AirDroid 爆安全隐患,千万用户数据面临黑客入侵风险

据国外技术博客 Zimperium 报道,作为 Android 系统上最好用的手机同步、备份软件,AirDroid 被爆使用静态加密、简单加密的方法来传输软件更新文件和敏感用户数据。只要黑客或恶意入侵者与使用 AirDroid 用户在同一网络中,黑客就可以利用这一漏洞来远程控制设备,获取设备的完整控制权,给用户安全造成威胁。

据悉自今年 5 月开始,这一漏洞就一直存在在 AirDroid 开发者版的软件中,版本号高于 4.0.0.1 的版本都存在这一漏洞。据ArsTechnica报道,截至12月2日,这一漏洞仍未修复。

漏洞来源

研究人员表示,虽然 AirDroid 采用了 HTTPS 标准来加密大多数的数据,但是某些数据却通过 HTTP 协议来传输。例如,系统通知、AirDroid 更新文件等。更可怕的是,对称加密的密钥「890jklms」写入在了 AirDroid 的应用中,非常容易被人发现。

HTTP 传输的内容是明文的,你上网浏览过、提交过的内容,所有在后台工作的人,比如路由器的所有者、网线途径路线的不明意图者、省市运营商、运营商骨干网、跨运营商网关等都能够查看。如果你访问的是国外网站,那么还得加上国际宽带出口、国外运营商等。这串名单可以不断延伸,一直到你对互联网由崇拜转为恐惧。
HTTPS 在 HTTP 的下层添加了加密功能,通过 HTTPS 协议传输的内容,除非上述这条链路的参与者提前准备,否则传输过的信息是基本不可能被解密的。而提前准备,攻击难度也非常高。

在今年 5 月份的时候,Zimperium 就曾通知过 AirDroid 团队这一漏洞,但是到了 9 月和 11 月的 2 次更新,这一漏洞都没有修复。

  漏洞风险高,用户敏感信息极易泄露

虽然 Android 操作系统在许多安全软件的保护下可以一定程度上保护用户的财产、信息安全,但是 AirDroid 却带来了更多额外的风险。因为 AirDroid 获得了系统的多项重要权限,比如内购、联系人、地理位置、短信、照片、摄像头、麦克风、设备信息等。这些敏感信息一旦泄露,都将对用户的安全造成威胁。

但这一漏洞仅在不安全的网络环境下才会生效,如果是在用户信赖或安全的 WIFI 环境下,大可放心使用。但是,用户难免会接入一些免费 WIFI 或不安全的网络,所以还是建议用户不要在不安全的网络下使用 AirDroid。

本文转自d1net(转载)

时间: 2024-09-22 00:42:17

AirDroid 爆安全隐患,千万用户数据面临黑客入侵风险的相关文章

移动APP存重大安全隐患,用户数据未启用HTTPS加密

前言 过去的2015"双十一",天猫最终以912.17亿元的交易额创下惊人纪录.值得注意的是,天猫移动端交易额为626亿元,占比达68.67%,远超PC端交易规模.这预示着电子商务的移动时代真正到来,移动端正式成为与PC端并驾齐驱的主流渠道.到目前为止,以天猫为代表的在线购物市场及以携程为代表的在线旅游市场,都出现移动端交易量快速增长的趋势. 移动互联网火热,APP使用量呈现爆发式增长,但移动APP安全却存在巨大的安全隐患.沃通CA针对一些热门APP检测的综合结果显示,90%以上的AP

Verizon:2011年1亿用户数据遭黑客窃取

美国通讯公司Verizon发布年度数据安全调查报告显示,由于黑客组织的活跃,2011年全球有大约有1亿用户的数据遭黑客窃取. 截止2012年,据黑客组织Anonymous领导者和组织者之一,同时也是政府线人透露,迄今为止著名黑客组织Anonymous已经大约有几十名活跃成员被捕.单从这些统计数据来看,2011年信息安全是卓有成效的一年. 但是根据Verizon周四发布年度数据安全调查报告来看,在2011年,黑客们更让人们感受到了他们的存在,信息安全面临着的形势也比过去严峻的多,甚至黑客的影响在某

遨游浏览器最新版爆0day漏洞 千万用户面临威胁

5月27日,网络安全公司知 道创宇官方微博-知道 创宇安全研究团队发布预警称傲游浏览器存在0day漏洞:498)this.w idth=498;' onmousewheel = 'javascript:return big(this)' border="0" alt="" src="http://images.51cto.com/files/uploadimg/20120604/1024520.jpg" style="width: 27

车控APP发现安全隐患,研究人员模拟黑客入侵

前言 在过去的几年中,互联网接入汽车越来越受欢迎.互联网接入的形式不仅仅限于多媒体系统(音乐.地图.电影),汽车钥匙系统也越来越流行.车主通过车控APP便能获得汽车GPS坐标.行车路线.解锁车门.发动引擎和打开辅助装置.这样的功能是一把双刃剑,为车主提供方便的同时也埋下了安全的隐患.如果偷车贼入侵了安装有汽车APP的移动设备,那么偷车岂不就是小菜一碟? 为了找到问题的答案,我们接下来将模拟入侵行为,希望车主能够从中学习到能够规避这种风险的方法. 潜在的威胁 车控APP非常流行,应用商店里那些最受

Gmail新功能提醒用户是否被黑客入侵

3月25日消息,据国外媒体报道,谷歌近日推出了Gmail的一种新功能.当系统侦测到可疑的黑客活动时,Gmail可以提醒用户注意该帐户是否已经被黑客入侵. 据报道,Gmail将在收件箱底部显示一个信息栏,显示该账户用户最后一次打开收件箱的时间,以及提示用户收件箱是否在另一个位置被打开.Gmail产品经理威尔·卡思卡特(Will Cathcart)表示,Gmail用户需要经常检查邮箱的安全问题和个人信息,不能长时间的不检查安全问题. 对于安全性问题,谷歌目前正在进行大幅度的安全措施提升,会向用户发出

论坛程序vBulletin 5曝漏洞 可能已泄露千万用户数据

近日,有报道指出vBulletin开发者网站遭遇黑客攻击并且泄露了将近48万vBulletin用户的敏感信息. 在遭遇黑客攻击后,vBulletin官方紧急强制性要求用户重置密码,他们警告用户:攻击者可能利用我们的系统漏洞得到了一些用户ID以及加密后的密码.随即,vBulletin官网提及了一个用于连接5.1.4版本与5.1.9版本的安全补丁. 官方未回应 值得注意的是,即使该漏洞已经被利用并且对成千上万使用vBulletin程序套件的论坛网站造成了威胁,官方却并未就此漏洞给出一个明确的警告.A

Facebook、新浪微博OAuth2.0通行证惊爆漏洞,10亿APP用户账户面临盗号劫持威胁

那些支持Facebook.Google和新浪微博账号单点登录(SSO)的APP遇到大麻烦了,近日中国香港大学的三位研究者在欧洲黑帽大会上发布的研究报告"通过OAuth2.0轻松登录10亿APP账号"指出,部署糟糕的OAuth2.0安全协议,使超过10亿APP用户账户面临黑客劫持风险.此前IT经理网曾报道OAuth/OpenID协议爆出过严重漏洞,但是这次问题似乎出在了部署方式上.     研究者检测了来自中国和美国的600款支持OAuth2.0社交通行证(Facebook.Google

《云安全原理与实践》——2.1 云计算面临的技术风险

2.1 云计算面临的技术风险 云计算服务模式将硬件.软件甚至应用交给经验丰富的云服务商来管理,客户通过网络来享受云服务商提供的服务,并可按需定制.弹性升缩.降低成本.但是,传统信息技术所面临的安全风险依然威胁着云计算的安全,并且云计算所使用的核心技术在带来诸多新特性的同时也带来了一些新的风险.2.1.1 物理与环境安全风险 物理与环境安全是系统安全的前提.信息系统所处的物理环境的优劣直接影响信息系统的安全,物理与环境安全问题会对信息系统的保密性.完整性.可用性带来严重的安全威胁. 物理安全是保障

中国互联网用户数据正在面临泄露危机

摘要: 12月27日上午消息,中国互联网用户数据正在面临泄露危机,并让多家公司卷入其中:已经证实数据泄露的天涯称第一时间向公安机关报案,并向用户公开致歉.而同样被传言数据泄露的 12月27日上午消息,中国互联网用户数据正在面临泄露危机,并让多家公司卷入其中:已经证实数据泄露的天涯称第一时间向公安机关报案,并向用户公开致歉.而同样被传言数据泄露的人人网.新浪微博则声明称从未发生过用户帐号密码被盗取情况. 天涯第一时间向公安机关报案 自从12月21日知名IT网络社区CSDN被指泄露600万用户信息后