快升级!微信Windows客户端曝安全漏洞

TechWeb 2025-07-20 12:10
图片

近日火绒安全团队和360漏洞研究院先后曝光并复现微信Windows客户端漏洞,该漏洞可使攻击者执行远程代码。微信Windows客户端3.9及以下版本均存在此问题,建议用户从微信官网下载升级至微信Windows客户端 4.0或更高版本。

火绒安全团队指出,该漏洞由“目录穿越”漏洞链与“远程代码执行(RCE)”组合触发,攻击者可利用恶意文件在用户无感知的情况下远程执行任意代码,进而实现系统控制或权限维持,从而对终端安全造成严重影响。

若该漏洞被利用,当被攻击方在微信点击聊天记录,就会自动下载恶意文件,并且该恶意文件会被复制到启动目录,实现开机自启

360漏洞研究院指出,漏洞的技术原理在于微信客户端在处理聊天记录中的文件自动下载时,未对文件路径进行充分的校验和过滤。攻击者可通过发送包含恶意文件的聊天消息,当被攻击方在微信中点击聊天记录时,恶意文件会自动下载并被复制到系统启动目录。

利用目录穿越技术,攻击者能够绕过微信的安全限制,将恶意代码植入到Windows系统的关键目录中,实现开机自启动。当被攻击者的电脑进行重启后,攻击方即可通过该文件对受害环境执行任意远程代码,进而实现系统控制或权限维持。

—【 THE END 】—
往期精彩文章回顾:
图片
富可敌国!英伟达市值超过日本GDP总额

图片
40万元?特斯拉Model Y L终于来了!

图片
汽车圈有水军长期抹黑华为小米?微博CEO回应了

声明:内容取材于网络,仅代表作者观点,如有内容违规问题,请联系处理。 
安全
more
灭火飞机、直升机、无人机、系留气球等低空装备产品入选!工信部发布《安全应急装备产业分类指导目录(2025版)》
规范低空产业园区发展!国家发改委召开推动低空经济安全健康发展专题会议
国家发展改革委召开推动低空经济安全健康发展专题会议
最严AEB新规倒计时,安全平权之路如何走?
展商动态|深信服参展WAIC 2025 ,用 AI 重构安全与云计算新范式
多类无人机、直升机等低空装备入选丨工信部印发《安全应急装备产业分类指导目录(2025版)》
注意!家用电器安全使用年限和再生利用有了新标准
9月1日:电自新新国标实施,车速超25km/h会自动断电,真得更安全?
2025第四届中国车联网安全大会
今日低空经济爆发双响炮:人社部发布17个新职业锚定人才战略,民航直销革命重塑空中走廊;民航年中会议重磅部署:安全与发展双轨并行
Copyright © 2025 成都科技区角科技有限公司
蜀ICP备2025143415号-1
  
川公网安备51015602001305号