AirDroid 爆安全隐患,千万用户数据面临黑客入侵风险

本文涉及的产品
密钥管理服务KMS,1000个密钥,100个凭据,1个月
简介:

据国外技术博客 Zimperium 报道,作为 Android 系统上最好用的手机同步、备份软件,AirDroid 被爆使用静态加密、简单加密的方法来传输软件更新文件和敏感用户数据。只要黑客或恶意入侵者与使用 AirDroid 用户在同一网络中,黑客就可以利用这一漏洞来远程控制设备,获取设备的完整控制权,给用户安全造成威胁。

据悉自今年 5 月开始,这一漏洞就一直存在在 AirDroid 开发者版的软件中,版本号高于 4.0.0.1 的版本都存在这一漏洞。据ArsTechnica报道,截至12月2日,这一漏洞仍未修复。

漏洞来源

研究人员表示,虽然 AirDroid 采用了 HTTPS 标准来加密大多数的数据,但是某些数据却通过 HTTP 协议来传输。例如,系统通知、AirDroid 更新文件等。更可怕的是,对称加密的密钥「890jklms」写入在了 AirDroid 的应用中,非常容易被人发现。

HTTP 传输的内容是明文的,你上网浏览过、提交过的内容,所有在后台工作的人,比如路由器的所有者、网线途径路线的不明意图者、省市运营商、运营商骨干网、跨运营商网关等都能够查看。如果你访问的是国外网站,那么还得加上国际宽带出口、国外运营商等。这串名单可以不断延伸,一直到你对互联网由崇拜转为恐惧。
HTTPS 在 HTTP 的下层添加了加密功能,通过 HTTPS 协议传输的内容,除非上述这条链路的参与者提前准备,否则传输过的信息是基本不可能被解密的。而提前准备,攻击难度也非常高。

在今年 5 月份的时候,Zimperium 就曾通知过 AirDroid 团队这一漏洞,但是到了 9 月和 11 月的 2 次更新,这一漏洞都没有修复。

  漏洞风险高,用户敏感信息极易泄露

虽然 Android 操作系统在许多安全软件的保护下可以一定程度上保护用户的财产、信息安全,但是 AirDroid 却带来了更多额外的风险。因为 AirDroid 获得了系统的多项重要权限,比如内购、联系人、地理位置、短信、照片、摄像头、麦克风、设备信息等。这些敏感信息一旦泄露,都将对用户的安全造成威胁。

但这一漏洞仅在不安全的网络环境下才会生效,如果是在用户信赖或安全的 WIFI 环境下,大可放心使用。但是,用户难免会接入一些免费 WIFI 或不安全的网络,所以还是建议用户不要在不安全的网络下使用 AirDroid。

本文转自d1net(转载)

目录
相关文章
|
6月前
|
机器学习/深度学习 监控 安全
网络安全产品之认识入侵防御系统
由于网络安全威胁的不断演变和增长。随着网络技术的不断发展和普及,网络攻击的种类和数量也在不断增加,给企业和个人带来了巨大的安全风险。传统的防火墙、入侵检测防护体系等安全产品在面对这些威胁时,存在一定的局限性和不足,无法满足当前网络安全的需求。入侵防御系统(IPS)作为一种主动防御的解决方案应运而生。它可以实时检测和防御网络流量中的恶意攻击和威胁,通过串接的方式部署在网络中,对入侵行为进行实时阻断,从而极大地降低了入侵的危害。
366 1
|
5月前
|
存储 SQL 安全
网络安全的盾牌:漏洞、加密与意识的综合防御
【6月更文挑战第19天】在数字信息的海洋中,网络安全是守护数据宝藏的坚固盾牌。本文将探讨网络安全的三大支柱:网络漏洞、加密技术以及安全意识,揭示它们如何共同构筑起一道防线,保护我们的信息安全不受侵犯。我们将深入分析常见的网络漏洞,探索现代加密技术的奥秘,并强调培养良好的安全意识的重要性。这不仅是技术人员的战斗,每个人都是这场保卫战的战士。让我们揭开网络安全的面纱,一探究竟。
|
6月前
|
监控 安全 网络安全
网络“裸奔”时代下,如何有效应对网络攻击、数据泄露和隐私侵犯?
网络“裸奔”时代下,如何有效应对网络攻击、数据泄露和隐私侵犯?
87 0
|
存储 监控 安全
5最糟糕的大数据隐私风险(以及如何防范)
5最糟糕的大数据隐私风险(以及如何防范)
|
Web App开发 前端开发 安全
IE发现新的零日攻击漏洞 用户可采取缓解措施
11月4日消息,微软发布警告称,黑客正在对IE一个新的零日攻击漏洞进行新一轮的有针对性恶意软件攻击。这个安全漏洞能够让黑客实施远程执行任意代码攻击和路过式下载攻击。 微软在安全公告中称,这个安全漏洞是由于IE浏览器中的一个非法的标记参考引起的。
746 0
|
安全 网络安全 数据安全/隐私保护
下一篇
无影云桌面