白宫特供通信软件Confide被发现存在漏洞,可查看特朗普聊天记录

本文讲的是白宫特供通信软件Confide被发现存在漏洞,可查看特朗普聊天记录

据外媒报道,美国白宫和美国国会工作人员沟通工作时使用的自认为安全的通信软件被发现存在安全漏洞。

Confide是特朗普上台之后指明政府部门使用的一款安全通信软件,据称Confide使用的是军事级别的端对端加密方式,消息在读取后便会消失能够保障用户之间的通信安全,任何人都不可能劫持或读取用户通信数据。

然而,Confide的这种保障却被赤裸裸的打脸了。来自IOActive的安全研究员在Confide上发现了数个严重漏洞。Windows、Mac OS X、Android版的Confide均受影响。

攻击者可修改Confide通信信息

安全人员发现,利用Confide上的漏洞可执行以下操作:

1. 因为Confide并没有对暴力破解攻击进行限制,所以攻击者可劫持账户session或者猜测账户密码
2. 查看并窃取联系人信息,包括真实用户名、邮箱地址、手机号码
3. 用中间人攻击劫持会话信息,并解密会话
4. 更改通信信息或者附件信息
5. 将修改后的会话信息发送出去,可能会致使通信软件崩溃、运行速度变慢

两天的时间内,安全研究员通过利用Confide漏洞已经成功访问了7000多个用户的通信记录。

危机特朗普机密信息安全

通过安全研究员的测试发现,他们能够找到特朗普相关数据、国土安全局的相关数据。总之,只要你下载使用了Confide,攻击者就能拿到你的数据。

IOActive的安全研究员Mike Davis、Ryan O'Horo、Nick Achatz总共发现了11个安全漏洞,并且已经提交给了Confide开发者。除此之外,安全研究员们还在iOS版的Confide上发现了一系列的设计漏洞,也可能会泄露用户信息。

Quarkslab的安全研究员在分析完Confide代码之后,于本周三公布了一个exp。

Confide公司也可以读取你的信息

据安全研究员的介绍,通过设置中间人,Confide服务器也可以读取你的通信信息。像Confide声称的可以永久性的删除信息,禁止截屏等操作也是可以被安全研究员推翻的。

安全人员表示:

Confide的端对端加密技术还没有到达炉火纯青的地步。开发一款即时通信软件并不是一件容易的事情,从技术上来说,它应该从一开始就部署强大的安全机制。

Quarkslab的安全研究员称,他们可以绕过Confide的数层防护机制,包括应用程序签名、代码混淆、证书锁定。

原文发布时间为:2017年3月10日

本文作者:張奕源Nick

本文来自合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。

原文链接

时间: 2024-10-29 21:42:19

白宫特供通信软件Confide被发现存在漏洞,可查看特朗普聊天记录的相关文章

2015年被发现安全漏洞最多的公司竟是苹果?

随着2016年的到来,也让我们回顾一下过去一年CVE上安全漏洞的情况. 关于CVE 无论是独立安全研究人员,还是网络安全公司,甚至各种软件厂商,都在积极研究分析自家的或者是其他产品的安全性能,而当发现某处存在潜在的安全漏洞时,按照一般流程,会先提交给CVE编辑部,由CVE编辑部对漏洞实际情况进行分析,最后经过CVE 编辑部的核实,该潜在安全漏洞便可成为一个CVE条目并随着它的编号正式公布在网站上.从而形成了一个权威的CVE"字典表",我们可以在其中找到相应的安全问题的解决方法. 而这些

乌云再曝南航内部系统漏洞,可查看旅客机票所有信息

继昨天的"某招聘网站简历泄露"事件后,今天网络漏洞平台乌云又公开了一起 新的严重信息泄露事件,南方航空内部系统弱密码,导致攻击者可进入查看 旅客信息.乌云再曝南航内部系统漏洞,可查看旅客机票所有信息据漏洞显示,南航某分公司存在一个弱密码的高级账户,登陆后可查看旅客的所有信息.任意操作机票订单.免费购票等等.具体危害有:1.数万旅客信息泄露,机票所有信息(身份证--电话--住址--航程--航班)可用于机票诈骗2.任意操作 他人机票订单,退票,3.可以不要钱大量买机票,并且可以出票(屌丝的

在50亿信息泄露事件面前,Struts 2 漏洞和CIA泄密都是小事 | 宅客周刊

     1.一份数据告诉你,被万年漏洞王 Struts2 坑了的网站有哪些 pache Struts2 作为世界上最流行的 Java Web 服务器框架之一,3 月 7 日带来了本年度第一个高危漏洞--CVE编号 CVE-2017-5638 .其原因是由于 Apache Struts2 的 Jakarta Multipart parser 插件存在远程代码执行漏洞,攻击者可以在使用该插件上传文件时,修改 HTTP 请求头中的 Content-Type 值来触发该漏洞,导致远程执行代码. 哪些网

CIA 泄密事件发酵,白宫怒了!躺枪的公司怎么看?

    最近和热锅上的蚂蚁一样焦虑的是美国中央情报局(CIA). 维基解密爆料 了 CIA  8700份泄密资料,还称 CIA 会利用 zero-day 漏洞骇入用户的电脑.iPhone.Android 手机.路由器甚至是智能电视,以达到暗中监听的目的. 现在事情又有了新进展,雷锋网(公众号:雷锋网)来带领大家看看各方是如何反应的: 一.各方反应 1.苹果:别怕,我们已修复大部分漏洞 躺枪的苹果在给外媒 TechCrunch 的官方声明中表示, iPhone 能提供"消费者能得到的最佳数据安全性

【阿里聚安全·移动安全周刊】三星开发人员之锅?自家Tizen系统被爆存在40多个0day漏洞

[阿里聚安全·移动安全周刊]三星开发人员之锅?自家Tizen系统被爆存在40多个0day漏洞 三星自家Tizen系统被曝存在40多个0 day漏洞 izen是三星自家的操作系统,目前上百万的三星产品都安装了这种操作系统,但一名安全研究人员近期在Tizen系统中发现了40个此前未被发现的0 day漏洞. 就在上个月,维基解密泄漏的CIA内部文档曝光了这一间谍机构目前正在通过三星智能电视监控用户的事实,而Vault 7也将美国中央情报局推倒了舆论的风口浪尖. 但现在的情况就更加严重了,因为一名以色列

如何完全修复Windows系统漏洞

目前互联网上的病毒集团越来越猖狂,对用户的危害也愈演愈烈,大家要懂得保护自己的电脑不受侵犯,隐私不被盗取.记得前段时间一个网友咨询我,抱怨在用360打完补丁后,又安装迅雷软件,这时不厌其烦的提醒你系统还有多少补丁没有打,后来经过研究市面上好多软件都这样例如鲁大师.金山,卡卡等照样会不厌其烦的提醒你系统没有打的补丁.对普通用户而言都晕了,到底打那个,听从那家的软件呢?回忆一下微软的漏洞修补从Windows98就开始了,到了Windows XP及后续的操作系统里,这成为一项默认的安全设置,而且微软还

系统漏洞是什么如何修复?

所谓系统漏洞,就是微软Windows操作系统中存在的一些不安全组件或应用程序.黑客们通常会利用这些系统漏洞,绕过防火墙.杀毒软件等安全保护软件, 对安装Windows系统的服务器或者计算机进行攻击,从而控制被攻击计算机的目的.一些病毒或流氓软件也会利用这些系统漏洞,对用户的计算机进行感染, 以达到广泛传播的目的.这些被控制的计算机,轻则导致系统运行非常缓慢,无法正常使用计算机;重则导致计算机上的用户关键信息被盗窃. 修补漏洞通常被称为打补丁.微软官方约每个月会发布一到二次漏洞公告,并提供补丁下载

应对安全漏洞:如何将LFI变为RFI

前言 PHP文件包含漏洞的产生原因是在通过PHP的函数引入文件时,由于传入的文件名没有经过合理的校验,从而操作了预想之外的文件,就可能导致意外的文件泄露甚至恶意的代码注入.最常见的就属于本地文件包含(Local File Inclusion)漏洞了. 常见漏洞代码 if ($_GET['method']) { include $_GET['method']; } else { include 'index.php'; } 一般情况下,程序的执行过程是当用户提交url为 https://xianz

针对CVE-2015-2545漏洞研究分析

本文讲的是针对CVE-2015-2545漏洞研究分析, 1. 概述 这是一种MSOffice漏洞,允许通过使用特殊的 Encapsulated PostScript (EPS)图形文件任意执行代码.这种漏洞于2015年3月被发现,漏洞未修补情况持续了4个月.之后,微软发布了修复补丁(MS15-099),解决了这一安全问题. 漏洞发布时间:2015-09-08     漏洞更新时间:2015-09-08 影响系统 Microsoft Office 2007 SP3 Microsoft Office