成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

亞馬遜Ring安卓app漏洞可竊取個人信息

安全 漏洞
Checkmarx 安全研究人員在亞馬遜Ring安卓APP中發現了一個安全漏洞,攻擊者利用該漏洞可以截取受害者手機中的個人數據、位置信息、和攝像頭記錄。

亞馬遜Ring安卓app漏洞可以訪問攝像頭記錄。

Ring 是亞馬遜運行的家用安全環境產品,包含戶內外監控攝像頭。其中Ring安卓APP下載次數超過1000萬次。Checkmarx 安全研究人員在亞馬遜Ring安卓APP中發現了一個安全漏洞,攻擊者利用該漏洞可以截取受害者手機中的個人數據、位置信息、和攝像頭記錄。

技術細節

該漏洞位于com.ringapp/com.ring.nh.deeplink.DeepLinkActivity中,該activity在安卓manifest中是導出的,因此可以被相同設備上的其他應用訪問。這些應用有可能是用戶安裝的惡意應用。

該activity可以接受、加載、和執行來自任意服務器的web內容,因為intent的目標URL中包含字符串“/better-neighborhoods/”。研究人員用adb復制了有效的intent:

亞馬遜Ring安卓app漏洞可竊取個人信息

然后,攻擊者控制的web頁面就可以與WebView的JS接口進行交互,其中子域名為“ring.com” 或 “a2z.com”。

研究人員在cyberchef.schlarpc.people.a2z.com上發現了一個反射性XSS漏洞,可以完成該攻擊鏈。利用該漏洞,攻擊者可以誘使受害者安裝可以觸發以下intent來完成攻擊的惡意應用:

亞馬遜Ring安卓app漏洞可竊取個人信息

Payload會重定向WebView到惡意web頁面,該頁面可以訪問授予Authorization Token訪問權限的JS接口——__NATIVE__BRIDGE__.getToken(),然后攻擊者控制的服務器可以竊取Authorization Token。

Authorization Token是一個Java Web Token (JWT),還不足以授權對Ring的多個API的調用。授權強制使用rs_session cookie。

但是該cookie可以通過調用https://ring.com/mobile/authorize加上有效的Authorization Token和對應的設備硬件ID來獲得。研究人員發現,硬件ID也是硬編碼在token中的。

有了該token,就可能使用Ring API來提取用戶的個人數據,包括全名、郵件地址、手機號碼、以及其他Ring設備數據,比如地理位置、地址和錄像。具體來說,使用的API包括:

  • https://acount.ring.com/account/control-center –用來獲取受害者的個人數據和設備ID
  • https://account.ring.com/api/cgw/evm/v2/history/devices/{{DEVICE_ID}} – 用來獲取設備數據和錄像

為進一步證明該漏洞的影響和危害性,研究人員證明了如何利用該服務來讀取敏感信息,以追蹤用戶的移動。PoC視頻參見:https://youtu.be/eJ5Qsx4Fdks

漏洞影響

該漏洞影響Ring v .51版本,包括安卓的3.51.0版本和iOS的5.51.0版本。亞馬遜已于2022年5月27日修復了該漏洞。

本文翻譯自:https://checkmarx.com/resources/checkmarx-blog/amazon-quickly-fixed-a-vulnerability-in-ring-android-app-that-could-expose-users-camera-recordings

責任編輯:趙寧寧 來源: 嘶吼網
相關推薦

2014-08-01 09:12:39

2016-08-18 14:26:19

2015-09-28 09:56:14

2020-11-02 15:53:52

安全個人信息App

2017-07-20 17:35:41

個人信息安全無人超市

2016-07-25 15:47:15

2021-08-19 08:51:39

T-Mobile信息竊取黑客

2021-12-21 14:47:10

個人信息APP隱私

2012-04-13 15:44:32

垃圾短信

2016-11-04 11:38:59

2014-06-11 14:10:45

2021-04-28 11:13:18

信息泄露漏洞網絡攻擊

2020-12-31 09:42:30

漏洞Google Docs

2017-05-08 09:25:03

APP黑客uXDT技術

2016-07-11 12:46:15

2015-06-09 15:22:12

2022-09-26 16:37:17

信息安全信息泄露安全

2013-03-14 10:49:09

2015-09-24 13:41:08

2021-09-18 23:21:21

區塊鏈安全信息數據
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 精品成人av | 日韩精品一区二 | 精品国产91亚洲一区二区三区www | 国产精品视频导航 | 国产欧美精品一区 | 国产精品久久片 | 日韩欧美亚洲 | 偷拍自拍网址 | 欧美1区2区| 国产一区二区三区www | 91免费在线看 | 亚洲精品欧美精品 | 91视频久久 | 奇米久久| 中文字幕国产视频 | 久久久激情视频 | 色综合成人网 | 四虎影视免费在线 | 国产精品久久久久久久久污网站 | 欧美一区二区三区的 | 国产高清在线精品 | 九九久久久 | 日韩欧美天堂 | 69性欧美高清影院 | 亚洲一级淫片 | 国产久 | 日韩精品一区二区三区在线观看 | 国产伦精品一区二区三区精品视频 | 欧美精品久久久久久久久久 | 三级黄色大片网站 | 久久久中文 | 国产激情自拍视频 | 日韩中文字幕2019 | 黑人中文字幕一区二区三区 | 亚洲97 | 国产精品一区二区日韩 | 日韩国产中文字幕 | 日韩一级 | 成人免费网站www网站高清 | 亚洲精品免费看 | 中文字幕一区二区三区四区 |