您现在的位置是:IT资讯 >>正文
安卓远程键盘漏洞影响超200万用户
IT资讯9648人已围观
简介研究人员在3款远程键盘中发现7个安全漏洞,影响超过200万用户。远程键盘APP允许用户将设备通过无线方式连接到计算机。Synopsys研究人员在3款远程键盘APP中发现多个安全漏洞,攻击者利用相关漏洞 ...

研究人员在3款远程键盘中发现7个安全漏洞 ,安卓影响超过200万用户。远程影响用户
远程键盘APP允许用户将设备通过无线方式连接到计算机。键盘Synopsys研究人员在3款远程键盘APP中发现多个安全漏洞,漏洞攻击者利用相关漏洞可以泄露用户键盘输入,超万并实现远程代码执行。安卓受影响的远程影响用户3款APP在谷歌应用商店累计下载量超过200万次。

图 谷歌play中的键盘PC Keyboard和 Lazy Mouse
受影响的APP分别是PC Keyboard、Lazy Mouse、漏洞Telepad ,超万受影响的免费模板安卓版本既包括免费版 ,也包括付费版。远程影响用户研究人员在这3款APP中发现了弱认证机制或没有认证授权机制 、键盘不安全的漏洞通信等问题。漏洞CVE编号分别为 :CVE-2022-45477 :是超万Telepad APP中的安全漏洞,CVSS评分9.8分。攻击者利用该漏洞可以在非授权的请求下发送指令给服务器来执行任意代码,而无需认证或授权 。
CVE-2022-45478:是Telepad APP中的模板下载安全漏洞,CVSS评分5.1分。攻击者利用该漏洞可以发起中间人攻击,并读取所有键盘输入 。CVE-2022-45479 :是PC Keyboard APP中的安全漏洞,CVSS评分9.8分 。攻击者利用该漏洞可以在非授权的请求下发送指令给服务器来执行任意代码,而无需认证或授权 。CVE-2022-45480 :是PC Keyboard APP中的安全漏洞 ,源码库CVSS评分5.1分。攻击者利用该漏洞可以发起中间人攻击,并读取所有键盘输入。CVE-2022-45481:是Lazy Mouse APP默认配置中缺乏密码要求引发的安全漏洞,CVSS评分9.8分。未经认证的攻击者利用在漏洞可以在无需认证或授权的情况下执行任意代码 。CVE-2022-45482 :是Lazy Mouse服务器弱密码要求,没有实现尝试次数限制。攻击者利用该漏洞可以暴力破解PIN码 ,香港云服务器并执行任意命令 。CVE-2022-45483 :是Lazy Mouse APP中的安全漏洞,CVSS评分5.1分 。攻击者利用该漏洞可以执行中间人攻击 ,并提取键盘输入。目前,这三款APP都不再维护或支持。Telepad已从谷歌play应用商店移除,但仍然可以从官网下载 。

继续使用有漏洞的APP可能会暴露用户敏感信息。远程攻击者成功利用漏洞可以在用户设备上执行任意代码 。高防服务器研究人员建议用户在下载远程键盘APP之前首先检查用户评分 ,阅读隐私政策,并检查是否是最新版本。如果可以的话 ,还应确认数据的数据是否是加密的。
本文翻译自:https://www.bleepingcomputer.com/news/security/critical-rce-bugs-in-android-remote-keyboard-apps-with-2m-installs/
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/140d799852.html
相关文章
美国网攻西工大另一图谋曝光:查询中国境内敏感身份人员信息
IT资讯《环球时报》记者27日获得的最新调查报告进一步揭露了美国对西北工业大学组织网络攻击的目的:渗透控制中国基础设施核心设备,窃取中国用户隐私数据,入侵过程中还查询一批中国境内敏感身份人员,并将用户信息打包 ...
【IT资讯】
阅读更多NVIDIA 推动生成式 AI 与机器人相结合
IT资讯生成式 AI 正在重塑价值数万亿美元的产业。NVIDIA 作为智能机器人领域的领跑者,正在抓住这一机遇。今日,NVIDIA 机器人和边缘计算副总裁 Deepu Talla 在 CES 上的特别演讲中, ...
【IT资讯】
阅读更多冯丹教授:近数据处理新型盘框等技术创新,加速数据中心向Diskless架构演进
IT资讯日前,在中国深圳举办的第20届华为全球分析师大会,长江学者特聘教授、华中科技大学计算机科学与技术学院院长冯丹对数据中心Diskless架构及近数据处理发展趋势做出了权威解读,为传统云存储、大数据等计 ...
【IT资讯】
阅读更多