Notice: Function _load_textdomain_just_in_time was called incorrectly. Translation loading for the advanced-cron-manager domain was triggered too early. This is usually an indicator for some code in the plugin or theme running too early. Translations should be loaded at the init action or later. Please see Debugging in WordPress for more information. (This message was added in version 6.7.0.) in /www/wwwroot/www.help4uu.com/wp-includes/functions.php on line 6121
多款百万下载量移动应用被曝安全隐患:代码未加密硬编码凭证,可泄露用户数据 | 科技云

多款百万下载量移动应用被曝安全隐患:代码未加密硬编码凭证,可泄露用户数据

IT之家 10 月 23 日消息,赛门铁克昨日(10 月 22 日)发布博文,报告多款热门移动应用程序由于开发阶段的错误和不良实践,导致其内置了未加密的硬编码凭证,危及用户数据。

IT之家简要解释下硬编码凭证(Hardcoded Credentials),是指在源代码中直接嵌入的明文密码或其他敏感信息(如 SSH 密钥、API 密钥等)。

赛门铁克研究人员审查了多款热门移动应用代码,发现了硬编码且未加密的云服务凭证。

多款百万下载量移动应用被曝安全隐患:代码未加密硬编码凭证,可泄露用户数据

Pic Stitch 代码中曝光的 Key

赛门铁克研究人员表示:“这种危险的做法意味着,任何能够访问应用程序的二进制文件或源代码的人,都可能提取这些凭证并滥用它们,从而操控或窃取数据,导致严重的安全漏洞”。

Google Play 上发现存在云服务凭证的应用如下:

  • Pic Stitch:超过 500 万次下载,存在 Microsoft Azure Blob Storage 硬编码凭证

  • Meru Cabs – 超过 500 万次下载,发现存在微软 Azure Blob Storage 硬编码凭证

  • Sulekha Busines:超过 50 万次下载,发现存在微软 Azure Blob Storage 硬编码凭据

  • ReSound Tinnitus Relief:超过 50 万次下载,发现存在微软 Azure Blob Storage 硬编码凭证

  • Saludsa:超过 10 万次下载,发现存在微软 Azure Blob Storage 硬编码凭据

  • Chola Ms Break In 超过 10 万次下载,发现存在微软 Azure Blob Storage 硬编码凭证

  • EatSleepRIDE Motorcycle GPS:超过 10 万次下载,发现存在 Twilio 硬编码凭证

  • Beltone Tinnitus Calmer:超过 10 万次下载,发现存在微软 Azure Blob 存储硬编码凭据

多款百万下载量移动应用被曝安全隐患:代码未加密硬编码凭证,可泄露用户数据

Crumbl 代码库中的 AWS 凭证

苹果 App Store 上发现存在云服务凭证的应用如下

  • Crumbl:390 万条评价,发现存在亚马逊硬编码凭证

  • Eureka:40.21 万条评价,发现存在亚马逊硬编码凭证

  • Videoshop:35.79 万条评价,发现存在亚马逊硬编码凭证

  • Solitaire Clash: Win Real Cash: 24.48 万条评价,发现存在亚马逊硬编码凭证

  • Zap Surveys:23.5 万条评价,发现存在亚马逊硬编码凭证

多款百万下载量移动应用被曝安全隐患:代码未加密硬编码凭证,可泄露用户数据

广告声明:文内含有的对外跳转链接(包括不限于超链接、二维码、口令等形式),用于传递更多信息,节省甄选时间,结果仅供参考,IT之家所有文章均包含本声明。

文章来源于互联网:IT之家-多款百万下载量移动应用被曝安全隐患:代码未加密硬编码凭证,可泄露用户数据

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注