AirDroid 爆安全隐患,千万用户数据面临黑客入侵风险

简介:

据国外技术博客 Zimperium 报道,作为 Android 系统上最好用的手机同步、备份软件,AirDroid 被爆使用静态加密、简单加密的方法来传输软件更新文件和敏感用户数据。只要黑客或恶意入侵者与使用 AirDroid 用户在同一网络中,黑客就可以利用这一漏洞来远程控制设备,获取设备的完整控制权,给用户安全造成威胁。

20161202051029947.png

据悉自今年 5 月开始,这一漏洞就一直存在在 AirDroid 开发者版的软件中,版本号高于 4.0.0.1 的版本都存在这一漏洞。据ArsTechnica报道,截至12月2日,这一漏洞仍未修复。

漏洞来源

研究人员表示,虽然 AirDroid 采用了 HTTPS 标准来加密大多数的数据,但是某些数据却通过 HTTP 协议来传输。例如,系统通知、AirDroid 更新文件等。更可怕的是,对称加密的密钥「890jklms」写入在了 AirDroid 的应用中,非常容易被人发现。

HTTP 传输的内容是明文的,你上网浏览过、提交过的内容,所有在后台工作的人,比如路由器的所有者、网线途径路线的不明意图者、省市运营商、运营商骨干网、跨运营商网关等都能够查看。如果你访问的是国外网站,那么还得加上国际宽带出口、国外运营商等。这串名单可以不断延伸,一直到你对互联网由崇拜转为恐惧。
HTTPS 在 HTTP 的下层添加了加密功能,通过 HTTPS 协议传输的内容,除非上述这条链路的参与者提前准备,否则传输过的信息是基本不可能被解密的。而提前准备,攻击难度也非常高。

在今年 5 月份的时候,Zimperium 就曾通知过 AirDroid 团队这一漏洞,但是到了 9 月和 11 月的 2 次更新,这一漏洞都没有修复。

20161202051029491.png

  漏洞风险高,用户敏感信息极易泄露

虽然 Android 操作系统在许多安全软件的保护下可以一定程度上保护用户的财产、信息安全,但是 AirDroid 却带来了更多额外的风险。因为 AirDroid 获得了系统的多项重要权限,比如内购、联系人、地理位置、短信、照片、摄像头、麦克风、设备信息等。这些敏感信息一旦泄露,都将对用户的安全造成威胁。

但这一漏洞仅在不安全的网络环境下才会生效,如果是在用户信赖或安全的 WIFI 环境下,大可放心使用。但是,用户难免会接入一些免费 WIFI 或不安全的网络,所以还是建议用户不要在不安全的网络下使用 AirDroid。

本文转自d1net(转载)

目录
相关文章
|
6月前
|
安全 搜索推荐 算法
减少软件故障、防范黑客攻击,软件质量安全问题不容忽视
软件质量的重要性毋庸置疑,而对于开发人员来说,软件质量更多反应的是代码的质量。虽然有报告显示代码质量安全的行业现状显示出持续改进的态势。2022年全年,奇安信代码安全实验室对2001个国内企业自主开发的软件项目源代码进行了安全缺陷检测,整体缺陷密度为10.11个/千行,高危缺陷密度为1.08个/千行。此外,报告还研究了安全漏洞的修复过程,并展望了安全应用的未来,认为应用安全情况有所好转,漏洞的影响范围整体也在下降。
|
2月前
|
监控 安全 网络安全
网络“裸奔”时代下,如何有效应对网络攻击、数据泄露和隐私侵犯?
网络“裸奔”时代下,如何有效应对网络攻击、数据泄露和隐私侵犯?
30 0
|
11月前
|
存储 监控 安全
5最糟糕的大数据隐私风险(以及如何防范)
5最糟糕的大数据隐私风险(以及如何防范)
|
Web App开发 安全 Windows
新型恶意软件 FFDorider :以近乎完美的伪装窃取用户个人信息
新型恶意软件 FFDorider :以近乎完美的伪装窃取用户个人信息
新型恶意软件 FFDorider :以近乎完美的伪装窃取用户个人信息
|
安全 定位技术
程序人生 - 你的隐私可能被窃取!警惕这些隐私漏洞
程序人生 - 你的隐私可能被窃取!警惕这些隐私漏洞
138 0
程序人生 - 你的隐私可能被窃取!警惕这些隐私漏洞
|
Web App开发 前端开发 安全
IE发现新的零日攻击漏洞 用户可采取缓解措施
11月4日消息,微软发布警告称,黑客正在对IE一个新的零日攻击漏洞进行新一轮的有针对性恶意软件攻击。这个安全漏洞能够让黑客实施远程执行任意代码攻击和路过式下载攻击。 微软在安全公告中称,这个安全漏洞是由于IE浏览器中的一个非法的标记参考引起的。
722 0