网站首页 > 技术教程 正文
由于 Android 应用程序自动填充功能中的漏洞,许多流行的移动密码管理器无意中泄露了用户凭据。
IIIT Hyderabad大学研究人员发现了该漏洞,并于本周在 Black Hat Europe 上展示了他们的研究成果,该漏洞被称为“AutoSpill”,可以通过绕过 Android 的安全自动填充机制,暴露用户从移动密码管理器保存的凭据。
研究人员 Ankit Gangwal、Shubham Singh 和 Abhijeet Srivastava 发现,当 Android 应用程序在 WebView 中加载登录页面时,密码管理器可能会“迷失方向”,不知道应该将用户的登录信息定位到哪里,而是将其凭据暴露给底层应用程序的凭据。他们说,这是因为 Google 预装的 WebView 引擎允许开发人员在应用程序内显示 Web 内容,而无需启动 Web 浏览器,并生成自动填充请求。
“假设您正在尝试在移动设备上登录您最喜欢的音乐应用程序,并且您使用“通过 Google 或 Facebook 登录”选项。该音乐应用程序将通过 WebView 在其内部打开 Google 或 Facebook 登录页面,”Gangwal 在周三的 Black Hat 演示之前向 TechCrunch 解释道。
“当调用密码管理器自动填充凭据时,理想情况下,它应该仅自动填充到已加载的 Google 或 Facebook 页面中。但我们发现自动填充操作可能会意外地将凭据暴露给基础应用程序。”
Gangwal 指出,此漏洞的后果非常严重,特别是在基础应用程序是恶意的情况下。他补充道:“即使没有网络钓鱼,任何要求您通过其他网站(例如 Google 或 Facebook)登录的恶意应用程序都可以自动访问敏感信息。”
研究人员使用一些最流行的密码管理器(包括 1Password、LastPass、Keeper 和 Enpass)在新的和最新的 Android 设备上测试了 AutoSpill 漏洞。他们发现,即使禁用了 JavaScript 注入,大多数应用程序也容易受到凭证泄露的影响。当启用 JavaScript 注入时,所有密码管理器都容易受到 AutoSpill 漏洞的影响。
Gangwal 表示,他向谷歌和受影响的密码管理器发出了有关该漏洞的警告。
1Password 首席技术官 Pedro Canahuati 告诉 TechCrunch,该公司已经确定并正在研究针对 AutoSpill 的修复方案。“虽然修复将进一步加强我们的安全状况,但 1Password 的自动填充功能旨在要求用户采取明确的操作,”Canahuati 说。“该更新将通过防止本机字段填充仅适用于 Android WebView 的凭据来提供额外的保护。”
Keeper 首席技术官 Craig Lurey 在接受 TechCrunch 采访时表示,该公司已收到有关潜在漏洞的通知,但没有透露是否已进行任何修复。“我们要求研究人员提供一段视频来演示所报告的问题。根据我们的分析,我们确定研究人员首先安装了恶意应用程序,随后接受了 Keeper 的提示,强制将恶意应用程序与 Keeper 密码记录关联起来。”Lurey 说道。
Keeper 表示,它“采取了保护措施,防止用户自动将凭据填充到不受信任的应用程序或未经用户明确授权的网站”,并建议研究人员向谷歌提交报告,“因为它与 Android 特别相关”。平台。”
谷歌和 Enpass 没有回应 TechCrunch 的问题。LastPass 威胁情报、缓解和升级团队主管 Alex Cox 告诉 TechCrunch,在了解研究人员的发现之前,LastPass 已经通过在应用程序检测到以下情况时在产品内弹出警告来采取缓解措施:尝试利用该漏洞。“分析结果后,我们在弹出窗口中添加了更多信息丰富的措辞,”考克斯说。
Gangwal 告诉 TechCrunch,研究人员现在正在探索攻击者从应用程序提取凭据到 WebView 的可能性。该团队还在调查该漏洞是否可以在 iOS 上复制。
根据 LastPass 的评论进行了更新。
信息来源:Techcrunch
猜你喜欢
- 2024-10-23 点盾云视频加密软件如何实现防录屏?
- 2024-10-23 安卓勒索病毒来袭!加密文件、篡改密码、按下Home键系统锁死
- 2024-10-23 Android 的全盘加密容易破解 安卓系统强制开启全盘加密
- 2024-10-23 安卓手机5个隐藏功能,实用且强大,真是太爱了
- 2024-10-23 Android 14 QPR2 Beta 2新功能:Wi-Fi密码分享更便捷
- 2024-10-23 信号试加密的视频和语音电话 信号加密原理
- 2024-10-23 资深开发者教你如何破解 Android 手机锁屏密码
- 2024-10-23 使用 Security 在 Android 上进行数据加密
- 2024-10-23 Android密码仅用一张SIM卡就能攻破!?
- 2024-10-23 基于hls视频加密方案 hn加密视频
你 发表评论:
欢迎- 05-05从virsh当中学习QEMU/KVM启动命令
- 05-05Win10 BCD文件损坏怎么修复?(bcd文件损坏win7)
- 05-05亚马逊春节假期期间的店铺管理设置
- 05-051分钟总结常用k8s常用诊断教程(k8s常见故障)
- 05-05VisiPics重复图片查找软件中文汉化教程
- 05-05微服务的发布实现方式1灰度实现(微服务实现原理)
- 05-05轻松掌握Java多线程 - 第二章:线程的生命周期
- 05-05德拉诺之王邪DK报告:PVE向小测试及分析
- 最近发表
- 标签列表
-
- sd分区 (65)
- raid5数据恢复 (81)
- 地址转换 (73)
- 手机存储卡根目录 (55)
- tcp端口 (74)
- project server (59)
- 双击ctrl (55)
- 鼠标 单击变双击 (67)
- debugview (59)
- 字符动画 (65)
- flushdns (57)
- ps复制快捷键 (57)
- 清除系统垃圾代码 (58)
- web服务器的架设 (67)
- 16进制转换 (69)
- xclient (55)
- ps源文件 (67)
- filezilla server (59)
- 句柄无效 (56)
- word页眉页脚设置 (59)
- ansys实例 (56)
- 6 1 3固件 (59)
- sqlserver2000挂起 (59)
- vm虚拟主机 (55)
- config (61)
本文暂时没有评论,来添加一个吧(●'◡'●)