来自密歇根大学的研究人员最近在谷歌Play商店中的数百款应用中发现安全漏洞,攻击者可利用窃取数据,或者传送恶意代码,数百万Android设备受到影响。
这个问题会影响开放端口的所有应用程序,并且由于这些应用的开发团队没有采用安全的编程实践,开启的端口可与其它入口通讯,例如与web服务交换数据,显然这些端口是存在诸如身份验证缺陷,缓冲区溢出漏洞或漏洞之类的,这在各种身份认证漏洞面前可是攻击者的最爱。
研究人员开发了一款名为OPAnalyzer的工具,用于扫描超过10万个Android应用,发现410个存在这些安全问题的应用,该问题的潜在影响是严重的,因为这些应用下载量在1000万-5000万次之间。
“从确定的易受攻击的使用情况来看,我们发现了410个脆弱的应用程序,共有956个潜在漏洞。 我们手动确认了57个应用程序的漏洞,其中包括官方市场上下载量达到5000万到5000万的受欢迎的应用程序,以及预先安装在某些设备型号上的应用程序。”
这些漏洞可能被利用来造成严重的破坏,如远程窃取联系人,照片,甚至安全凭证,还执行敏感的操作,如恶意软件安装 和恶意代码执行。
最常见的问题是与WiFi文件传输相关的应用程序,允许用户通过Wi-Fi连接到智能手机上的端口,以便将文件从移动设备传输到计算机。 然而,像WiFi文件传输这样的应用程序需要攻击者与目标共享相同的网络,这意味着只有访问公共Wi-Fi网络或受到破坏的私有网络的用户才有风险。
另外研究人员还在其学校源起网络进行了端口扫描,2分钟就发现了大量存在安全问题的设备。
研究人员发布了几个PoC视频,用于一些攻击场景。
原文链接:http://securityaffairs.co/wordpress/58542/hacking/open-port-attack-mobile.html
(安全狗整理 谷歌翻译)