您现在的位置是:物联网 >>正文
超3200个应用程序泄露了 Twitter API 密钥
物联网39462人已围观
简介近日,网络安全研究人员发现一组异常的移动应用程序,这些应用程序向民众公开了 TwitterAPI 密钥,据统计,此类应用程序多达 3200 个。网络安全公司CloudSEK首次发现了这一问题,该公司在 ...
近日,超个程序网络安全研究人员发现一组异常的应用移动应用程序,这些应用程序向民众公开了 Twitter API 密钥 ,泄露据统计 ,密钥此类应用程序多达 3200 个 。超个程序

网络安全公司 CloudSEK 首次发现了这一问题,应用该公司在检查大型应用程序集合是泄露否存在数据泄漏时 ,发现了大量应用程序泄露了 Twitter API 密钥。密钥
据悉,超个程序造成这一现象的免费模板应用主要原因是开发者在整合移动应用与 Twitter 时,会得到一个特殊的泄露认证密钥(或称),允许其移动应用与 Twitter API 交互。密钥当用户使其 Twitter账户与移动应用联系起来时,超个程序这些密钥允许其他人代表用户行事 ,应用例如通过 Twitter 登录,泄露创建推文 ,发送 DM 等。
当攻击者设法得到这些密钥后 ,亿华云就能够以关联的 Twitter 用户身份进行操作,建议大家不要将密钥直接存储在移动应用中,避免攻击者找到并利用它们。
CloudSEK 强调,API 密钥泄漏一般是应用程序开发人员造成的 ,他们在开发过程中将认证密钥嵌入到 Twitter API 中,但是之后并未删除 。香港云服务器
在这些情况下,凭据存储在以下位置的移动应用程序中 :
阅读某人的直接消息;进行转发和点赞;创建或删除推文;删除或添加新关注者;访问帐户设置;更改显示图片。据 CloudSEK 称,攻击者可以使用这些暴露的令牌创建一个拥有大量粉丝的 Twitter “大军” ,以宣传虚假新闻、恶意软件活动, 加密货币诈骗等。

易受攻击的建站模板应用程序的细分 (CloudSEK)
凭证被存储在移动应用程序中的以下位置。
resources/res/values/strings.xmlsource/resources/res/values-es-rAR/strings.xmlsource/resources/res/values-es-rCO/strings.xmlsource/sources/com/app-name/BuildConfig.javaCloudSEK 建议开发人员使用 API 密钥轮换来保护身份验证密钥 ,此举可以使暴露的密钥在几个月后失效。
密钥泄露产生那些影响 ?从 CloudSEK 分享给 BleepingComputer 的受影响应用程序清单来看 ,这些应用程序的下载量普遍在 5 万到 500 万之间,其中主要包括城市交通伴侣、高防服务器广播调谐器 、图书阅读器、事件记录器、报纸、电子银行应用、自行车 GPS 应用等。
值得一提的是,在网络安全公司 CloudSEK 发出警报一个月后,大多数公开暴露 API密钥的源码下载应用程序表示没有收到任何通知,也没有解决密钥泄露问题 。
参考文章:https://www.bleepingcomputer.com/news/security/over-3-200-apps-leak-twitter-api-keys-some-allowing-account-hijacks/
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/534b899457.html
相关文章
网络安全知识:计算机病毒有哪些不同类型?
物联网什么是计算机病毒?计算机病毒是嵌入合法程序中的一段代码,其创建时具有自我复制的能力,感染计算机上的其他程序。就像人类感染感冒或流感一样,它可以在系统内保持休眠状态,并在您最意想不到的时候被激活。计算机 ...
【物联网】
阅读更多小辣椒Q5的性能与特点(一款性价比超高的智能手机)
物联网随着科技的不断进步,智能手机已经成为了人们生活中不可或缺的一部分。而在众多品牌中,小辣椒Q5以其出色的性能和卓越的性价比备受瞩目。本文将深入探讨小辣椒Q5的各个方面,为读者呈现一幅全面的画面。外观设计 ...
【物联网】
阅读更多HD7650M显卡的性能评估及应用推荐(揭秘HD7650M显卡的顶级性能,为你推荐最佳应用)
物联网作为一款老牌显卡厂商的产品,HD7650M显卡一直备受关注。本文将对其性能进行全面评估,并推荐适合该显卡的应用程序,以帮助读者了解和充分利用这款显卡的潜力。1.HD7650M显卡的基本参数介绍HD76 ...
【物联网】
阅读更多