热门标签 | HotTags
当前位置:  开发笔记 > 后端 > 正文

盘古团队发现大量iOS/Android应用存在通用型安全漏洞

国内安全实验室盘古团队目前在对不同客户的iOS应用程序进行安全审计时发现某个类型的通用型安全

国内安全实验室盘古团队目前在对不同客户的iOS 应用程序进行安全审计时发现某个类型的通用型安全漏洞。

攻击者借助该漏洞可在应用程序中执行任意代码,经确认诸如微博、陌陌、网易云音乐等多款程序均受影响。

盘古团队在进行分析16.89 万个应用程序后发现高达1.6 万个受影响,受影响的应用程序占比已达10% 左右。

同时该漏洞不仅仅存在于iOS 流行的应用程序中,盘古团队在Android 平台应用程序里同样发现该安全问题。

盘古团队发现大量iOS&Android应用存在通用型安全漏洞

ZipperDown安全漏洞:

首先需要说明的是该漏洞并不是新漏洞,盘古团队称该漏洞是非常经典的安全问题但没想到众多应用受影响。

该漏洞危害与受影响的应用程序功能以及相关权限有关,在某些应用程序中攻击者仅可利用漏洞破坏数据等。

但是在某些应用程序攻击者亦可利用漏洞执行任意代码(比如微博),此外 iOS 沙箱也会限制漏洞的攻击范围

常见的攻击场景:不安全网络

该漏洞的攻击厂商与受影响应用程序的使用场景相关,常见的攻击场景包括在不安全网络下使用应用程序等

同时攻击者亦可在用户连接不安全网络后诱导使用某些功能来触发漏洞,触发漏洞后即可远程执行任意代码

盘古团队称最常见的破坏是攻击者利用漏洞破坏应用程序的数据,但某些情况下也可能执行威胁更高的操作。

腾讯和阿里巴巴等大量应用亦被影响:

盘古团队发现大量iOS&Android应用存在通用型安全漏洞

盘古团队发现大量iOS&Android应用存在通用型安全漏洞

盘古团队发现大量iOS&Android应用存在通用型安全漏洞


推荐阅读
  • 阿里云 Aliplayer高级功能介绍(八):安全播放
    如何保障视频内容的安全,不被盗链、非法下载和传播,阿里云视频点播已经有一套完善的机 ... [详细]
  • 本文整理了一份基础的嵌入式Linux工程师笔试题,涵盖填空题、编程题和简答题,旨在帮助考生更好地准备考试。 ... [详细]
  • 服务器部署中的安全策略实践与优化
    服务器部署中的安全策略实践与优化 ... [详细]
  • 在 Axublog 1.1.0 版本的 `c_login.php` 文件中发现了一个严重的 SQL 注入漏洞。该漏洞允许攻击者通过操纵登录请求中的参数,注入恶意 SQL 代码,从而可能获取敏感信息或对数据库进行未授权操作。建议用户尽快更新到最新版本并采取相应的安全措施以防止潜在的风险。 ... [详细]
  • 2016-2017学年《网络安全实战》第三次作业
    2016-2017学年《网络安全实战》第三次作业总结了教材中关于网络信息收集技术的内容。本章主要探讨了网络踩点、网络扫描和网络查点三个关键步骤。其中,网络踩点旨在通过公开渠道收集目标信息,为后续的安全测试奠定基础,而不涉及实际的入侵行为。 ... [详细]
  • 高效重装Windows 10系统指南
    如何快速地为您的电脑重装Windows 10系统?本文将详细介绍从下载系统镜像到安装完成的每一步操作。 ... [详细]
  • 微信发布 Tinker 1.9.5:增强的 Android 热修复框架
    Tinker 是微信团队开源的一款 Android 热修复框架,能够在不更新 APK 的情况下,动态地修复应用中的问题,包括 dex、库文件和资源文件的更新。 ... [详细]
  • 本文详细介绍了 Java 网站开发的相关资源和步骤,包括常用网站、开发环境和框架选择。 ... [详细]
  • 您的数据库配置是否安全?DBSAT工具助您一臂之力!
    本文探讨了Oracle提供的免费工具DBSAT,该工具能够有效协助用户检测和优化数据库配置的安全性。通过全面的分析和报告,DBSAT帮助用户识别潜在的安全漏洞,并提供针对性的改进建议,确保数据库系统的稳定性和安全性。 ... [详细]
  • 卓盟科技:动态资源加载技术的兼容性优化与升级 | Android 开发者案例分享
    随着游戏内容日益复杂,资源加载过程已不仅仅是简单的进度显示,而是连接玩家与开发者的桥梁。玩家对快速加载的需求越来越高,这意味着开发者需要不断优化和提升动态资源加载技术的兼容性和性能。卓盟科技通过一系列的技术创新,不仅提高了加载速度,还确保了不同设备和系统的兼容性,为用户提供更加流畅的游戏体验。 ... [详细]
  • 数字图书馆近期展出了一批精选的Linux经典著作,这些书籍虽然部分较为陈旧,但依然具有重要的参考价值。如需转载相关内容,请务必注明来源:小文论坛(http://www.xiaowenbbs.com)。 ... [详细]
  • Android中将独立SO库封装进JAR包并实现SO库的加载与调用
    在Android开发中,将独立的SO库封装进JAR包并实现其加载与调用是一个常见的需求。本文详细介绍了如何将SO库嵌入到JAR包中,并确保在外部应用调用该JAR包时能够正确加载和使用这些SO库。通过这种方式,开发者可以更方便地管理和分发包含原生代码的库文件,提高开发效率和代码复用性。文章还探讨了常见的问题及其解决方案,帮助开发者避免在实际应用中遇到的坑。 ... [详细]
  • 隐藏的威胁:你的供应链是否真正安全?
    在网络环境日益复杂的当下,诸如网络钓鱼、DNS欺骗、勒索软件和中间人(MITM)攻击等威胁手段已司空见惯。这些攻击手段无孔不入,对供应链的安全构成了严重挑战。企业必须加强安全意识,采取多层次的防护措施,以确保供应链的每一个环节都得到有效保护。 ... [详细]
  • “360安全卫士企业版 · 青少年保护行动”正式推出,打造健康教育网络环境
    “360安全卫士企业版 · 青少年保护行动”正式推出,打造健康教育网络环境 ... [详细]
  • 如果程序使用Go语言编写并涉及单向或双向TLS认证,可能会遭受CPU拒绝服务攻击(DoS)。本文深入分析了CVE-2018-16875漏洞,探讨其成因、影响及防范措施,为开发者提供全面的安全指导。 ... [详细]
author-avatar
x深藏的爱x_402
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有