首页 > 业界 > 关键词  > 数据库最新资讯  > 正文

研究人员发现23个Android应用因未确保安全而暴露了超过1亿用户的数据

2021-05-21 08:09 · 稿源: cnbeta

安全漏洞和bug时有发生,这本就是软件开发过程的一部分,但缺陷是由糟糕的编程人员造成的时候,这个问题就会特别令人生气。在应用程序中硬编码认证密钥或未能在在线数据库中设置认证是开发人员无法接受的,然而,这是一个相当普遍的现象。

周四,网络安全公司Check Point Research发布了一份报告,详细介绍了23个Android系统的不良云配置和实施,可能使数百万用户的数据面临风险。可能泄露的信息包括电子邮件记录、聊天信息、位置信息、图像、用户ID和密码。

一半以上的应用程序的下载量都超过1000万,因此受影响的用户范围很大,Check Point估计,这些应用程序可能已经暴露了超过1亿用户的数据。

大多数应用程序都有实时数据库,开发人员对公众敞开了大门,这个问题非常常见且分布广泛,它的研究人员发现,在他们调查的一半以上的应用程序的数据库中,他们可以自由访问信息。

技术人员还发现,将近一半的应用程序将其云存储密钥嵌入其应用程序的代码中。例如,CPR从一个名为 "iFax"的传真应用程序中获取了密钥,这将使他们能够访问该应用程序的50多万用户发送的每一份传真。出于道德原因,研究人员没有访问这些记录,但通过代码分析验证了他们可以这样做。

他们发现的一个不太常见的问题仍然值得注意,那就是硬编码的推送通知键。嵌入的通知密钥并不像将云存储密钥编码到程序中那么严重,但CPR解释说,这也是同样糟糕的一种做法。

"虽然推送通知服务的数据并不总是敏感的,但代表开发者发送通知的能力足以引诱恶意的行为者。想象一下,如果一个新闻输出应用程序向其用户推送一个假的新闻条目通知,将他们引向一个钓鱼网页,要求他们更新订阅。由于该通知源自官方应用程序,用户不会怀疑任何事情,因为他们确信这个通知是由开发人员发送的"。

Check Point表示,在披露这些漏洞之前,它已经通知了应用程序制造商,而且有几个制造商跟进了更新,以修复这些问题。然而,被调查的23个应用只是Google Play上287万个应用中的一个微不足道的样本,可能有更多的人在使用这些同样糟糕的做法。

举报

  • 相关推荐
  • Android 14更新:原生没有的功能将加入

    根据网友提供的线索,目前原生Android系统中还没有实现快速切换上网SIM卡的功能。Android原生系统用户只能在“设置”>“网络和互联网”>“SIM卡”中切换上网卡,操作十分不便。也有开发者推出了第三方快速切换按钮。

  • 谷歌宣布推出适用于 Android 和 iOS 的「Bard 助手」

    在MadebyGoogle活动中,谷歌首次推出了Pixel8和PixelWatch2硬件,并宣布推出了搭载Bard的助手,该助手利用生成式AI为用户提供个性化的帮助。谷歌公司表示,这个新的AI增强助手可以帮助您规划下一次旅行,找到电子邮件收件箱中的详细信息,甚至创建购物清单。谷歌将在不久后将其提供给早期测试者,然后在「未来几个月内」推出Android和iOS版本。

  • Android 14已经开放内测 小米13已适配

    谷歌最新推出的Android14系统已经向各手机厂商开放适配。小米13和小米13Pro两款手机已经发布了基于Android14的版本V14.0.3.0.UMCCNXM/V14.0.2.0.UMBCNXM的正式内测系统。全新的系统还提供了更好用的全局自由小窗功能,APP弹窗信息和游戏登录跳转等操作也可以窗口化。

  • 紫光展锐宣布完成Android 14同步升级:这些国产芯片有份

    日前,紫光展锐宣布,展锐5G移动平台T820、T770、T760、T750以及4G平台T619、T616、T612、T606和SC9863A,完成Android14的同步升级。紫光展锐表示,其芯片平台的Android升级支持框架由展锐和谷歌共同维护升级,OEM和ODM客户基于展锐提供的代码更新包,仅需改动上层框架,即可完成最新版AndroidOS系统的升级,升级周期较以往至少缩短一个月。Android14对部分特性进行了简化,使手机在升级后更加安全、稳定和流畅。

  • 基于Android 14更新的MIUI 14稳定版发布

    谷歌在纽约举办了一场名为"MadebyGoogle2023"的发布会。除了推出最新的Pixel手机和Pixel智能手表等硬件产品外,谷歌还正式发布了最新的Android14正式版系统。除了最新的Pixel新机外,三星、OPPO、vivo等厂商也将在近期推出基于Android14打造的定制系统。

  • 小米13已推送Android 14内测版:新系统有惊喜

    谷歌近日推出了全新的Android14系统,各大手机厂商陆续展开适配工作。小米13和小米13Pro两款手机已经推送了基于Android14的V14.0.3.0.UMCCNXM/V14.0.2.0.UMBCNXM正式版的内测系统。MIUI15将在10月底发布,其最大的升级之一是加入了AI大模型,此外提供了更好用的全局自由小窗功能以及APP弹窗信息和游戏登录跳转等操作也可以窗口化。

  • Android 14更新缩短至一个月 4G芯片已完成升级

    紫光展锐宣布,其5G移动平台T820、T770、T760、T750以及4G平台T619、T616、T612、T606和SC9863A已完成Android14的同步升级。紫光展锐简化了OEM和ODM厂商向最新版Android操作系统升级的步骤,大幅降低了整体工程成本和资源投入,让系统升级更加高效、快捷。Android14对部分特性进行了简化,使手机在升级后更加安全、稳定和流畅。

  • OPPO Reno8已升级Android 14:内测已结束

    OPPOReno8已开启Android14xColorOS14.0升级内测活动,招募用户时间为10月10日至10月12日。审核结果将在招募结束后5个工作日内分批进行,版本推送时间预计在审核完成后3个工作日内进行,分为log版本和nolog版本。需要注意的是,OPPO官方已经公布了ColorOS14x安卓14的升级公测计划,将于10月12日起陆续开启老机型的公测招募,目前已有OPPO和一加的多款最新旗舰手机完成了公测招募。

  • 适配率超98%!OPPO Android 14 适配进展迅速

    今年5月谷歌I/O开发者大会,Android14正式亮相便以隐私安全、大屏适配、开发者生产力等升级备受瞩目。作为国内头部手机厂商之一,OPPO已连续5年稳居Android新版本适配第一阵营,不仅率先发布基于Android14的开发者预览版助力开发者抢先适配为广大开发者提供了更全面、专业的适配支持。Android14适配工作仍在进行中,开发者可以持续关注「OPPO开放平台」公众号、微博以及官网获取相关信息,及时完成适配工作,了解其功能和改进。

  • 国产芯片完成Android 14同步升级:升级周期至少缩短一个月

    紫光展锐宣布,其展锐5G移动平台T820、T770、T760、T750以及4G平台T619、T616、T612、T606和SC9863A完成了Android14的同步升级。紫光展锐简化了OEM和ODM厂商向最新版Android操作系统升级的步骤,大幅降低了整体工程成本和资源投入,让系统升级更加高效、快捷。这意味着Android14和未来发布的操作系统升级步骤都将大大简化。

今日大家都在搜的词: