自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

全軍覆沒:Android主流應(yīng)用普遍存在加密漏洞

安全 應(yīng)用安全
哥倫比亞大學(xué)的研究人員近日發(fā)布了Crylogger,這是一種開放源代碼動(dòng)態(tài)分析工具,可檢測(cè)Android應(yīng)用程序中存在的加密漏洞。

哥倫比亞大學(xué)的研究人員近日發(fā)布了Crylogger,這是一種開放源代碼動(dòng)態(tài)分析工具,可檢測(cè)Android應(yīng)用程序中存在的加密漏洞。

[[341381]]

研究者用Crylogger測(cè)試了Google Play商店中1780個(gè)流行的Android應(yīng)用程序,涵蓋了流行的信息流媒體、文件和密碼管理器、身份驗(yàn)證應(yīng)用程、個(gè)人通訊等多種應(yīng)用,結(jié)果令人震驚,幾乎所有Android應(yīng)用都存在加密漏洞:

  • 所有受測(cè)應(yīng)用都違反26條加密規(guī)則中的至少一項(xiàng)
  • 1775個(gè)應(yīng)用使用了不安全的偽隨機(jī)數(shù)生成器(PRNG)
  • 1764個(gè)應(yīng)用使用了損壞的哈希函數(shù)(SHA1、MD2、MD5等)
  • 1076個(gè)應(yīng)用程序使用CBC操作模式(在客戶端-服務(wù)器方案中容易受到填充oracle攻擊的影響)
  • 820個(gè)應(yīng)用程序使用靜態(tài)對(duì)稱加密密鑰(硬編碼)

關(guān)于Crylogger

接受檢測(cè)的每個(gè)帶有工具化密碼庫的應(yīng)用程序都在Crylogger中運(yùn)行,該工具記錄程序執(zhí)行期間傳遞給密碼API的參數(shù),然后使用密碼規(guī)則列表離線檢查其合法性。

研究人員解釋說:“加密(密碼)算法是所有安全系統(tǒng)的基本組成部分:例如,加密哈希函數(shù)和加密算法可以保證諸如完整性和機(jī)密性之類的安全屬性。”

“所謂加密濫用就是調(diào)用的加密API未遵守通用安全準(zhǔn)則,例如由密碼學(xué)家或NIST和IETF等組織建議的準(zhǔn)則。”

為了確認(rèn)可以真正利用Crylogger識(shí)別并標(biāo)記加密漏洞,研究人員手動(dòng)對(duì)28個(gè)經(jīng)過測(cè)試的應(yīng)用程序進(jìn)行了反向工程,并發(fā)現(xiàn)其中14個(gè)確實(shí)容易受到攻擊(即使某些問題可能被開發(fā)人員認(rèn)為不在加密范圍內(nèi),因?yàn)樗鼈冃枰嵘龣?quán)限才能有效利用)。

雙管齊下

通過對(duì)150個(gè)樣本應(yīng)用的對(duì)比測(cè)試,研究者發(fā)現(xiàn)Crylogger(動(dòng)態(tài)分析工具)與CryptoGuard(檢測(cè)Java應(yīng)用程序加密濫用的一個(gè)開源靜態(tài)分析工具)存在互補(bǔ)關(guān)系,前者漏掉的一些漏洞會(huì)被后者檢測(cè)到,反之亦然。

研究人員建議開發(fā)者在應(yīng)用在應(yīng)用商店上架或發(fā)布之前,同時(shí)使用以上兩個(gè)工具對(duì)應(yīng)用進(jìn)行測(cè)試。

令人揪心的發(fā)現(xiàn)

如本文開頭所述,太多的應(yīng)用程序破壞了太多的加密規(guī)則。而且,太多的應(yīng)用程序和庫開發(fā)人員選擇忽略這些問題。

研究人員通過電子郵件向306個(gè)違反9個(gè)或更多加密規(guī)則的Android應(yīng)用程序開發(fā)人員發(fā)送了電子郵件:只有18個(gè)開發(fā)人員回覆,只有8個(gè)開發(fā)人員在第一封電子郵件后繼續(xù)進(jìn)行交流,并提供了有關(guān)其發(fā)現(xiàn)的有用反饋。他們還聯(lián)系了流行的Android庫的6位開發(fā)人員,并從其中2位獲得了答案。

【本文是51CTO專欄作者“安全牛”的原創(chuàng)文章,轉(zhuǎn)載請(qǐng)通過安全牛(微信公眾號(hào)id:gooann-sectv)獲取授權(quán)】

戳這里,看該作者更多好文   

 

 

責(zé)任編輯:趙寧寧 來源: 51CTO專欄
相關(guān)推薦

2014-10-13 10:04:42

2018-05-24 14:01:47

服務(wù)器英特爾高通

2009-12-03 10:33:27

2024-08-12 12:40:40

2013-01-08 10:41:01

殺毒軟件國產(chǎn)國外

2013-07-01 14:38:41

2025-03-11 13:49:20

2015-07-10 13:09:59

火車WiFi

2009-02-20 15:24:00

IE8火狐瀏覽器

2015-06-28 11:39:32

NEC集群軟件

2012-12-03 09:37:39

ForefrontExchange

2023-10-24 19:06:44

數(shù)據(jù)模型

2022-03-31 11:55:50

漏洞VoIP應(yīng)用RCE漏洞

2021-03-17 11:28:53

加密通信隱私網(wǎng)絡(luò)安全

2014-06-09 11:05:08

2010-08-10 08:25:42

VB100Vista可牛

2024-06-11 08:55:00

2010-10-29 13:22:14

2013-11-15 09:13:57

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)