6

约1亿用户的隐私数据被这23款安卓应用泄露,包括电话、密码、位置等

 3 years ago
source link: https://www.freebuf.com/articles/database/273878.html
Go to the source link to view the article. You can view the picture content, updated content and better typesetting reading experience. If the link is broken, please click the button below to view the snapshot at that time.
约1亿用户的隐私数据被这23款安卓应用泄露,包括电话、密码、位置等 - FreeBuf网络安全行业门户icon/FB金币编组企业标识Icon/小程序编组 24限时体验icon/红包金融左箭头付费文章VIP首页备份专属客服改名加速头像挂件形状结合引号编组Icon/资料设置Icon/我的专辑Icon/我的订单Icon/文章管理Icon/简历管理Icon/后台管理Icon/vipvip标志政府
主站
漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全
头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课
行业专区
政 府
CNCERT CNNVD
约1亿用户的隐私数据被这23款安卓应用泄露,包括电话、密码、位置等
约1亿用户的隐私数据被这23款安卓应用泄露,包括电话、密码、位置等
yannichen 2021-05-21 14:24:58 23930 2

5月21日消息,Check Point研究人员在分析报告中表示,约1亿用户的隐私数据遭泄露,原因是多个安卓应用中的错误配置,导致这些数据可能成为恶意行为者眼中的“肥肉”。

Check Point在分析报告中说:"由于应用程序在配置和集成第三方云服务时没有遵循最佳做法,约1亿用户的个人数据被暴露。”

"这种类型的错误不仅影响用户,还会影响开发人员。错误的配置使用户的个人数据和开发人员的内部资源,如更新机制的访问权、存储等置于风险之中。"

这一发现来自于对官方Google Play商店中23款安卓应用的研究,这些应用的下载量从1万到1000万不等,如Astro Guru、iFax、Logo Maker、Screen Recorder和T'Leva。

1621578132_60a751941d642b9dca4c4.jpg!small

据Check Point称,这些问题源包括对实时数据库、推送通知和云存储密钥的错误配置,会导致电子邮件、电话号码、聊天信息、位置、密码、备份、浏览器历史记录和照片泄漏。

研究人员表示,由于数据库没有使用认证屏障保护,他们能够获得安哥拉打车应用T'Leva用户的数据,包括司机和乘客之间的信息交流,以及乘客的全名、电话号码、目的地和接车地点。

1621578154_60a751aabdac8f6e5e240.jpg!small

此外,研究人员发现,应用程序开发人员在应用中嵌入了发送推送通知和访问云存储服务所需的密钥。这不仅可以使恶意行为者更容易假冒开发者向所有用户发送恶意通知,还可以被利用来引导毫无戒心的用户进入钓鱼网页,从而中招更复杂的威胁行为。

同时,在应用程序中嵌入云存储访问密钥,也向其他攻击敞开了大门,对手可以掌握存储在云中的所有数据。研究人员在屏幕录像机和iFax这两个应用程序中观察到这种行为,他们通过该漏洞可以访问屏幕录像和传真文件。

Check Point指出,只有少数应用程序在该错误披露后改变了配置。剩下的大部分应用程序的用户仍面临着危险,如欺诈和身份盗窃。

1621578180_60a751c41532196cde792.jpg!small

Check Point移动研究经理Aviran Hazum说:"最终,受害者容易受到许多不同攻击载体的攻击,如冒充、身份盗窃、网络钓鱼和盗刷,"他补充说,这项研究 "揭示了一个令人不安的现实,应用程序开发人员不仅将用户的正常数据置于风险中,甚至还包括个人隐私数据。"

本文作者:yannichen, 转载请注明来自FreeBuf.COM

# 数据泄露 # 谷歌应用商店 # 安卓应用

About Joyk


Aggregate valuable and interesting links.
Joyk means Joy of geeK