当前位置:主页>资 讯>安全动态>

网络安全公司测试21款移动证券交易应用存在各种安全漏洞,或将泄露用户敏感数据

  网络安全公司 IOActive 研究人员 Alejandro Hernández 近期通过测试 Google 应用商店和苹果商店中最常用的 21 款移动证券交易应用程序后发现多处安全漏洞,可导致泄露用户密码及其财务信息。

  研究员 Hernández 通过分析了 21 款应用程序的生物识别身份验证、隐私模式、锁定时间、加密技术、root 检测、社交媒体风险等功能后发现有 4 款应用以明文形式暴露用户密码,这意味着能够物理访问设备的攻击者可以轻松登录交易账号并窃取资金。此外,近 2/3 的应用程序将敏感数据发送到日志文件,允许具备物理访问权限的攻击者了解用户的净值、投资策略与账户余额。
 


 

  图1:IOActive 针对 21 款应用的评分审计结果

  据悉,上述应用程序中有 2 款使用了未加密的 HTTP 通道传输与接收数据;13 款应用虽然使用了加密的 HTTPS 通道,但不会通过验证其 SSL 证书检查远程节点。如果用户使用公共 Wi-Fi 热点而未采取防御措施时,这两处漏洞都将使不法分子利用 “中间人(MitM)” 攻击窃听与篡改重要数据。
 


 

  图2:测试应用程序中存在 Cleartext 密码问题

  IOActive 表示,他们在其研究完成后立即通知了此类应用程序的开发人员。由于事件仍在处理当中,IOActive 决定暂不公开测试应用名称。此外,为更好的保障用户交易环境,公司鼓励监管机构提高平台安全态势。

(责任编辑:宋编辑)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

苹果上半年接到1.3万余份国家安全要求 数倍

苹果上半年接到1.3万余份国家安全要求 数倍于去年同期

据外媒报道,苹果在本周发布的最新透明度报告中披露,今年1月至6月底,苹果一共接到13...[详细]

网络安全公司测试21款移动证券交易应用存在

网络安全公司测试21款移动证券交易应用存在各种安全漏洞,或将泄露用户敏感数据

网络安全公司 IOActive 研究人员 Alejandro Hernández 近期通过测试 Google 应用商店...[详细]

Google安全研究人员公布一段PoC代码,可以

Google安全研究人员公布一段PoC代码,可以通过WiFi连接劫持iPhone7手机

Google安全研究人员公布了一段PoC代码,这段代码可以通过WiFi连接劫持iPhone 7手机。...[详细]

安全公司统计显示:7%的AmazonS3服务器存在

安全公司统计显示:7%的AmazonS3服务器存在安全隐患,难怪最近数据泄露事件激增

安全公司 Skyhigh Networks 的统计数据显示,7%的 Amazon S3 bucket 都未做公开访问的...[详细]

High Sierra 每周都会验证 Mac 固件 提醒用

High Sierra 每周都会验证 Mac 固件 提醒用户安全问题

根据 The Eclectic Light Company 网站介绍,macOS High Sierra 系统每周都会检测并验...[详细]

返回首页 返回顶部