Trend Micro รายงานบทวิเคราะห์ Moplus SDK ของ Baidu ที่มาพร้อมกับแอปพลิเคชั่นยอดฮิตหลายตัว เช่น Qiyi, Baidu Video, Baidu Map, Hao123 รวมแล้วทั้งหมดถึง 14,112 รายการที่มี SDK ตัวนี้ติดมาด้วย โดยเป็นของ Baidu โดยตรง 4014 รายการ พบว่า SDK ตัวนี้จะเปิดช่องทางให้ภายนอกเข้าควบคุมเครื่องได้โดยไม่มีการตรวจสอบ
ตัว SDK จะมาพร้อมกับ NanoHttpd เมื่อติดตั้งแล้วจะเปิดพอร์ตรอการเชื่อมต่อตลอดเวลา แต่เลขพอร์ตต่างกันออกไปตามแต่แอปพลิเคชั่น เช่น com.ufo.dcb.lingyi นั้นจะเปิดพอร์ต 6259 และ Baidu Map จะเปิดพอร์ต 40310
เซิร์ฟเวอร์ที่รันอยู่บนเครื่องผู้ใช้จะเปิดรับคำสั่งจำนวนมาก คำสั่งหลายตัวน่ากลัวถึงความเป็นส่วนตัวและความปลอดภัยอย่างมาก เช่น คำสั่งขอพิกัดของเครื่อง, คำสั่งดาวน์โหลดไฟล์, คำสั่งอัพโหลดไฟล์, ที่หนักที่สุดคือคำสั่งส่ง Intent ที่เปิดช่องให้สั่งได้แทบทุกอย่างในเครื่อง หากเครื่อง root เอาไว้ก็สามารถติดตั้งแอปพลิเคชั่นโดยไม่ต้องถามผู้ใช้ หรืออาจจะสั่งให้ส่งข้อความหรือโทรหาใครก็ได้
ทาง Trend Micro รายงานว่าเวอร์ชั่นล่าสุดของ SDK นี้ลดความสามารถบางส่วนลงไปแล้ว เช่น การติดตั้งแอปลงในเครื่อง, การอัพโหลดและดาวน์โหลดไฟล์ อย่างไรก็ดี SDK ยังเปิดพอร์ต HTTP และรับคำสั่งได้อีกหลายตัว
ทาง Baidu ระบุกับ PC World ว่าโค้ดทั้งหมดถูกถอดไปหมดแล้ว ตั้งแต่วันที่ 30 ตุลาคมที่ผ่านมา และโค้ดที่ Trend Micro เห็นอาจจะเป็นเวอร์ชั่นเก่าหรือเป็นโค้ดที่ไม่ได้ถูกรัน
ที่มา - Trend Micro, PC World
Comments
บ.ที่รักจริงๆ มีข่าวให้ลงได้เรื่อยๆ
เสมอต้นเสมอปลายจริงๆ ไม่เสียแรงที่ไปดูงาน
"เราไม่ใช่ปีศาจ"
มิตรสหายท่านนี้กล่าว
จงใจทำรึป่าว จะได้ลาก app ในเครือมาติดในเครื่องได้ง่าย ๆ
มันไม่เกี่ยวหรอกว่า code ถูกถอดไปหมดแล้ว ตั้งแต่เมื่อไหร่
ประเด็นคือ ก่อนหน้านี้ code ถูกใส่มาเพื่ออะไรมากกว่า
หมดความน่าเชื่อถือไปนานแล้ว บริษัทนี้
เห็นชื่อนี้ทีไร มีแต่เรื่องสยอง
...ข้ามชาติ
เค้าเน้นตลาดภายในจีนรึเปล่า
แบบจะทำอะไรกับคนจีนก็ไม่มีสิทธิ์บ่น
เป็นหนึ่งในสาเหตุที่ผมไม่เคยคิดจะโหลดแอพจีน
ข้อดี Baido ผมว่าเป็น software ที่ทำให้คนใช้ของลิขสิทธิ์มากขึ้นนะ เพราะไปโหลดมาในเว็บ มีเหา 123 แถมมาด้วยทุกทีเลย เมื่อก่อนโหลด google talk มา (ไม่รู้ว่า google ยกเลิกไปแล้ว) โหลดจากเว็บไหนไม่รู้ ติดเหา 123 มาด้วยเลย ผมนี่เซ็ง เด้วนี้ส่วนมากเลยโหลดจาก Store เอา แต่ Store นี่ทำไม software ฟรีๆ ดันมาเก็บเงินแทนอ่ะ เหอๆ
📸
"ผมนี่เซ็ง เด้วนี้ส่วนมากเลยโหลดจาก Store เอา แต่ Store นี่ทำไม software ฟรีๆ ดันมาเก็บเงินแทนอ่ะ เหอๆ"
Software ไม่ฟรีก็เรื่องธรรมดาหนิครับ
ไม่ยอมหยุดตกเป็นข่าวเลยจริง ๆ
เทคโนโลยีไม่ผิด คนใช้มันในทางที่ผิดนั่นแหละที่ผิด!?!
เป็นอีกบริษัทที่ใช้โลโก้ได้เหมาะกับพฤติกรรมของบริษัทจริงๆ
และซักพักก็จะมีหนังสือชี้แจงจากบริษัท...สาขาประเทศไทย ถึงบล็อคนันเพื่อให้พิมพ์แปะบนหน้าเว็บว่า SDK ตัวนี้เราได้ยกเลิกไปแล้ว บรา บรา บรา.......
วนหลุบอย่างนี้ไม่จบ...
ไม่น่ารักเอาซะเลย