APP下载

Windows版TeamViewer含有远端存取漏洞

消息来源:baojiabao.com 作者: 发布时间:2026-09-06

报价宝综合消息Windows版TeamViewer含有远端存取漏洞

示意图,翻摄自:https://www.youtube.com/watch?v=VpRMHQLVIZw&list=RDCMUCW6qiNOl537wiLUSr9H7ZFw&index=4

Praetorian安全研究人员Jeffrey Hofmann近日公布了Windows版TeamViewer的安全漏洞CVE-2020-13699,该漏洞肇因于TeamViewer没有适当引用其客制化的统一资源标志符(Uniform Resource Identifier,URI),而让未经授权的骇客有机会破解TeamViewer的密码,或于使用者的系统上执行程式。

TeamViewer为一知名的远端遥控软件,提供远端控制、桌面分享、线上会议或档案分享等功能,且支援Windows、macOS、Linux、Chrome OS、iOS与Android等平台,但CVE-2020-13699漏洞只存在于Windows版。

包括TeamViewer在内的应用程序需要辨识它们所要与之互动的网站URI,然而,TeamViewer并没有妥善引用URI的值,而是把它视为命令,于是骇客就能在URI值中嵌入恶意资料。

根据Hofmann的说法,骇客只要在一个网站上嵌入恶意的iframe,再吸引TeamViewer用户点选,就能执行Windows桌面版的TeamViewer,并迫使它开启远端的SMB分享,在建立连结之后,Windows就会执行NTLM认证,再借由工具捕获内部网络的SMB认证对话,并将它们传送到目标装置上,就能让骇客存取使用者电脑,也可用来取得杂凑密码,进行暴力破解。

该漏洞影响teamviewer10、teamviewer8、teamviewerapi、tvchat1、tvcontrol1、tvfiletransfer1、tvjoinv8、tvpresent1、tvsendfile1、tvsqcustomer1、tvsqsupport1、 tvvideocall1与tvvpn1。

非营利的网络安全中心(Center for Internet Security,CIS)也针对该漏洞提出了警告,呼吁使用者应该升级到最新版本,也应避免造访由不明来源所提供的网站或连结。TeamViewer则是已于两周前修补了相关漏洞。

2020-08-12 03:47:00

相关文章