi)容均會(huì)暴露,可以被隨意瀏覽及下載,造成嚴(yán)重的隱私泄露。
相關(guān)網(wǎng)絡(luò)安全專家對此表示擔(dān)憂,稱“在某些情況下,黑客可利用此漏洞可在360用戶的云盤中為所欲為,360云盤用戶存在被其他人輕易窺探甚至隨意改變其云盤中內(nèi)容的危險(xiǎn)。建議用戶在360未修補(bǔ)漏洞之前將云盤中相關(guān)重要信息及時(shí)轉(zhuǎn)移,以免造成不必要的損失。”截至目前,360還尚未對此漏洞給出任何回應(yīng)與解釋。
此前在26號(hào),烏云漏洞平臺(tái)在微博上披露,發(fā)現(xiàn)360賬號(hào)系統(tǒng)存在“任意用戶密碼修改”漏洞,屬于本可避免的“設(shè)計(jì)缺陷/邏輯錯(cuò)誤”, 使用360賬號(hào)保存過的電話、短信、記錄以及云盤中的私人文件均有可能被被隨意瀏覽下載。此項(xiàng)漏洞波及360手機(jī)衛(wèi)士、360云盤、360瀏覽器云同步等奇虎360旗下多款網(wǎng)絡(luò)應(yīng)用和安全類產(chǎn)品,波及面之廣史無前例,動(dòng)搖了網(wǎng)民對360產(chǎn)品安全性的信任。
包括“龍巖公安博警在線”在內(nèi)的多地公安已發(fā)布警示微博,提醒網(wǎng)民注意安全。安全技術(shù)人員則建議,在360徹底杜絕漏洞潛在威脅之前,應(yīng)盡快更新和修改個(gè)人密碼,降低篡改可能;其次,清空或者轉(zhuǎn)移全部通過360賬戶保存的歷史資料和云端信息; “當(dāng)然,最穩(wěn)妥的方式還是在事件明朗之前,慎用360相關(guān)產(chǎn)品。”


