安卓流氓应用破门而入,泄露机主真实身份

安卓流氓应用破门而入,泄露机主真实身份


比利时的安全研究员,Arne Swinnen已经帮助谷歌修复Android 7的安全问题,之前的操作系统允许攻击者根据app数据推断设备的真正主人。

Swinnen是Facebook漏洞赏金计划的主要贡献者之一,他发现了Android设备上的权限访问漏洞,此漏洞可导致app文件夹内的敏感数据泄露。攻击者动用流氓应用,可使安卓机器人发出指令,将正在运行的app的工作目录转换到流氓应用的文件夹中。

安卓权限模型的问题

安卓的默认app权限模型允许攻击者访问目录并执行文件,但没有列出文件夹的内容来发现新建文件或读取任何内容。在这种情况下,app必须知道确切的文件访问路径。

这会打开一些安全漏洞。Swinnen解释道:“然而,值得注意的是,这些目录上现有的文件可以被列成清单,且当文件名已知时其元数据可被收集。”

一个这样的场景是Android版的YouTube app,它使用一个标准的youtube.xml文件,位于/data/data/com.google.android.youtube/shared_prefs/ folder,用来存储app加工过的实时数据。

因为没有阅读权限,一个攻击者会反复列出此文件,反过来得到文件大小和最新的修改日期。由于YouTube在使用过程中每隔几秒就更新一次此文件,一个流氓应用可以监视该文件并知悉何时app或手机正在使用中。

几乎所有app都有类似的文件,存储在其内部结构的其他部分,因而这种攻击可以移植到任何别的app。


暴力破解Instagram,揭晓手机主人的真实姓名


安卓流氓应用破门而入,泄露机主真实身份


此外,对于使用可预测文件名的app,如Instagram或Facebook,流氓应用会发动强力攻击来揣测这些文件。

在Instagram中此文件是:/data/data/com.instagram.android/shared_prefs/.xml

Facebook中:/data/data/com.facebook.katana/shared_prefs/XStorage-LATEST-.xml.

对于Instagram,用户ID值在0到2500000000之间递增。据Swinnen说,用Nexus 4设备暴力破解所有的Instagram ID只需大约四天。

研究人员甚至创建了一个在安卓操作系统的后台运行的暴力破解脚本,意味着用户无需一直开着流氓应用便可使用。

一旦配对了正确的app文件夹位置里正确的用户ID文件,攻击者会得到手机主人的Instagram  ID,某些情况下可能会返回用户的真实身份。

Swinnen去年十二月向谷歌报告了漏洞,谷歌发行Android 7时修复了它。这位研究人员也因出色的漏洞发现得到了500美元的回报。

文由漏洞银行(BUGBANK.cn)小编柠檬编译,源文译自softpedia.com。



来源:漏洞银行
链接:http://www.bugbank.cn/news/detail/57d3b7af9c24a6160f56fa1f.html
著作权归作者所有。商业转载请联系作者获得授权,非商业转载请注明出处。
  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
后台采用apache服务器下的cgi处理c语言做微信小程序后台逻辑的脚本映射。PC端的服务器和客户端都是基于c语言写的。采用mysql数据库进行用户数据和聊天记录的存储。.zip C语言是一种广泛使用的编程语言,它具有高效、灵活、可移植性强等特点,被广泛应用于操作系统、嵌入式系统、数据库、编译器等领域的开发。C语言的基本语法包括变量、数据类型、运算符、控制结构(如if语句、循环语句等)、函数、指针等。下面详细介绍C语言的基本概念和语法。 1. 变量和数据类型 在C语言中,变量用于存储数据,数据类型用于定义变量的类型和范围。C语言支持多种数据类型,包括基本数据类型(如int、float、char等)和复合数据类型(如结构体、联合等)。 2. 运算符 C语言中常用的运算符包括算术运算符(如+、、、/等)、关系运算符(如==、!=、、=、<、<=等)、逻辑运算符(如&&、||、!等)。此外,还有位运算符(如&、|、^等)和指针运算符(如、等)。 3. 控制结构 C语言中常用的控制结构包括if语句、循环语句(如for、while等)和switch语句。通过这些控制结构,可以实现程序的分支、循环和多路选择等功能。 4. 函数 函数是C语言中用于封装代码的单元,可以实现代码的复用和模块化。C语言中定义函数使用关键字“void”或返回值类型(如int、float等),并通过“{”和“}”括起来的代码块来实现函数的功能。 5. 指针 指针是C语言中用于存储变量地址的变量。通过指针,可以实现对内存的间接访问和修改。C语言中定义指针使用星号()符号,指向数组、字符串和结构体等数据结构时,还需要注意数组名和字符串常量的特殊性质。 6. 数组和字符串 数组是C语言中用于存储同类型数据的结构,可以通过索引访问和修改数组中的元素。字符串是C语言中用于存储文本数据的特殊类型,通常以字符串常量的形式出现,用双引号("...")括起来,末尾自动添加'\0'字符。 7. 结构体和联合 结构体和联合是C语言中用于存储不同类型数据的复合数据类型。结构体由多个成员组成,每个成员可以是不同的数据类型;联合由多个变量组成,它们共用同一块内存空间。通过结构体和联合,可以实现数据的封装和抽象。 8. 文件操作 C语言中通过文件操作函数(如fopen、fclose、fread、fwrite等)实现对文件的读写操作。文件操作函数通常返回文件指针,用于表示打开的文件。通过文件指针,可以进行文件的定位、读写等操作。 总之,C语言是一种功能强大、灵活高效的编程语言,广泛应用于各种领域。掌握C语言的基本语法和数据结构,可以为编程学习和实践打下坚实的基础。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值