您现在的位置是:系统运维 >>正文
安卓远程键盘漏洞影响超200万用户
系统运维69人已围观
简介研究人员在3款远程键盘中发现7个安全漏洞,影响超过200万用户。远程键盘APP允许用户将设备通过无线方式连接到计算机。Synopsys研究人员在3款远程键盘APP中发现多个安全漏洞,攻击者利用相关漏洞 ...

研究人员在3款远程键盘中发现7个安全漏洞 ,安卓影响超过200万用户。远程影响用户
远程键盘APP允许用户将设备通过无线方式连接到计算机 。键盘Synopsys研究人员在3款远程键盘APP中发现多个安全漏洞 ,漏洞攻击者利用相关漏洞可以泄露用户键盘输入 ,超万并实现远程代码执行。安卓受影响的远程影响用户3款APP在谷歌应用商店累计下载量超过200万次。

图 谷歌play中的键盘PC Keyboard和 Lazy Mouse
受影响的APP分别是PC Keyboard 、Lazy Mouse 、漏洞Telepad,超万受影响的源码库安卓版本既包括免费版 ,也包括付费版 。远程影响用户研究人员在这3款APP中发现了弱认证机制或没有认证授权机制 、键盘不安全的漏洞通信等问题 。漏洞CVE编号分别为:CVE-2022-45477:是超万Telepad APP中的安全漏洞,CVSS评分9.8分。攻击者利用该漏洞可以在非授权的请求下发送指令给服务器来执行任意代码 ,而无需认证或授权 。
CVE-2022-45478:是Telepad APP中的云计算安全漏洞,CVSS评分5.1分。攻击者利用该漏洞可以发起中间人攻击,并读取所有键盘输入。CVE-2022-45479 :是PC Keyboard APP中的安全漏洞,CVSS评分9.8分 。攻击者利用该漏洞可以在非授权的请求下发送指令给服务器来执行任意代码,而无需认证或授权。CVE-2022-45480 :是PC Keyboard APP中的安全漏洞 ,高防服务器CVSS评分5.1分。攻击者利用该漏洞可以发起中间人攻击,并读取所有键盘输入。CVE-2022-45481 :是Lazy Mouse APP默认配置中缺乏密码要求引发的安全漏洞,CVSS评分9.8分 。未经认证的攻击者利用在漏洞可以在无需认证或授权的情况下执行任意代码。CVE-2022-45482 :是Lazy Mouse服务器弱密码要求 ,没有实现尝试次数限制。攻击者利用该漏洞可以暴力破解PIN码,源码下载并执行任意命令。CVE-2022-45483:是Lazy Mouse APP中的安全漏洞 ,CVSS评分5.1分。攻击者利用该漏洞可以执行中间人攻击,并提取键盘输入。目前,这三款APP都不再维护或支持。Telepad已从谷歌play应用商店移除,但仍然可以从官网下载 。

继续使用有漏洞的APP可能会暴露用户敏感信息 。远程攻击者成功利用漏洞可以在用户设备上执行任意代码。亿华云研究人员建议用户在下载远程键盘APP之前首先检查用户评分 ,阅读隐私政策 ,并检查是否是最新版本 。如果可以的话,还应确认数据的数据是否是加密的 。
本文翻译自:https://www.bleepingcomputer.com/news/security/critical-rce-bugs-in-android-remote-keyboard-apps-with-2m-installs/
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/251e899740.html
相关文章
云端身份管理的起步建议
系统运维如果组织能理解到云计算的巨大潜力,那无疑能让数字化转型事半功倍。过去两年,各种事件已经表明扎实的网络安全至关重要,尤其在企业往云端迁移的时候。不过,云计算的关键在于企业确保采用了合适的身份管理。日益增 ...
【系统运维】
阅读更多电脑开机时间错误的原因和解决办法(探究电脑开机卡在时间错误的原因及有效解决方案)
系统运维电脑开机卡在时间错误是许多电脑用户常遇到的问题之一。当我们打开电脑时,如果发现系统时间不准确或者显示了错误的日期,这可能会导致各种不便和困扰。本文将详细探讨电脑开机时间错误的原因,并提供一些有效的解决 ...
【系统运维】
阅读更多探索苹果手机的个性化铃声设置方法(自定义铃声,让你的苹果手机更加个性化)
系统运维苹果手机作为全球最受欢迎的智能手机之一,其个性化铃声设置功能备受用户喜爱。在这篇文章中,我们将探索苹果手机的个性化铃声设置方法,帮助用户定制属于自己的独特铃声,使手机更加与众不同。使用iTunes创建 ...
【系统运维】
阅读更多