卓航论坛

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 112|回复: 2
打印 上一主题 下一主题

年度盘点: 2017移动应用十大高危漏洞 如何做好2018年的防御

[复制链接]
[至尊红钻1级]发帖数量≥10篇 [未点亮至尊黄钻]威望不足10点 [未点亮至尊蓝钻]在线时间不足10小时 [未点亮至尊绿钻]贡献度不足10点 [未点亮至尊紫钻]金币不足100个 [未点亮至尊粉钻]精华贴数不足10贴 [未点亮至尊黑钻]活跃不足8个
 等级: 
 级别: 注册会员
 UID:  534   [未点亮普号显示]钻石不足3个
 阁 分: 60
 阁 望: 0
 阁 献: 0
 活 跃: 0
 发 贴: 16 (0)
 阁 币: 44  
性 别: I'm 火星人!
阅读权限: 20
在线时长: 0 小时
注册时间: 2018-4-10
最后登录: 2018-4-10
go
楼主
发表于 2018-4-13 09:48:42 |只看该作者 |倒序浏览
本帖发表于 2018-4-13 09:48:42...阅读 113 人...加油,亲爱的楼主:苦逼党
从1月的一大波银行木马袭击,到3.15晚会公民信息泄露事件披露;从5月的“勒索病毒Wanncry”变种在移动端侵袭,到11月的手机变成挖矿机;2017年移动互联网安全事件一波未平一波又起,攻击手段不断进化,引发了一系列新的安全威胁和挑战。
       

面对不断升级的安全威胁,更多移动应用开发企业意识到保护移动应用安全不能仅仅依赖移动安全厂商,移动应用自身安全问题同样需要重视。
为了让移动应用开发者及移动互联网企业更加了解移动应用漏洞安全问题,通付盾移动安全实验室基于全渠道应用监测平台,对2017年移动应用漏洞数据进行汇总分析,公布以下数据结论供广大用户、开发者及企业参考:
2017年全网移动应用总量560万+(版本重复不累计),同比2016年增长4.30%,其中85万+的高危漏洞应用,共包含高危漏洞总计840万+,平均每1个移动应用至少含有1.5个高危漏洞。
       

此外,基于全渠道应用监测平台,对用户危害巨大的安全漏洞进行分析,给出2017年移动应用十大高危漏洞(按照严重程度给予排名):
2017移动应用十大高危漏洞
       

1. WebView远程代码执行漏洞
安全专家指出,所有Android API level 16以及之前的版本皆存在远程代码执行安全漏洞,曾有多款Android流行应用被曝出高危挂马漏洞:点击消息或朋友社区圈中的一条网址时,用户手机就会自动执行被挂马的代码指令,从而导致被安装恶意扣费软件、向好友发送欺诈短信、通讯录和短信被窃取以及被远程控制等严重后果。大批TOP应用如微信、QQ、快播、百度浏览器等均受到不同程度影响。
2. 界面劫持漏洞
安全专家表示,该类漏洞可致用户关键信息,例如账号、密码、银行卡等信息被窃取。用户可能在未察觉的情况下将自己的账号、密码信息输入到仿冒界面中,恶意程序再把这些数据返回到服务器中,完成钓鱼攻击。2017年11月,一个驻留在AndroidMediaProjection功能服务中的该类型漏洞被曝出,该漏洞允许恶意程序在用户不知情的情况下,捕获用户的屏幕内容及录制音频,超过78%的Android设备受此漏洞影响。
3. 权限漏洞
安全专家提出,该类型漏洞致使攻击者恶意读取文件内容,获取敏感信息,破坏完整性;或者在Manifest文件中调用一些敏感的用户权限,导致用户隐私数据泄露,钓鱼扣费等。2017年10月30日至11月5日,国家互联网应急中心通过自主监测和样本交换形式,共发现73个窃取用户个人信息的恶意程序变种,利用该类型漏洞感染用户29243个,对用户信息安全造成严重的安全威胁。
4. 篡改和二次打包漏洞
该类型漏洞包括:对客户端程序添加或修改代码,修改客户端资源图片,配置信息、图标,添加广告,产品,再生成新的客户端程序,导致大量盗版应用的出现分食开发者的收入;此外,添加恶意代码的恶意二次打包还能实现应用钓鱼,导致登录账号密码、支付密码被窃取,短信验证码被拦截,转账目标账号、金额被修改等。Apk篡改后被二次打包不仅严重危害开发者版权和经济利益,而且也使app用户遭受到不法应用的恶意侵害。
5. SharedPref读写安全漏洞
安全专家认为,具有SharedPref读写安全漏洞的移动应用程序,在SharedPreference文件夹中创建数据存储文件时,设置为全局可读或可写,导致任意第三方应用都可以进行文件读写操作,增加用户敏感信息泄漏风险。6月中旬,亚马逊和小红书网站用户因此类漏洞而遭遇信息泄露危机,大量个人信息外泄导致电话诈骗猛增,致使一位用户被骗金额高达43万,小红书50多位用户也因此造成80多万的损失。
6. WebView忽略SSL证书验证错误漏洞
安全专家表示,Android WebView组件加载网页发生证书认证错误时,会调用WebViewClient.onReceivedSslError方法,如果该方法调用了handler.proceed()来忽略该证书错误,容易受到中间人攻击,导致隐私泄露。监测平台显示,2017年高达17.59%的移动应用存在该类型漏洞,受影响用户不计其数。
7. 固定端口监听风险漏洞
安全专家透露,目前15.24%的手机应用存在固定端口监听风险漏洞,漏洞产生原因在于,这些应用在开启Socket服务后,不停接收数据,但是对数据的来源和内容的真实性缺乏验证。
8. 数据弱漏洞
经安全专家分析,开发者在应用开发时对敏感数据没有做足够的检查,直接与其中嵌入的第三方库交互,可能导致敏感数据泄露、窃取、监控。2017年针对公民个人敏感数据泄露的新闻此起彼伏,11月份爆出趣店百万学生数据遭泄露事件,包括学生借款金额、滞纳金等金融数据,以及学生父母电话、男女朋友电话、学信网账号密码等隐私信息均被泄露。
9. 动态注册广播暴露风险
Android可以在配置文件中声明一个receiver或者动态注册一个receiver来接收广播信息,攻击者假冒APP构造广播发送给被攻击的receiver,使被攻击的APP执行某些敏感行为或者返回敏感信息等,如果receiver接收到有害的数据或者命令时可能泄露数据或者导致拒绝服务等,会造成用户的信息泄漏甚至是财产损失。
10. 业务逻辑漏洞
安全专家认为,业务逻辑漏洞可能使得用户面对验证码或密码被暴力、受到重放攻击、受到大量垃圾短信,甚至敏感信息(如密码或信用卡数据)被公开等种种威胁。2017年3月,摩拜单车APP业务逻辑漏洞,充一元钱竟然返现110。有网友利用此漏洞进行多次充值,共充值车费1500元,实际仅支付15元钱。2017年OfO小黄单车客户端因忽略了该类型漏洞,导致在共享单车“红包大战”中日亏损千万的后果。
此外,移动应用的开发涉及许多第三方SDK,包括支付、统计、广告、社交、推送、地图等,除了以上十大高危安全漏洞问题,2017年移动应用第三方SDK安全漏洞对用户影响范围同样巨大。
SDK漏洞一旦被利用,攻击者就能利用SDK本身的功能发动恶意攻击,例如在用户毫无察觉的情况下打开相机拍照,通过发送短信盗取双因子认证令牌,或将设备变成僵尸网络一部分。
随着各种漏洞的不断披露,加上Android系统碎片化严重,移动应用漏洞安全问题还将进一步加深、演化。移动应用十大高危漏洞的公布,希望引起用户及移动互联网企业对移动应用漏洞的关注与重视。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
分享到: QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
收藏收藏0 支持支持0 反对反对0

使用道具 举报

[至尊红钻7级]发帖数量≥50000篇 [未点亮至尊黄钻]威望不足10点 [至尊蓝钻3级]在线时间≥800小时 [至尊绿钻8级]贡献度≥40000点 [至尊紫钻4级]金币≥20000个 [未点亮至尊粉钻]精华贴数不足10贴 [未点亮至尊黑钻]活跃不足8个
 等级: 
 级别: 论坛元老
 UID:  27579   [未点亮普号显示]钻石不足3个
 阁 分: 135701
 阁 望: -12440
 阁 献: 57793
 活 跃: 0
 发 贴: 56575 (0)
 阁 币: 46213  
性 别: I'm 火星人!
阅读权限: 90
在线时长: 1309 小时
注册时间: 2023-3-18
最后登录: 2024-5-4
沙发
发表于 2023-8-10 00:28:32 |只看该作者
本回复帖发表于 2023-8-10 00:28:32,感谢Gregoryviowl对本帖的认真回复,你的回复是对楼主莫大的鼓舞

[发帖际遇]:一个袋子砸在了 Gregoryviowl 头上,Gregoryviowl 赚了 4 金钱.

使用道具 举报

[至尊红钻7级]发帖数量≥50000篇 [未点亮至尊黄钻]威望不足10点 [至尊蓝钻3级]在线时间≥800小时 [至尊绿钻8级]贡献度≥40000点 [至尊紫钻4级]金币≥20000个 [未点亮至尊粉钻]精华贴数不足10贴 [未点亮至尊黑钻]活跃不足8个
 等级: 
 级别: 论坛元老
 UID:  27579   [未点亮普号显示]钻石不足3个
 阁 分: 135701
 阁 望: -12440
 阁 献: 57793
 活 跃: 0
 发 贴: 56575 (0)
 阁 币: 46213  
性 别: I'm 火星人!
阅读权限: 90
在线时长: 1309 小时
注册时间: 2023-3-18
最后登录: 2024-5-4
板凳
发表于 2023-8-10 00:29:36 |只看该作者
本回复帖发表于 2023-8-10 00:29:36,感谢Gregoryviowl对本帖的认真回复,你的回复是对楼主莫大的鼓舞

[发帖际遇]:Gregoryviowl 在网吧通宵,花了 3 金钱.

使用道具 举报

高级模式
B Color Image Link Quote Code Smilies
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

1、请认真发帖,禁止回复纯表情,纯数字等无意义的内容!帖子内容不要太简单!
2、提倡文明上网,净化网络环境!抵制低俗不良违法有害信息。
3、每个贴内连续回复请勿多余3贴,每个版面回复请勿多余10贴!
4、如果你对主帖作者的帖子不屑一顾的话,请勿回帖。谢谢合作!

手机版| 百度搜索:vkee.pw

2012-2015 卓航旗下 GMT+8, 2024-5-4 06:03 , Processed in 2.711370 second(s), 32 queries . Powered by Discuz! X3.2  

禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.如遇版权问题,请及时联系站长(QQ:5213513)

今天是: | 本站已经安全运行: //这个地方可以改颜色

快速回复 返回顶部 返回列表