成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Facebook的SDK漏洞威脅數以百萬計的手機用戶賬戶

安全 漏洞
來自MetaIntell智能手機領導風險管理(MRM)的安全研究人員,發現了一個最新版的Facebook的SDK中的漏洞,該漏洞會暴露數以百萬計的Facebook的用戶的身份認證令牌,聽起來還是很嚇人的。

來自MetaIntell智能手機領導風險管理(MRM)的安全研究人員,發現了一個最新版的Facebook的SDK中的漏洞,該漏洞會暴露數以百萬計的Facebook的用戶的身份認證令牌,聽起來還是很嚇人的。

[[116195]]

Facebook的對于Android和IOS的SDK提供了使用身份驗證登錄Facebook,讀取和寫入到Facebook API等許多簡易方式。

Facebook的OAuth認證或說“以Facebook賬戶”登錄的機制,提供了一種無需用戶輸入用戶名或者密碼就能在第三方app上直接登錄的個性化而安全的方式。Faceook的SDK通過實現OAuth2.0的用戶代理流程來獲取應用所需要的訪問令牌,從而實現利用Facebook的API來實現讀取,修改或寫入用戶的Facebook數據的功能。

訪問未加密的訪問令牌

用戶的私人的秘密訪問令牌本應當永遠不會與任何人共享。但令人驚奇的是,研究人員發現,Facebook的SDK庫直接把令牌以明文格式存儲在設備上,任何人都能輕易地獲取Android或者IOS的加密令牌,而完全不需要root或者越獄,我和我的小伙伴都驚呆了!

“在一臺IOS設備上,插上USB之后,僅僅需要5秒鐘,就可以通過juice jacking 攻擊獲取到訪問令牌。”MetaIntell的首席架構師Chilik Tamir告訴記者。

來自其他程序的威脅

他還說,除此之外,我們手機上的任何被賦予讀取文件系統權限的app都能夠遠程訪問或者偷取用戶的Facebook訪問令牌。

研究人員戲稱為漏洞“社會登錄會話劫持”。該漏洞一旦被利用,便可以讓攻擊者通過訪問令牌和會話劫持的方法來訪問受害者的Facebook帳戶信息。

視頻演示

研究人員在youtube上發布了一段視頻,該視頻展示了研究人員是如何通過IOS版的Viber利用這個漏洞的。(很明顯,Viber使用了Facebook的OAuth認證登錄方式)

演示視頻:http://www.youtube.com/watch?v=1fylUF_YUqk //需要翻墻

Chilik Tamir 說,所有使用Facebook的OAuth認證方式登錄的iOS和Android應用程序都非常容易受到這種攻擊。

研究人員在blog中寫道,“MetaIntell已確定的前100名免費iOS應用程序中,有71個是使用Facebook

SDK的,而這些app的下載量已經達到了12億,影響范圍相當廣。而在排名前100位的Android應用程序中,有31個app利用Facebook的SDK,下載次數則超過了1000億。”

Facebook的安全團隊的回應

MetaIntell團隊已經通知了Facebook的安全團隊有關該漏洞的信息,但貌似Facebook沒有修復SDK的打算。

收到MetalIntell的漏洞報告之后,Facebook回應到:“我跟進了我們的平臺開發團隊,看看他們是否會在這方面作出任何變更:-在Android方面,我們已經得出結論,我們不會做任何改變:我們認為安卓系統提供的安全等級是足夠高的。-另一方面,我們的IOS團隊正在探索以最安全方式將訪問令牌存儲到通過密鑰方可訪問的儲存位置的可能性。“

我們應當怎么應對?

移動應用程序的用戶應盡量不要使用移動應用程序中的“通過Facebook登錄”選項,同時禁止應用程序使用他們的Facebook登錄。

對于應用程序開發人員,我們建議將用戶的訪問令牌從本地存儲轉移到有安全加密傳輸的線上加密存儲空間中。

責任編輯:藍雨淚 來源: FreeBuf
相關推薦

2015-05-21 15:04:44

2009-02-04 11:24:12

2015-03-19 10:01:26

2009-08-21 08:46:41

2015-12-07 10:05:36

2015-10-19 11:50:59

2018-08-13 20:58:52

2019-02-25 19:52:00

隱私APPFacebook

2024-04-23 15:01:48

2015-03-05 15:01:52

2012-07-30 09:43:32

2015-10-20 09:21:41

2022-10-26 19:44:30

PoE物聯網數據中心

2017-03-06 10:01:52

2017-06-01 12:53:18

WPSekuWordPress漏洞掃描器

2021-08-31 07:00:26

Kubernetes Clusternet開源

2021-04-29 15:04:59

云安全云計算網絡安全

2019-07-15 05:00:34

物聯網醫療設備IOT

2019-04-10 15:29:58

Elastic

2021-01-17 10:42:34

谷歌廣告釣魚網站
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 中文字幕第100页 | 国产精品久久久久久久久免费桃花 | 成人精品毛片国产亚洲av十九禁 | 亚洲精品国产电影 | 久久精品久久久久久 | 久久久人成影片免费观看 | 日韩免费毛片 | 国产中文字幕在线观看 | 在线久草 | 午夜影院在线播放 | 成人黄色电影免费 | 麻豆精品国产91久久久久久 | 91美女在线 | 国产成人福利在线观看 | 网络毛片 | 手机av网 | 国产欧美在线一区二区 | 欧洲一区视频 | 久久一区二区三区四区 | 二区中文字幕 | 欧美中国少妇xxx性高请视频 | 免费在线性爱视频 | 国产成人精品一区二区三区在线观看 | 亚洲在线成人 | 日韩av免费看 | 亚洲美女一区 | 国产在线精品一区二区三区 | 国产精品久久九九 | 99国内精品久久久久久久 | 91精品国产91久久久久游泳池 | 国产又爽又黄的视频 | 日韩第一区| 国产精品日韩欧美一区二区 | 日韩视频区| 国产在线精品一区二区三区 | 日日夜精品视频 | 色一情一乱一伦一区二区三区 | 四虎成人在线播放 | 午夜精品一区二区三区在线视频 | 超碰人人插| 免费不卡一区 |