您现在的位置是:电脑教程 >>正文
关于Amazon Photos安全漏洞
电脑教程74人已围观
简介Amazon Photos爆安全漏洞,Amazon确认已修复。Checkmarx研究人员发现由于Amazon Photos APP中一个组件的错误配置引发了一个安全漏洞,使得manifest文件可以在 ...

Amazon Photos爆安全漏洞 ,关于Amazon确认已修复。安全
Checkmarx研究人员发现由于Amazon Photos APP中一个组件的漏洞错误配置引发了一个安全漏洞 ,使得manifest文件可以在无需认证的关于情况下从外部访问 。
概述Amazon Photos是安全一款图像和视频存储应用,用户可以与5个家庭成员无缝分享其快照 ,漏洞提供了强大的高防服务器关于管理和组织特征 。Amazon Photos在谷歌应用市场下载次数超过5000万。安全

图1 谷歌应用商店Amazon Photos 界面
攻击者利用该漏洞可以使同一设备上安装的漏洞恶意APP获取用于Amazon API认证的Amazon访问token 。API中可能含有敏感个人信息,关于如姓名、安全邮箱 、漏洞地址,云计算关于而Amazon Drive API中会包含用户文件。安全
漏洞利用有漏洞的漏洞组件为com.amazon.gallery.thor.app.activity.ThorViewActivity ,该组件启动后会触发一个包含由用户token的header的HTTP请求。

图2 有漏洞的组件
Checkmarx研究人员发现外部APP可以通过发送token到其控制的服务器来启动有漏洞的亿华云activity和触发请求 。

图3 包含从恶意节点接收的Amazon token的请求
研究人员利用获取的token尝试了不同的利用场景 ,包括在受害者Amazon Drive云存储上执行文件操作,擦除历史记录,使得被删除的香港云服务器数据无法恢复 。攻击者还可以读文件、加密 ,然后在擦除历史记录时重写客户文件 。
获得的token还可以被其他Amazon API使用 ,比如Prime Video、Alexa和Kindle等。
漏洞时间轴和补丁2021年11月7日,源码下载研究人员将该漏洞提交给了Amazon,11月8日Amazon确认了该漏洞 ,并将该漏洞分类为高危漏洞 。2021年12月18日 ,Amazon称已经通过安全更新的方式修复了该漏洞。但用户并未告知可能存在的数据泄露问题。
针对这一问题,免费模板Amazon发言人称,目前没有任何证据表明用户的个人敏感信息由于该漏洞出现了泄露 。
完整技术分析参见 :https://checkmarx.com/blog/amazon-confirmed-and-fixed-a-high-severity-vulnerability-of-broken-authentication-in-amazon-photos-android-app/
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/448e999542.html
相关文章
如何保证应用程序的安全性
电脑教程译者 |李睿审校 |孙淑娟软件架构师Bob和安全开发工程师Alice是一家软件开发初创公司的成员。以下是他们之间关于开发一套新的微服务的对话。 Bob说:“你听到通知了吗?客户交易已经敲定。我们可以开 ...
【电脑教程】
阅读更多网络安全专家提醒:赶快断开智能电视和互联网的连接
电脑教程互联网时代,隐私泄露和广告轰炸已经揭示了部分智能电视市场的走向,更让网络安全专家们担心的是,这些设备日益成为DDoS攻击和传播非法内容的工具。那么,怎么在便利与安全之间找到平衡点呢?首先要做的就是断开 ...
【电脑教程】
阅读更多AI辅助式数据分类分级
电脑教程引言在信息爆炸的时代,数据已经成为企业最宝贵的资产之一。然而,大量的数据如果不能被有效地分类和分级,就会变得无序混乱,数据安全无法得到有效保障,也无法发挥其真正的数据价值。因此,数据分类分级无论是对于 ...
【电脑教程】
阅读更多