image

Privacy- en veiligheidslekken in Baidu Browser ontdekt

woensdag 24 februari 2016, 10:47 door Redactie, 2 reacties

Onderzoekers hebben in de browser van de Chinese internetgigant Baidu verschillende privacy- en veiligheidslekken aangetroffen waardoor systemen kunnen worden aangevallen en persoonlijke informatie in verkeerde handen terecht kan komen. Dat melden onderzoekers van het Canadese Citizen Lab.

De Baidu Browser is een webbrowser voor Windows en Android. De browser blijkt persoonlijke gegevens onversleuteld en via eenvoudig te kraken encryptie naar Baidu te versturen. Verder kan een aanvaller tijdens de installatie van softwareupdates willekeurige code op het systeem uitvoeren. Hiervoor is wel vereist dat de aanvaller zich tussen de gebruiker en het internet bevindt.

De android-versie van de browser blijkt daarnaast persoonlijke identificeerbare informatie, waaronder gps-gegevens, zoekopdrachten en bezochte websites onversleuteld te versturen. Het IMEI-nummer en een lijst van wifi-netwerken in de locatie worden via eenvoudig te kraken encryptie verstuurd.

De Windows-versie verstuurt zoekopdrachten, serienummer van de harde schijf en mac-adres van de netwerkkaart, cpu-model en nummer en surfgeschiedenis. Wederom gebeurt dit onversleuteld of met eenvoudig te kraken encryptie. Zowel de Android- als Windows-versie maken geen gebruik van digitale handtekeningen om softwareupdates te beschermen.

Software development kit

De privacylekken blijken het gevolg te zijn van een gedeelde Baidu software development kit (sdk), die door honderdduizenden applicaties, zowel ontwikkeld door Baidu als andere partijen, wordt gebruikt. De kwetsbare apps zijn zowel in de Google Play Store als een populaire Chinese app-store aanwezig. Na te zijn ingelicht heeft Baidu verschillende van de ontdekte problemen verholpen, maar andere nog niet.

Reacties (2)
24-02-2016, 12:43 door Anoniem
Die Baidu Browser is eigenlijk niet zo interessant, die gebruikt hier toch niemand. Maar het lijstje Google Play-apps is dat wel, ik ben ook getroffen!

Lijstje met getroffen apps in de Google Play store (uit het onderzoek; deze gebruiken de Baidu Analytics SDK):
ES File Explorer File Manager [com.estrongs.android.pop]
Photo Wonder-Collage Maker [cn.jingling.motu.photowonder]
Azar-Video Chat & Call, Messenger [com.azarlive.android]
ES Task Manager (Task Killer) [com.estrongs.android.taskmanager]
???PPS [tv.pps.mobile]
Meipai [com.meitu.meipaimv]
???? [com.baidu.BaiduMap]
???? [com.baidu.searchbox]
Well File Manager [com.fihtdc.filemanager]
SingPlay: Karaoke your MP3s [com.nexstreaming.app.singplay]
Kwai, the best short video App [com.smile.gifmaker]
Mydol (STAR LOCKSCREEN) [com.wacompany.mydol]
Speedometer GPS [luo.speedometergps]
ES App Locker [com.estrongs.locker] ?????HD [com.qiyi.video.pad]
24-02-2016, 14:34 door Anoniem
Tja,dat zal de Chinese overheid zo expres hebben laten zitten,ze willen toch alles controleren om te kunnen censureren op het internet als ze dat nodig vinden?.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.