Исследователи из немецкого университета, расположенном в городе Ульме, нашли уязвимость, которая может привести к перехвату пользовательских данных.
Данная уязвимость проявляется при использовании таких сервисов Google как Picasa, GMail, Google Calendar вкупе со специальным протоколом ClientLogin, который используют все онлайновые приложения для Android. Уязвимость возникает в момент использования этого протокола поверх HTTP-сессии, вместо HTTPS.
Характеризуется дыра в безопасности тем, что при работе через вышеуказанный протокол, операционная система посылает специальный токен для авторизации (authToken) с серверами Google в незашифрованном виде. Как сообщают исследователи, этой уязвимости подвержен даже плагин для подключения к Google Calendar используемый в почтовом клиенте Mozilla Thunderbird на обычных персональных компьютерах.
Очень хорошо эксплуатируется уязвимость в незашифрованных публичных Wi-Fi сетях, когда можно легко перехватить любую чужую сессию вместе с таким ключом и получить доступ к вашим данным. Разработчики компании Google извещены об этой проблеме и работают над её решением. Кроме того, Android версий 2.3.4 и 3.x уже обновлён соответствующим образом, где эта проблема закрыта. Ну, а пользователям пока что рекомендуется включать HTTPS принудительно, для аутентификации на серверах Google.
>>> подробности
>>> more
оригинал на linux.org.ru
[LOR] Обнаружена уязвимость, при которой приложения для Android посылают специальный ключ в незашифрованном виде
Модератор: Модераторы разделов
-
rssbot
- Бот
- Сообщения: 6000
- ОС: gnu/linux
-
jika76
- Сообщения: 94
- ОС: Mandriva 2010.2-Ubuntu 11.04
Re: [LOR] Обнаружена уязвимость, при которой приложения для Android посылают специальный ключ в незашифрованном виде
Google заблокировала аренду/просмотр кино на YouTube / Android Market на рутованных девайсах.
http://www.sony-ericsson.ru/forums2/index....showtopic=63840
Проясните,то есть используются девайсы под рутом,не под пользователем,вроде как на Windows ,все с правами Администратора?
http://www.sony-ericsson.ru/forums2/index....showtopic=63840
Проясните,то есть используются девайсы под рутом,не под пользователем,вроде как на Windows ,все с правами Администратора?
-
Илуватар
- Сообщения: 295
- Статус: Antic1tizen 0ne
- ОС: Debian Wheezy/Sid amd64
Re: [LOR] Обнаружена уязвимость, при которой приложения для Android посылают специальный ключ в незашифрованном виде
Проясните,то есть используются девайсы под рутом,не под пользователем,вроде как на Windows ,все с правами Администратора?
Нет, выполняются программы от имени обычного пользователя, но есть возможность залезть и "глубже" - порыться в потрохах, поредактировать файлы настроек и т.п.
† Obiit animus, natus est atomus †
Спасибо сказали: