<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    研究員發現小程序典型安全漏洞,微信支付寶都中槍

    VSole2022-08-12 17:19:53

    2022年信息安全領域四大頂會之一USENIX Security拉開帷幕。

    今年又有好消息傳來——復旦大學教授楊珉等研究員發表的論文被評為“杰出論文獎”。

    USENIX Security,始于上世紀90年代初,被中國計算機學會(CCF)認定為網絡安全A類國際學術會議,據廣州大學統計,過去30年國內僅有20篇左右成果在該國際會議發表,發表難度極高。

    作者之一楊珉教授長期從事信息安全領域研究,得知獲獎消息后表示:

    從13年發表國內第一第二篇網安頂會ccs的移動安全研究論文,十年篳路藍縷,我們還要更進一步!

    讓我們先來關注一下這篇獲獎論文研究了什么?

    研究內容

    互聯網時代下,每個人的手機里幾乎都安裝了大量的APP,而本篇論文聚焦的就是這些APP背后的安全漏洞問題。

    許多APP在開發的時候,就會把一些不那么核心的功能委托給其他平臺完成,自己專注于服務現有用戶和吸引新用戶。

    而這些被委托出去的功能也被稱為“子APP”,最常見的莫過于微信小程序。

    微信就是一個很典型的例子,從剛出現時幾乎只有聊天功能,到現在成了一個超級巨無霸。

    功能越來越齊全的背后是380萬個被托管出去的子APP,這一數量甚至超過了谷歌Play中所有安卓應用的總數。

    這些子APP不僅能像普通APP一樣加載第三方資源,還可以訪問APP提供的特權API(Application Program Interface)。

    但就引出了一個重要的研究問題——究竟哪些子APP可以訪問這些特權API?

    研究人員發現,現行的APP往往采用3種身份來確定API訪問權限——即網絡域、子APP的ID和功能。

    然而在實際應用中,由于這3種身份核實的方法都存在一定問題,所以經常會放過一些“漏網”的子APP,這一概念在論文中被首次定義為“身份混淆(identity confusion)”。

    為了搞清這一問題,他們研究了47個流行APP基于webview的攻擊和防御機制,如抖音、微信、支付寶、今日頭條等。

    結果顯示,上述的三種身份混淆在所有47個被研究的APP中普遍存在。

    更重要的是,這種混淆會導致嚴重的后果,比如某些子APP會暗中操縱用戶的財務賬戶,在手機上安裝惡意軟件等等。

    另外,研究團隊還負責任地向以上APP的開發者們報告了這一結果,并幫助他們進行漏洞修復。

    研究團隊

    本篇論文來自復旦大學和約翰斯·霍普金斯大學的研究團隊。

    支付寶研究員
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    小程序如何越權訪問APP內的特權API?研究員發現身份混淆攻擊。
    2022年信息安全領域四大頂會之一USENIX Security拉開帷幕。今年又有好消息傳來——復旦大學教授楊珉等研究員發表的論文被評為“杰出論文獎”。而這些被委托出去的功能也被稱為“子APP”,最常見的莫過于微信小程序。結果顯示,上述的三種身份混淆在所有47個被研究的APP中普遍存在。另外,研究團隊還負責任地向以上APP的開發者們報告了這一結果,并幫助他們進行漏洞修復。
    日前,有業內媒體報道,上海市徐匯區人民檢察院公布了一起網絡安全案件。這實際上是利用了云廠商提供的壓力測試服務功能,對目標網站進行了DDoS攻擊。
    由于勒索軟件攻擊對其醫療服務造成重大破壞,愛爾蘭公共衛生服務部門關閉了其 IT 系統。響應包括開發識別、阻止、防御、檢測和響應勒索軟件攻擊的能力。策略1:部署預防對用戶身份驗證的攻擊許多成功的勒索軟件攻擊通過破譯或竊取屬于有效帳戶的憑據,在受害者的網絡上獲得初步立足點。無密碼 MFA 可預防憑據盜竊并使攻擊者無法猜測密碼。據悉,去年北美進行了20億筆電子錢包交易,同比增長了51%。
    從 IT 管理員、首席信息安全官、首席執行官到政府,預防勒索軟件攻擊是每個人的首要任務。雖然這不是一個新問題,但一系列高技術含量且毀滅性的勒索軟件攻擊已將全世界的注意力重新集中在它身上。 與此同時,攻擊者只會變得越來越復雜,這使得企業在造成無法彌補的損害之前制定全面的預防和保護策略變得比以往任何時候都更加重要。
    該方案可幫助開發者真實測試端到端的全鏈路高并發,提早發現并解決問題,為業務穩定保駕護航。
    2020年6月11日,中國信息通信研究院安全研究所聯合南都個人信息保護研究中心編寫的《小程序個人信息保護研究報告》正式發布。2020年新冠肺炎疫情以來,小程序也成為政府機關、醫療機構、企事業單位、社區學校疫情防控的重要工具,進一步推動其快速發展。疫情期間,個人健康信息上報、健康碼獲取等疫情防控工作大多借助小程序開展,涉及大量個人信息的收集使用,存在個人信息泄露、濫用、竊取風險,其數據安全性引起廣泛關注。
    數字人民幣將對電信網絡詐騙綜合治理發揮舉足輕重的作用。
    2021年,在習近平法治思想指引下,我國網絡與數字法治建設邁出堅實步伐,行動持續發力,成績可圈可點。
    “人臉識別”也稱為面部識別,是一種旨在識別圖像或視頻中人的方法,被稱為“21 世紀十大人類生活”的革命性技術。一方面,大家都在關注“人臉識別”底層技術的發展;另一方面,隨著人臉識別技術逐漸被大規模推廣和使用,對其產生的風險也更為敏感,亟需建立一種技術實用性與公民隱私之間的平衡。本專題從法律規則、適用邊界、技術研究、風險考察等方面,研究探討人臉識別的技術發展及應用規則與邏輯。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类