蓝色动力网络

 找回密码
 立即注册

扫一扫,访问微社区

QQ登录

只需一步,快速开始

查看: 1679|回复: 0

[05.22]研究人员称99.7%的Android手机有验证漏洞

[复制链接]
发表于 2011-5-22 10:03:50 | 显示全部楼层 |阅读模式
北京时间5月18日消息 据德国研究人员表示,几乎所有的Android手机(99.7%)都存在重大的验证漏洞,使黑客可通过未加密的无线网络窃取用户的数字证书。研究人员称,黑客可以使用这些证书访问用户的谷歌日历、联系人和其他应用程序。这个安全漏洞令谷歌特别尴尬,因为其很容易被发现。漏洞存在于Android 2.3.3或更早版本谷歌系统中的ClientLogin验证协议。
  通常,应用程序使用该协议需要包含用户谷歌帐户证书的认证令牌(authToken),authToken可以重复使用两个星期。但研究人员发现,使用未加密的HTTP连接和开放的无线网络,黑客很容易获得用户的authToken。

  德国乌尔姆大学的巴斯蒂安·科宁(Bastian Könings)、扬·尼克尔(Jens Nickels)和佛罗里安·绍布(Florian Schaub)称,authToken与特定的用户群或设备无关,这意味着黑客可以利用authToken改变用户的谷歌联系人、日常安排和访问任何依赖于ClientLogin的其他应用程序。

  好消息是,Android 2.3.4及以后版本的系统已解决了大部分问题,只有与Picasa同步时可能存在一些问题,但谷歌显然在解决。坏消息是,大多数Android用户使用的是易受攻击的旧版系统,Android制造商和运营商仍未及时更新。

  研究人员称,用户应避免使用无加密的Wi-Fi网络,如果必须使用这种连接到,需关掉Android的自动同步设置。他们还建议,应用程序开发者应转到更安全的HTTPS ClientLogin认证协议,谷歌应严格限制authToken的使用时间。
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

蓝色动力网络微信平台
网站管理,业务合作联系邮箱: admin#lansedongli.com    QQ:13412492 限网站业务问题.
网站帐号、密码、密保找回请使用注册邮箱,发送邮件至 password#lansedongli.com ,否则不予受理.
免责声明:本论坛所有文字和图片仅代表其个人观点.
本站某些资料或文章来自于互联网,不代表本站观点,如果侵犯了您的权益,请来信告知,我们会在三天内删除.
为了给大家一个更好的交流场所,请勿在本论坛发表与中华人民共和国法律相抵触的言论,请合作,谢谢!
Copyright © 2007-2019 Corporation Powered by网吧系统 版权所有    转载请注明!
浙ICP备11043737号-1 程序:Discuz! x3.4

湘公网安备 43018102000145号

手机版|Archiver|蓝色动力网络   

快速回复 返回顶部 返回列表