IBM研究:2014年Android应用漏洞激增

简介:

IBM新研究表明,CERT新的开源安全工具“Tapioca”显示Android应用漏洞无处不在。

根据IBM新研究表明,新开发的开源安全工具发现2014年已知移动应用漏洞大幅增加。在其2015年威胁情报季报中,IBM X-Force称,2013年漏洞披露为8400个,而去年增加到30000个,这是X-Force在18年的历史中数据最高的一年。

IBM研究:2014年Android应用漏洞激增

IBM X-Force研究人员Jason Kravitz表示,从往年的数据来看,2014年漏洞披露数量应该会出现适量下降,初步预计保持在7000到8000的范围。

“你回望过去四五年会发现,漏洞总数量一直保持平稳,”Kravitz说道,“所以我们对2014年的预测是应该会比2013年少一点。”

但事实并非如此,卡内基梅隆大学软件工程研究所计算机应急响应小组(CERT)漏洞分析师Will Dormann开发出一种新方法来发现Android移动应用漏洞。

此前Dormann在研究中间人攻击(MitM),并想以这种方式测试应用:即通过代理服务器路由应用流量,而不会提醒应用。因此,他需要设计一个代理服务器可以在应用层外部来测试。

Dormann的解决方案是CERT透明代理捕捉设备(Transparent Proxy Capture Appliance,Tapioca)。该工具在去年8月推出,可作为MitM软件分析的透明网络层代理。

“对于某些客户端应用,你可以指明你想使用代理,”Dormann解释说,“现在市面上已经推出了一些MitM代理工具,例如ZAP、Burp和Fiddler,但如果你想测试不支持指定代理的应用,或者出于某些原因没有使用OS配置代理的应用,则可以选择Tapioca,它可以在网络水平运行。”

Dormann解释说,你需要做的是配置虚拟机,或者无线接入点用于物理测试,并使用Tapioca作为互联网网关。对于这样配置的任何系统,Tapioca会看到所有通过网络的Web请求。

很快,Dormann发现Tapioca可以用来检查没有正确验证SSL证书的应用。并且,通过使用Android模拟器、Linux虚拟机(VM)和其他一些技巧,Dormann还可以自动化这个过程。他在多个虚拟机运行Tapioca工具长达数月,从2014年8月开始,2015年1月结束,测试的应用数量超过100万。

根据X-Force威胁情报季报显示,Tapioca是发现数千易受攻击Android应用的关键;它搜寻整个Google Play Store,发现2014年Android应用漏洞激增。根据Tapioca项目发布的公共电子数据表显示,23667个应用没有通过动态测试,主要是因为这些应用包含因不正确SSL证书验证导致的漏洞。

“我们通过Tapioca工具发现的是,其实有20000多个应用存在漏洞,而造成这个问题的是它们部署SSL的方式,”Kravitz称,“这并不是它们包含的某个库存在漏洞,这20000个应用本身包含漏洞。”

Kravitz称,Tapioca工具是游戏规则颠覆者;X-Force本身登记了9200个漏洞,而这个开源安全工具发现的漏洞数量是这个数据的三倍。

“在过去,我们并不会发现那么多应用存在漏洞,”他表示,“如果Word Press插件有漏洞,这可能会影响10万网站,但我们不会在数据库中记录10万个漏洞,因为这其实是一个漏洞。”

对于每个未通过测试的应用,CERT都联系了相应的应用开发人员(如果Play Store中提供了联系方式)。但每1000名开发人员中只有1名开发人员报告回CERT,并确认修复了该漏洞。Kravitz称,目前还不清楚这些漏洞已经存在多长时间。

“假设这些应用在去年10月之前推出,那么它们可能有这个漏洞,”Kravitz称,“在CERT开始使用Tapioca工具测试这些应用之前,没有人发现这些漏洞。”

随后,Dormann以众包方式使用Tapioca工具来测试。新的Android应用正层出不穷,而旧应用的新版本也不断推出。CERT还没有测试iOS和其他移动平台,主要是由于这些平台缺乏类似Android De-bug Bridge(ADP)的工具,让用户可以与模拟器实例进行交互。没有这种命令行工具,Tapioca无法自动化,让测试没那么可行。

“对于iPhone SDK,他们有iPhone模拟器,但这只是模拟应用的外观和感觉,”Dormann称,“为了使用Tapioca测试应用,你需要与在网络层面运作方式相同的东西。”

Dormann也尝试对iPhone进行检测,将其关联到一个接入点,但他表示如果需要物理电话的话,大规模测试iOS应用不太可能。现在还不知道对于iOS,Tapioca可以实现何种程度的自动化。

X-Force报告称,Tapioca不仅改变了2014年漏洞披露数量,还改变了大家对应该如何记录漏洞披露的讨论。虽然Tapioca工具被用于合法研究目的,Dormann承认,攻击者和网络犯罪分子可以利用这个开源工具来发现和利用漏洞,甚至在开发人员有机会修复它们之前。

“对于任何特别的安全工具,有人会将其用于好的目的,”Dormann称,“也有人可能将其用于损害他人利益的事情,工具的可用性只是帮助提高软件的质量。”


作者:Maxim Tamarov


来源:51CTO


相关文章
|
2月前
|
IDE Java 开发工具
深入探索安卓应用开发:从环境搭建到第一个"Hello, World!"应用
本文将引导读者完成安卓应用开发的初步入门,包括安装必要的开发工具、配置开发环境、创建第一个简单的安卓项目,以及解释其背后的一些基本概念。通过一步步的指导和解释,本文旨在为安卓开发新手提供一个清晰、易懂的起点,帮助读者顺利地迈出安卓开发的第一步。
216 65
|
2月前
|
存储 Java Android开发
探索安卓应用开发:构建你的第一个"Hello World"应用
【9月更文挑战第24天】在本文中,我们将踏上一段激动人心的旅程,深入安卓应用开发的奥秘。通过一个简单而经典的“Hello World”项目,我们将解锁安卓应用开发的基础概念和步骤。无论你是编程新手还是希望扩展技能的老手,这篇文章都将为你提供一次实操体验。从搭建开发环境到运行你的应用,每一步都清晰易懂,确保你能顺利地迈出安卓开发的第一步。让我们开始吧,探索如何将一行简单的代码转变为一个功能齐全的安卓应用!
|
6天前
|
JSON Java Android开发
探索安卓开发之旅:打造你的第一个天气应用
【10月更文挑战第30天】在这个数字时代,掌握移动应用开发技能无疑是进入IT行业的敲门砖。本文将引导你开启安卓开发的奇妙之旅,通过构建一个简易的天气应用来实践你的编程技能。无论你是初学者还是有一定经验的开发者,这篇文章都将成为你宝贵的学习资源。我们将一步步地深入到安卓开发的世界中,从搭建开发环境到实现核心功能,每个环节都充满了发现和创造的乐趣。让我们开始吧,一起在代码的海洋中航行!
|
6天前
|
存储 搜索推荐 Java
打造个性化安卓应用:从设计到实现
【10月更文挑战第30天】在数字化时代,拥有一个个性化的安卓应用不仅能够提升用户体验,还能加强品牌识别度。本文将引导您了解如何从零开始设计和实现一个安卓应用,涵盖用户界面设计、功能开发和性能优化等关键环节。我们将以一个简单的记事本应用为例,展示如何通过Android Studio工具和Java语言实现基本功能,同时确保应用流畅运行。无论您是初学者还是希望提升现有技能的开发者,这篇文章都将为您提供宝贵的见解和实用的技巧。
|
10天前
|
搜索推荐 开发工具 Android开发
打造个性化Android应用:从设计到实现的旅程
【10月更文挑战第26天】在这个数字时代,拥有一个能够脱颖而出的移动应用是成功的关键。本文将引导您了解如何从概念化阶段出发,通过设计、开发直至发布,一步步构建一个既美观又实用的Android应用。我们将探讨用户体验(UX)设计的重要性,介绍Android开发的核心组件,并通过实际案例展示如何克服开发中的挑战。无论您是初学者还是有经验的开发者,这篇文章都将为您提供宝贵的见解和实用的技巧,帮助您在竞争激烈的应用市场中脱颖而出。
|
12天前
|
算法 Java 数据库
Android 应用的主线程在什么情况下会被阻塞?
【10月更文挑战第20天】为了避免主线程阻塞,我们需要合理地设计和优化应用的代码。将耗时操作移到后台线程执行,使用异步任务、线程池等技术来提高应用的并发处理能力。同时,要注意避免出现死循环、不合理的锁使用等问题。通过这些措施,可以确保主线程能够高效地运行,提供流畅的用户体验。
25 2
|
16天前
|
Java API Android开发
安卓应用程序开发的新手指南:从零开始构建你的第一个应用
【10月更文挑战第20天】在这个数字技术不断进步的时代,掌握移动应用开发技能无疑打开了一扇通往创新世界的大门。对于初学者来说,了解并学习如何从无到有构建一个安卓应用是至关重要的第一步。本文将为你提供一份详尽的入门指南,帮助你理解安卓开发的基础知识,并通过实际示例引导你完成第一个简单的应用项目。无论你是编程新手还是希望扩展你的技能集,这份指南都将是你宝贵的资源。
45 5
|
16天前
|
移动开发 Dart 搜索推荐
打造个性化安卓应用:从零开始的Flutter之旅
【10月更文挑战第20天】本文将引导你开启Flutter开发之旅,通过简单易懂的语言和步骤,让你了解如何从零开始构建一个安卓应用。我们将一起探索Flutter的魅力,实现快速开发,并见证代码示例如何生动地转化为用户界面。无论你是编程新手还是希望扩展技能的开发者,这篇文章都将为你提供价值。
|
25天前
|
调度 Android开发 开发者
构建高效Android应用:探究Kotlin多线程优化策略
【10月更文挑战第11天】本文探讨了如何在Kotlin中实现高效的多线程方案,特别是在Android应用开发中。通过介绍Kotlin协程的基础知识、异步数据加载的实际案例,以及合理使用不同调度器的方法,帮助开发者提升应用性能和用户体验。
40 4
|
25天前
|
编解码 Android开发 UED
构建高效Android应用:从内存优化到用户体验
【10月更文挑战第11天】本文探讨了如何通过内存优化和用户体验改进来构建高效的Android应用。介绍了使用弱引用来减少内存占用、懒加载资源以降低启动时内存消耗、利用Kotlin协程进行异步处理以保持UI流畅,以及采用响应式设计适配不同屏幕尺寸等具体技术手段。
47 2

推荐镜像

更多
下一篇
无影云桌面