自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

Dropbox SDK存在遠(yuǎn)程利用漏洞 已緊急修復(fù)

安全 漏洞
Dropbox的開發(fā)人員近日修復(fù)了安卓版Dropbox SDK存儲(chǔ)應(yīng)用程序上的一個(gè)遠(yuǎn)程利用漏洞,攻擊者利用該漏洞可未經(jīng)用戶同意直接把應(yīng)用程序和Dropbox賬戶連接。只要用戶安裝的應(yīng)用程序使用了含有漏洞的Dropbox SDK,則其敏感信息就可能被攻擊者竊

Dropbox的開發(fā)人員近日修復(fù)了安卓版Dropbox SDK存儲(chǔ)應(yīng)用程序上的一個(gè)遠(yuǎn)程利用漏洞,攻擊者利用該漏洞可未經(jīng)用戶同意直接把應(yīng)用程序和Dropbox賬戶連接。只要用戶安裝的應(yīng)用程序使用了含有漏洞的Dropbox SDK,則其敏感信息就可能被攻擊者竊取。

Dropbox SDK存在遠(yuǎn)程利用漏洞 已緊急修復(fù)

漏洞描述

該漏洞是IBM的研究員發(fā)現(xiàn),按他的原話就是:SDK的認(rèn)證機(jī)制上存在一個(gè)嚴(yán)重漏洞。攻擊者可在SDK代碼中任意寫入一個(gè)訪問(wèn)標(biāo)記,繞過(guò)隨機(jī)數(shù)防護(hù)。

IBM X-Force 應(yīng)用程序安全研究小組組長(zhǎng)Roee Hay在其博客中深入分析了這一漏洞。他指出該漏洞是“特定執(zhí)行漏洞(CVE-2014-8889)”,攻擊者可以強(qiáng)制SDK泄露隨機(jī)數(shù)到攻擊者的服務(wù)器上,進(jìn)而使防護(hù)失效。

利用獲得的nonce,攻擊者可把受害者設(shè)備上應(yīng)用程序連接到自己的賬戶上(注意:不是受害者賬戶哦),然后欺騙他們上傳敏感數(shù)據(jù)或者下載惡意數(shù)據(jù)。

Dropbox是通過(guò)OAuth請(qǐng)求來(lái)認(rèn)證應(yīng)用程序,通常情況下SDK會(huì)釋放出一個(gè)很長(zhǎng)且很復(fù)雜的加密字符或者隨機(jī)數(shù)。只有在SDK產(chǎn)生的隨機(jī)數(shù)和另一應(yīng)用程序通過(guò)API返回的隨機(jī)數(shù)匹配時(shí),這兩個(gè)應(yīng)用程序才能互相訪問(wèn)。

Dropbox SDK存在遠(yuǎn)程利用漏洞 已緊急修復(fù)

成功利用此漏洞的條件:

1.獲得訪問(wèn)標(biāo)記;

2.誘騙受害者到一個(gè)惡意網(wǎng)站;

3.泄露受害者的nonce到他們的服務(wù)器;

4.冒充nonce訪問(wèn)Dropbox;

5.在目標(biāo)應(yīng)用程序中注入他們自己的標(biāo)記。

IBM的研究人員提供了該漏洞的相關(guān)POC,其中杜撰了一個(gè)名叫DroppedIn的漏洞。視頻中研究者詳細(xì)介紹了怎樣利用該漏洞把受害者的應(yīng)用程序連接到自己的Dropbox賬戶或者舊版本的1Password上。一旦受害者錯(cuò)誤的訪問(wèn)了受攻擊者控制的網(wǎng)站,1Password上的Dropbox SDK代碼就會(huì)被攻擊者利用,然后攻擊者就可訪問(wèn)受害者的vault。

POC視頻

許多應(yīng)用程序都使用了存在漏洞的SDK,像1Password和Microsoft Office Mobile;當(dāng)然這些應(yīng)用程序的用戶現(xiàn)在也不必驚慌,因?yàn)樽訧BM提交了這一漏洞之后,它們就及時(shí)更新了自己的應(yīng)用程序;但還需提醒用戶的是,要確保你們的使用的是最新版本的應(yīng)用程序才行。

受影響的SDK版本:

1.5.4-1.6.1版本的Dropbox SDK都存在安全漏洞,而1.6.3版本的DropboxSDK不存在該漏洞。

責(zé)任編輯:藍(lán)雨淚 來(lái)源: FreeBuf
相關(guān)推薦

2025-02-12 07:54:55

2020-07-02 10:03:37

漏洞安全微軟

2025-03-12 14:10:57

2013-11-06 15:09:27

2014-05-04 12:58:10

安全漏洞修復(fù)補(bǔ)丁

2025-03-31 07:10:00

2021-12-14 21:43:29

Chrome瀏覽器Google

2025-04-18 09:36:23

2025-03-21 14:09:00

2021-10-12 19:01:31

0day漏洞漏洞網(wǎng)絡(luò)攻擊

2023-12-01 13:39:46

2021-04-27 05:36:20

Windows10操作系統(tǒng)微軟

2015-09-21 22:17:23

宕機(jī)Skype

2021-12-14 15:50:04

GoogleChrome零日漏洞

2020-10-18 08:22:32

安全更新

2022-04-01 15:18:12

零日漏洞補(bǔ)丁漏洞

2021-12-29 09:34:49

Log4j漏洞代碼

2011-03-30 10:58:30

2021-07-10 07:42:52

Windows 10操作系統(tǒng)微軟

2012-07-19 09:41:18

郵箱泄露安全漏洞
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)