本公众号提供的信息仅限于法律允许的范围内,用户应遵守相关法律法规,不得将本公众号提供的信息用于非法目的。本公众号不对其提供的技术及信息的有效性、准确性、可靠性、完整性和及时性作任何形式的保证。本公众号及与公众号相关的所有作者不为此承担任何责任,造成一切后果请自行承担!如有侵权行为烦请告知,我们立即删除并予以诚挚的道歉!
近日,XXX团队在日常威胁监测中,捕获到一批针对国内主流办公及影音软件的远程代码执行(RCE)漏洞验证程序(PoC)文件。涉及产品包括WPS Office、迅雷、网易有道词典、优酷及爱奇艺客户端。

根据样本文件名(如 wps_rce_poc.7z、thunder_rce_poc_server.zip)推测,攻击者已掌握可利用的漏洞细节。此类漏洞通常存在于软件的解码器、文档解析引擎或更新组件中。一旦用户打开恶意构造的文件(如.docx、.torrent或字幕文件),攻击者即可在用户毫不知情的情况下,于后台执行任意恶意代码,从而完全控制受害者主机。
从危害等级来看,上述软件在国内装机量均达数亿级别,且部分软件默认开启文件预览或自动下载功能,攻击面极大。我们评估该系列漏洞的综合风险等级为高危(Critical)。尤其值得注意的是,聊天记录截图显示,这些PoC文件已被打包分享,意味着漏洞利用知识已公开化,大规模恶意利用可能随时发生。
安全建议与修复措施
鉴于上述PoC文件已在有限范围内打包流传,漏洞利用知识已公开化,大规模恶意利用或勒索投毒行动可能随时发生,我们强烈建议:
警惕陌生来源文件:近期切勿随意打开来历不明的文档、压缩包、种子或视频文件,尤其留意邮件附件和即时通讯软件传输的文件。
受影响的产品范围:
WPS Office(涉及文档解析)
迅雷(涉及下载服务组件)
网易有道词典(涉及网页渲染或插件)
优酷、爱奇艺(涉及视频解码或播放器ActiveX)
详情:https://t.me/yuankongmiansha001
夜雨聆风