腾讯云联手腾讯安全玄武实验室,提供「应用克隆」漏洞免费检测服务

发布时间:2018-01-18 13:26:02



         2018年1月9日,在正式对外披露攻击威胁模型“应用克隆”的新闻发布会上,腾讯安全玄武实验室负责人于旸(TK教主)现场展示了一段视频,用一场真实测试为大众揭秘“应用克隆”移动攻击威胁,一些平常不被重视的小漏洞,最终演变成窃取隐私信息和盗取账号资金的大危机。

     在发现这些漏洞后,腾讯安全玄武实验室通过CNCERT向厂商通报了相关信息,并给出了修复方案,避免该漏洞被不法分子利用。目前,对于用户数量大、涉及重要数据的APP,腾讯安全玄武实验室愿意提供相关技术援助,与此同时,腾讯云移动安全团队联手玄武实验室,对想要检测是否存在“应用克隆”漏洞的客户提供1V1的免费检测服务。

 
发布会现场演示应用克隆漏洞

  “应用克隆”漏洞产生的原因,以及将被如何利用?

  发布会上,于旸表示:“多点耦合产生了可怕漏洞,所谓多点耦合,是A点看上去没问题,B点看上去也没问题,但是A和B组合起来,就组成了一个大问题。”

  “应用克隆”漏洞产生的原因是在安卓APP中,WebView开启了file域访问,且允许file域对http域进行访问,同时未对file域的路径进行严格限制所致。“应用克隆”漏洞只会影响使用WebView控件,开启了file域访问并且未按安全策略开发的安卓APP。由此可见,“应用克隆”攻击的成功实施需要多个漏洞的相互配合。

  据介绍,'应用克隆"漏洞至少涉及国内10%的主流安卓APP,几乎影响国内所有安卓用户。黑客可利用Android平台WebView 控件的跨域访问漏洞(CNVD-2017-36682),远程获取用户隐私数据(包括手机应用数据、照片、文档等敏感信息),还可窃取用户登录凭证,在受害者毫无察觉的情况下实现对APP用户账户的完全控制。

  解决方案

  腾讯安全玄武实验室在不法黑客前发现了"应用克隆"攻击模型,占据了攻防主动。目前,受影响的APP厂商都已完成或正在积极的修复当中,具体修复可以参考国家信息安全漏洞共享平台联合腾讯提供的临时解决方案,如下所示:

     1. file 域访问为非功能需求时,手动配置setAllowFileAccessFromFileURLs 或setAllowUniversalAccessFromFileURLs两个API为false。(Android4.1版本之前这两个API默认是true,需要显式设置为false)

     2. 若需要开启file域访问,则设置file路径的白名单,严格控制file域的访问范围,具体如下:

     (1)固定不变的 HTML 文件可以放在 assets 或 res 目录下,file:///android_asset 和 file:///android_res 在不开启 API 的情况下也可以访问;

     (2)可能会更新的 HTML 文件放在/data/data/(app) 目录下,避免被第三方替换或修改;

     (3)对 file 域请求做白名单限制时,需要对“../../”特殊情况进行处理,避免白名单被绕过。

     3. 避免APP内部的WebView被不信任的第三方调用。排查内置WebView 的Activity是否被导出、必须导出的Activity是否会通过参数传递调起内置的WebView等。

     4. 建议进一步对APP目录下的敏感数据进行保护。客户端APP应用设备相关信息(如IMEI、IMSI、Android_id等)作为密钥对敏感数据进行加密。使攻击者难以利用相关漏洞获得敏感信息。


官方微博

影像重庆

Image Chongqing

播动山城

Sowing dynamic mountain

关于我们

重庆时间(CQTITLE.COM)

重庆感触广告传媒有限公司

网站备案/许可证号:渝ICP备14009364号-6

网站公安机关备案号:渝公网安备 50010702501044号

广播电视节目制作经营许可证编号:(渝)字第260号

合作平台