成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

專家揭露iOS應(yīng)用程序漏洞 并描述了問題的廣泛性

安全 漏洞
安全專家最近發(fā)現(xiàn)了一個(gè)簡(jiǎn)單的編碼漏洞,它普遍存在于蘋果iOS平臺(tái)上的應(yīng)用程序中。攻擊者可以借這個(gè)漏洞將用戶應(yīng)用程序永久重定向到惡意服務(wù)器上。

兩個(gè)移動(dòng)設(shè)備安全專家最近發(fā)現(xiàn)了一個(gè)簡(jiǎn)單的編碼漏洞,它普遍存在于蘋果iOS平臺(tái)上的應(yīng)用程序中。如果被肆意地利用,攻擊者可以借由這個(gè)漏洞將用戶應(yīng)用程序永久重定向到惡意服務(wù)器上,而不是由應(yīng)用程序開發(fā)者提供的合法服務(wù)器。

在荷蘭阿姆斯特丹舉辦的2013 RSA歐洲會(huì)議上,以色列的移動(dòng)安全廠商Skycure CEO Adi Sharabani和首席技術(shù)官兼聯(lián)合創(chuàng)始人 Yair Amit 提供了關(guān)于iOS應(yīng)用程序漏洞的詳細(xì)資料,該漏洞源于一個(gè)常用的URL緩存方法。根據(jù)Amit所說(shuō),這個(gè)問題在iOS應(yīng)用程序中非常普遍,以致于不能采取傳統(tǒng)的路線來(lái)私下告知供應(yīng)商這個(gè)漏洞。相反,他們希望供應(yīng)商可以通過RSA歐洲會(huì)議意識(shí)到這個(gè)問題,然后迅速采取行動(dòng),實(shí)施他們所提供的編碼來(lái)解決緩存錯(cuò)誤。

這個(gè)漏洞被稱為HTTP請(qǐng)求劫持,首先需要一個(gè)中間人攻擊場(chǎng)景,在這個(gè)場(chǎng)景中,黑客在公共設(shè)置中建立一個(gè)Wi-Fi網(wǎng)絡(luò),然后捕捉信息,攻擊不知情的受害者。當(dāng)一個(gè)移動(dòng)應(yīng)用程序企圖從一個(gè)服務(wù)器請(qǐng)求信息時(shí),攻擊者攔截通信,可以簡(jiǎn)單的發(fā)送一個(gè)301“永久移除”HTTP響應(yīng)狀態(tài)代碼給應(yīng)用程序,這樣攻擊者就可以更換掉供應(yīng)商的服務(wù)器,用自己的服務(wù)器作為應(yīng)用程序的通信樞紐。

Amit說(shuō),這種編碼錯(cuò)誤在移動(dòng)應(yīng)用程序上尤為嚴(yán)重,因?yàn)樗鼈冇谰镁彺?01響應(yīng),不管受害者是否依然連接在相同的Wi-Fi網(wǎng)絡(luò)上。Web瀏覽器在地址欄顯示被訪問的URL,而移動(dòng)應(yīng)用程序卻通常不顯示它們檢索信息的服務(wù)器,這樣受害者就沒有線索知道他們是否正在觀看合法內(nèi)容。盡管用戶可以卸載一個(gè)應(yīng)用程序,不過Amid說(shuō)攻擊者可以通過這個(gè)簡(jiǎn)單的漏洞無(wú)限期地控制一個(gè)應(yīng)用程序。

至于攻擊者為什么會(huì)選擇這種攻擊途徑,Amit舉出了敘利亞電子軍隊(duì)黑客攻擊美聯(lián)社的Twitter賬號(hào)并發(fā)出Twitter,導(dǎo)致美國(guó)股市暫時(shí)暴跌的例子。當(dāng)攻擊被發(fā)現(xiàn)的時(shí)候,市場(chǎng)顯然就開始糾正過來(lái)。但是發(fā)現(xiàn)很快的原因之一是因?yàn)檫@個(gè)特殊攻擊的賬號(hào)是美聯(lián)社的賬號(hào),該公司幾乎是馬上意識(shí)到這個(gè)問題。Amit指出,新發(fā)現(xiàn)的漏洞可以針對(duì)華爾街特定的交易商,例如,由于貿(mào)易商的應(yīng)用程序一被攻擊就可能會(huì)看到虛假的內(nèi)容,很難被發(fā)現(xiàn)。

Amit認(rèn)為,“我們非常依賴我們的iPhone,我們依賴手機(jī)里的應(yīng)用程序并且認(rèn)為它們是可靠的。這篇文章使我們想到:早上讀新聞時(shí),你是閱讀到了真正的新聞還是只是攻擊者發(fā)給你的虛假信息呢?”

雖然以色列的研究人員證實(shí)這個(gè)問題只是出現(xiàn)在iOS平臺(tái)上的應(yīng)用程序中,但是Amit指出在某些特定的Android應(yīng)用程序中同樣存在相似的問題。Amit說(shuō),無(wú)論如何,還是人們對(duì)于移動(dòng)應(yīng)用程序太有信心。蘋果和谷歌已經(jīng)部署了各自的應(yīng)用程序商店,Amit認(rèn)為從安全角度來(lái)說(shuō)這個(gè)方法是有效的,只是許多用戶不重視會(huì)發(fā)生在任意應(yīng)用程序中的編碼問題。

Amit說(shuō):“十年前,大家都認(rèn)為Web應(yīng)用程序漏洞并不緊要,但是今天,我們都知道保護(hù)Web應(yīng)用程序非常重要,利用Web應(yīng)用程序的漏洞又很簡(jiǎn)單。我預(yù)見移動(dòng)設(shè)備的應(yīng)用程序代碼會(huì)發(fā)生問題,而且趨勢(shì)已經(jīng)越來(lái)越明顯。我認(rèn)為蘋果和谷歌已經(jīng)做得很棒,但是同樣這也是必然的。編碼問題總是在發(fā)生,而且他們都有安全隱患。”

責(zé)任編輯:藍(lán)雨淚 來(lái)源: TechTarget中國(guó)
相關(guān)推薦

2012-04-26 09:28:39

2013-05-14 10:33:57

AIR Android應(yīng)用程序描述文件

2009-08-24 13:40:58

C# Windows

2011-11-03 09:41:35

Android簽名安全性

2011-12-03 20:25:53

2012-12-14 09:35:03

私有云應(yīng)用程序可移植性OpenStack

2022-06-22 09:00:00

安全編程語(yǔ)言工具

2014-04-02 09:56:13

iOS應(yīng)用減小安裝包

2015-07-09 15:42:48

ios應(yīng)用生命周期

2010-08-23 15:50:43

2010-12-06 15:23:43

2012-10-23 14:51:38

2017-08-09 17:09:47

2024-06-11 08:00:00

.NET開發(fā)網(wǎng)絡(luò)攻擊

2011-07-21 16:19:30

iOS Twitter

2023-05-24 23:34:11

2022-05-05 09:31:34

Go語(yǔ)言漏洞

2009-10-22 11:03:20

OSGi Web應(yīng)用程

2015-10-30 18:00:45

應(yīng)用程序兼容性FireEye

2018-10-25 15:13:23

APP脫殼工具
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 国产精品午夜电影 | 香蕉视频一区二区 | 国产高清精品一区二区三区 | 国产1区| 一级一级毛片免费看 | 在线一区二区国产 | 国产一区二区三区四区hd | 成人精品一区二区三区四区 | 日韩精品一区二区三区中文在线 | 美女精品一区 | 一区二区日本 | 国产精品视频一区二区三区, | 国产不卡在线观看 | 日本高清不卡视频 | 欧美二区三区 | av大全在线| 一区二区播放 | 欧美在线a | 欧美精品网| 天天艹| 免费亚洲成人 | 欧美精产国品一二三区 | 日韩午夜影院 | 欧美色人| 亚洲精品一区二区另类图片 | 国产精品揄拍一区二区 | 瑟瑟免费视频 | 成人免费一区二区三区牛牛 | 91在线视频一区 | 中文字幕视频在线 | 欧美午夜影院 | 免费在线观看一级毛片 | 免费黄色日本 | 国产午夜亚洲精品不卡 | 久久网站免费视频 | 国产高清精品在线 | 真人一级毛片 | 久久9视频 | 东京久久 | 亚洲一区三区在线观看 | 欧美男人天堂 |