Onderzoekers hebben in de browser van de Chinese internetgigant Baidu verschillende privacy- en veiligheidslekken aangetroffen waardoor systemen kunnen worden aangevallen en persoonlijke informatie in verkeerde handen terecht kan komen. Dat melden onderzoekers van het Canadese Citizen Lab.
De Baidu Browser is een webbrowser voor Windows en Android. De browser blijkt persoonlijke gegevens onversleuteld en via eenvoudig te kraken encryptie naar Baidu te versturen. Verder kan een aanvaller tijdens de installatie van softwareupdates willekeurige code op het systeem uitvoeren. Hiervoor is wel vereist dat de aanvaller zich tussen de gebruiker en het internet bevindt.
De android-versie van de browser blijkt daarnaast persoonlijke identificeerbare informatie, waaronder gps-gegevens, zoekopdrachten en bezochte websites onversleuteld te versturen. Het IMEI-nummer en een lijst van wifi-netwerken in de locatie worden via eenvoudig te kraken encryptie verstuurd.
De Windows-versie verstuurt zoekopdrachten, serienummer van de harde schijf en mac-adres van de netwerkkaart, cpu-model en nummer en surfgeschiedenis. Wederom gebeurt dit onversleuteld of met eenvoudig te kraken encryptie. Zowel de Android- als Windows-versie maken geen gebruik van digitale handtekeningen om softwareupdates te beschermen.
De privacylekken blijken het gevolg te zijn van een gedeelde Baidu software development kit (sdk), die door honderdduizenden applicaties, zowel ontwikkeld door Baidu als andere partijen, wordt gebruikt. De kwetsbare apps zijn zowel in de Google Play Store als een populaire Chinese app-store aanwezig. Na te zijn ingelicht heeft Baidu verschillende van de ontdekte problemen verholpen, maar andere nog niet.
Deze posting is gelocked. Reageren is niet meer mogelijk.