facebook、dropbox登入憑據在ios和android上容易被盜

安全研究人員加雷思·賴特“偶然發現”了一種讓一臺iOS或Android裝置認為自己登入了另一臺裝置的Facebook帳戶的方法。顯然,該方法也適用於Dropbox,即下一個Web報告。只要從你的iOS或Android裝置上複製一個“plist”並貼上到另一個裝置上的同一個目錄(使用像iExplorer這樣的免費Mac應用程式),任何人都可以輕鬆地讓Facebook和Dropbox(可能還有其他一些...

安全研究人員加雷思·賴特“偶然發現”了一種讓一臺iOS或Android裝置認為自己登入了另一臺裝置的Facebook帳戶的方法。顯然,該方法也適用於Dropbox,即下一個Web報告。只要從你的iOS或Android裝置上複製一個“plist”並貼上到另一個裝置上的同一個目錄(使用像iExplorer這樣的免費Mac應用程式),任何人都可以輕鬆地讓Facebook和Dropbox(可能還有其他一些應用程式)認為他們就是你。就這麼簡單。Facebook就此事發表宣告:

007Ys3FFgy1gprowxzg61j30sc0iwnd0

Facebook's iOS and Android applicati*** are only intended for use with the manufacture provided operating system, and access tokens are only vulnerable if they have modified their mobile OS (i.e. jailbroken iOS or modded Android) or have granted a malicious actor access to the physical device. We develop and test our application on an unmodified version of mobile operating systems and rely on the native protecti*** as a foundation for development, deployment and security, all of which is compromised on a jailbroken device. As Apple states, "unauthorized modification of iOS could allow hackers to steal personal information ... or introduce malware or viruses." To protect themselves we recommend all users abstain from modifying their mobile OS to prevent any application instability or security issues.

雖然Facebook的宣告似乎暗示你可能需要執行一個越獄或根裝置來實現這一點,但事實並非如此。即使你的iOS裝置沒有被越獄,並且上面有密碼,你的訪問令牌和OAuth金鑰都是可用的,這意味著任何人只要將這些檔案複製到他們的裝置上,就可以進入你的Facebook帳戶,以及任何使用你的板載Facebook憑據的應用程式(比如DrawSomething)。

因此,如果一個有惡意意圖的人進入你的裝置,Facebook承認他們可以刷你的訪問令牌。怎樣?因為Facebook將這些代幣儲存在未加密的純文字檔案中。雖然小偷在檢視你的電子郵件、聯絡人和銀行賬戶資訊之前搶奪你的Facebook代幣的情況不太可能發生,但駭客攻擊仍然存在。Next Web的Matthew Panzarino使用位於Facebook和Dropbox中的plists成功複製了Wright的實驗,並指出即使你沒有丟失**,你仍然可能處於危險之中:

If a program was running on a public computer, or if someone had modified a public charging station to siphon off the plain-text .plist file, they could theoretically gain access to that information, whether you're jailbroken or not.

儘管這兩種情況似乎都不太可能發生,但賴特並沒有那麼確信。他對特尼卡說:

The scenario is something that happens a lot at universities and workplaces as users charge their devices.

賴特告訴ZDnet,Facebook目前正在進行修複,但和往常一樣,如果你的裝置被盜,一個簡單的遠端擦除將減輕任何丟失資料的擔憂。他在自己的網站上給出了最後一句警告:

The biggest risk is from malware and viruses designed to slurp data from devices plugged into PC's, so despite what any other articles say; jailbroken or not you ARE vulnerable!

目前,請密切關註可疑的充電站。

更新:Dropbox已就此事發表宣告:

Dropbox's Android app is not impacted because it stores access tokens in a protected location. We are currently updating our iOS app to do the same. We note that the attack in question requires a malicious actor to have physical access to a user's device. In a situation like that, a user is susceptible to all sorts of threats, so we strongly advise safeguarding devices.

  • 發表於 2021-04-21 21:32
  • 閱讀 ( 22 )
  • 分類:網際網路

你可能感興趣的文章

4種方式開源軟體不夠好

... 將acrobat與dropbox整合 ...

  • 發佈於 2021-03-12 12:02
  • 閲讀 ( 53 )

完整的指南,以提高您的線上安全和保護您的隱私

... 不管是Facebook向廣告商**你的資料,還是**過度監控,或者是網路犯罪分子想要快速賺錢,都有很多人想要你的資料。可悲的是,這種侵犯你隱私的行為對你一點好處都沒有。如果...

  • 發佈於 2021-03-13 15:24
  • 閲讀 ( 59 )

如何在沒有手機的情況下將照片上傳到instagram帳戶

... 好吧,這個有點騙人。使用Dropbox是將照片從PC上傳到Instagram的好方法(這只是Dropbox眾多獨特用途之一),但最後一步你還是需要一部**。不過,如今誰沒有智慧**? ...

  • 發佈於 2021-03-14 01:28
  • 閲讀 ( 51 )

你必須從2016年的重大安全事件中學到什麼

...itter賬戶遭到了OurMine集團的駭客攻擊。該組織還設法誹謗Facebook執行長馬克•扎克伯格(markzuckerberg)的Twitter和Pinterest賬戶。他們的目標不是內容,而是其他科技CEO,包括谷歌的Sundar Pichai、優步的Travis Kalanick和Spotify的Daniel Ek。...

  • 發佈於 2021-03-16 10:22
  • 閲讀 ( 54 )

數百萬個應用程式如何容易受到一次安全駭客攻擊

...方應用程式或網站。一些最常見和最著名的例子是Google、Facebook和Twitter。 ...

  • 發佈於 2021-03-17 00:45
  • 閲讀 ( 45 )

dropbox駭客攻擊影響6800萬用戶,你也可以起訴蘋果。。。【科技新聞摘要】

...l、Spotify和YouTube。不過,谷歌未來將增加更多應用,包括Facebook Messenger、LinkedIn、Evernote和Google Keep。所有的搜尋都是在你的**上進行的,所以無論你是否連線到網際網路都可以使用。 ...

  • 發佈於 2021-03-17 15:40
  • 閲讀 ( 45 )

使用密碼管理器的7個理由

...如,如果您使用LastPass,它可以在Windows、Mac、Linux、iOS和Android上使用。您還可以找到Firefox、Chrome、MicrosoftEdge、Opera和Safari瀏覽器的外掛。 ...

  • 發佈於 2021-03-20 05:51
  • 閲讀 ( 40 )

適用於各種場合的最佳密碼管理器

...。如果您想訪問另一臺裝置上的同一資料庫,您必須使用Dropbox或Google Drive等雲端儲存解決方案手動共享它。這很容易做到,但這是一個有點手動的過程,不是每個人都能做到的。 ...

  • 發佈於 2021-03-21 16:14
  • 閲讀 ( 67 )

iphone的5個最佳密碼管理器

...——包括你的iPhone。您可以使用1密碼同步服務、iCloud、Dropbox或Wi-Fi同步資料庫。 ...

  • 發佈於 2021-03-26 07:56
  • 閲讀 ( 57 )

什麼是憑證填充攻擊?

...自動填充,讓他們在短時間內對數十個站點測試數百萬個登入憑據。以下是您需要了解的有關這次攻擊的資訊以及保護自己的簡單方法。 ...

  • 發佈於 2021-03-29 01:50
  • 閲讀 ( 53 )
胖芡粉
胖芡粉

0 篇文章

作家榜

  1. admin 0 文章
  2. 孫小欽 0 文章
  3. JVhby0 0 文章
  4. fvpvzrr 0 文章
  5. 0sus8kksc 0 文章
  6. zsfn1903 0 文章
  7. w91395898 0 文章
  8. SuperQueen123 0 文章

相關推薦