成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

超3200個應用程序泄露了 Twitter API 密鑰

安全
網絡安全公司 CloudSEK 首次發現了這一問題,該公司在檢查大型應用程序集合是否存在數據泄漏時,發現了大量應用程序泄露了 Twitter API 密鑰。

近日,網絡安全研究人員發現一組異常的移動應用程序,這些應用程序向民眾公開了 Twitter API 密鑰,據統計,此類應用程序多達 3200 個。

1659418266_62e8b69ad7c82059c2573.png!small?1659418267355

網絡安全公司 CloudSEK 首次發現了這一問題,該公司在檢查大型應用程序集合是否存在數據泄漏時,發現了大量應用程序泄露了 Twitter  API 密鑰。

據悉,造成這一現象的主要原因是開發者在整合移動應用與 Twitter 時,會得到一個特殊的認證密鑰(或稱),允許其移動應用與 Twitter  API 交互。當用戶使其 Twitter賬戶與移動應用聯系起來時,這些密鑰允許其他人代表用戶行事,例如通過 Twitter 登錄,創建推文,發送 DM 等。

當攻擊者設法得到這些密鑰后,就能夠以關聯的 Twitter 用戶身份進行操作,建議大家不要將密鑰直接存儲在移動應用中,避免攻擊者找到并利用它們。

CloudSEK 強調,API 密鑰泄漏一般是應用程序開發人員造成的,他們在開發過程中將認證密鑰嵌入到 Twitter API 中,但是之后并未刪除。

在這些情況下,憑據存儲在以下位置的移動應用程序中:

  • 閱讀某人的直接消息;
  • 進行轉發和點贊;
  • 創建或刪除推文;
  • 刪除或添加新關注者;
  • 訪問帳戶設置;
  • 更改顯示圖片。

據 CloudSEK 稱,攻擊者可以使用這些暴露的令牌創建一個擁有大量粉絲的 Twitter “大軍”,以宣傳虛假新聞、惡意軟件活動, 加密貨幣詐騙等。

1659418283_62e8b6ab846be903ba7c4.png!small?1659418283507

易受攻擊的應用程序的細分 (CloudSEK)

憑證被存儲在移動應用程序中的以下位置。

  • resources/res/values/strings.xml
  • source/resources/res/values-es-rAR/strings.xml
  • source/resources/res/values-es-rCO/strings.xml
  • source/sources/com/app-name/BuildConfig.java

CloudSEK 建議開發人員使用  API  密鑰輪換來保護身份驗證密鑰,此舉可以使暴露的密鑰在幾個月后失效。

密鑰泄露產生那些影響?

從 CloudSEK 分享給 BleepingComputer 的受影響應用程序清單來看,這些應用程序的下載量普遍在 5 萬到 500 萬之間,其中主要包括城市交通伴侶、廣播調諧器、圖書閱讀器、事件記錄器、報紙、電子銀行應用、自行車 GPS 應用等。

值得一提的是,在網絡安全公司 CloudSEK 發出警報一個月后,大多數公開暴露 API密鑰的應用程序表示沒有收到任何通知,也沒有解決密鑰泄露問題。

參考文章:https://www.bleepingcomputer.com/news/security/over-3-200-apps-leak-twitter-api-keys-some-allowing-account-hijacks/

責任編輯:趙寧寧 來源: FreeBuf.COM
相關推薦

2019-03-23 12:35:35

GitHub代碼開發者

2016-06-13 09:11:50

2009-07-07 00:01:32

Twitter應用

2011-07-21 16:19:30

iOS Twitter

2025-05-07 16:42:35

漏洞安全管理企業安全

2022-01-21 11:52:12

安全漏洞

2012-05-09 11:52:37

Twitter信息泄露

2021-07-14 17:39:46

ReactRails API前端組件

2011-09-02 09:51:59

HTML 5

2019-02-18 15:20:57

微軟瀏覽器Windows

2017-02-24 08:56:47

API云計算IaaS

2022-04-22 17:07:02

源代碼開源代碼泄漏

2023-03-27 18:22:05

2011-03-12 21:35:46

Twitter應用程序

2021-12-24 09:56:33

Log4j漏洞英偉達

2022-10-08 00:53:12

HTTP物聯網應用程序

2022-01-10 07:37:01

安全API程序

2010-05-22 16:57:09

BlackBerry開

2020-09-08 11:30:39

Edge DevTooWebAPI

2019-05-27 13:50:35

多云架構企業多云集成云計算
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产精品视频一二三 | 午夜视频免费在线观看 | 亚洲精品在线免费观看视频 | 精品视频在线免费观看 | 欧美精品一 | 亚洲视频在线观看 | 日韩三极 | 激情五月婷婷在线 | 欧美日韩亚洲在线 | 精品一区二区三区在线观看 | 欧美视频精品 | www97影院 | 91精品国产91久久久久久最新 | 中国美女一级黄色片 | 国产精品入口麻豆www | 中文字幕1区2区3区 日韩在线视频免费观看 | 最新免费黄色网址 | 国产一级片91 | 国产高清久久久 | 欧美日韩专区 | 国产欧美日韩精品一区二区三区 | 亚洲精品国产区 | 国产成人精品一区二区三 | 国产91一区二区三区 | 亚洲综合一区二区三区 | 四虎免费视频 | 日韩免费高清视频 | 日韩欧美在线精品 | 成人免费视频网站在线观看 | 亚洲精品成人网 | 色在线视频网站 | 全部免费毛片在线播放网站 | 免费在线日韩 | 中国大陆高清aⅴ毛片 | 一区二区三区国产视频 | 中文字幕免费视频 | 国产成人jvid在线播放 | 黄免费观看| 国产高清视频 | 国产成人综合网 | 欧美国产精品一区二区 |