您现在的位置是:IT资讯 >>正文
关于Amazon Photos安全漏洞
IT资讯73人已围观
简介Amazon Photos爆安全漏洞,Amazon确认已修复。Checkmarx研究人员发现由于Amazon Photos APP中一个组件的错误配置引发了一个安全漏洞,使得manifest文件可以在 ...

Amazon Photos爆安全漏洞,关于Amazon确认已修复 。安全
Checkmarx研究人员发现由于Amazon Photos APP中一个组件的漏洞错误配置引发了一个安全漏洞,使得manifest文件可以在无需认证的关于情况下从外部访问。
概述Amazon Photos是安全一款图像和视频存储应用 ,用户可以与5个家庭成员无缝分享其快照 ,漏洞提供了强大的亿华云关于管理和组织特征 。Amazon Photos在谷歌应用市场下载次数超过5000万 。安全

图1 谷歌应用商店Amazon Photos 界面
攻击者利用该漏洞可以使同一设备上安装的漏洞恶意APP获取用于Amazon API认证的Amazon访问token。API中可能含有敏感个人信息 ,关于如姓名 、安全邮箱、漏洞地址 ,香港云服务器关于而Amazon Drive API中会包含用户文件。安全
漏洞利用有漏洞的漏洞组件为com.amazon.gallery.thor.app.activity.ThorViewActivity,该组件启动后会触发一个包含由用户token的header的HTTP请求。

图2 有漏洞的组件
Checkmarx研究人员发现外部APP可以通过发送token到其控制的服务器来启动有漏洞的免费模板activity和触发请求。

图3 包含从恶意节点接收的Amazon token的请求
研究人员利用获取的token尝试了不同的利用场景 ,包括在受害者Amazon Drive云存储上执行文件操作,擦除历史记录,使得被删除的高防服务器数据无法恢复 。攻击者还可以读文件、加密,然后在擦除历史记录时重写客户文件 。
获得的token还可以被其他Amazon API使用 ,比如Prime Video、Alexa和Kindle等 。
漏洞时间轴和补丁2021年11月7日 ,建站模板研究人员将该漏洞提交给了Amazon,11月8日Amazon确认了该漏洞,并将该漏洞分类为高危漏洞。2021年12月18日,Amazon称已经通过安全更新的方式修复了该漏洞 。但用户并未告知可能存在的数据泄露问题。
针对这一问题,云计算Amazon发言人称,目前没有任何证据表明用户的个人敏感信息由于该漏洞出现了泄露。
完整技术分析参见 :https://checkmarx.com/blog/amazon-confirmed-and-fixed-a-high-severity-vulnerability-of-broken-authentication-in-amazon-photos-android-app/
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/337a899654.html
相关文章
新型Mallox勒索软件通过招募加盟组织来快速扩张
IT资讯Mallox(又名TargetCompany、FARGO和Tohnichi)是一种针对Windows系统的勒索软件。自2021年6月出现以来就一直很活跃,并以利用不安全的MS-SQL服务器作为攻击手段 ...
【IT资讯】
阅读更多算力架构变革注入新鲜“血液”,中科驭数完成数亿元B轮融资
IT资讯中科驭数宣布完成超以往轮次融资规模的数亿元B轮融资,由金融街资本领投,建设银行旗下建信股份跟投,老股东灵均投资、光环资本、泉宗资本连续三轮追投。在过去的一年里,中科驭数已完成三轮大体量融资。本轮融资将 ...
【IT资讯】
阅读更多戴尔科技将环保的理念嵌入产品和解决方案中
IT资讯不同以往今天的办公室格外热闹人们抱着笔记本、显示屏等设备穿梭于楼宇之间他们是要搬家吗?不,他们正在进行设备回收大到服务器,小到PDA,各类设备堆积在站点,正等待着变废为宝。没错,这正是戴尔科技与摩根大 ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- 黑客利用YouTube 平台传播复杂的恶意软件
- 企业风险管理案例
- 深信服秋季新品重磅发布:安全GPT4.0数据安全大模型与分布式存储EDS新版本520,助力数字化更简单、更安全
- 无需拆机!Windows 11 BitLocker加密文件被破解
- 五种黑客攻击手段威胁数据中心安全,企业如何构筑防御堡垒?
- 新型 MassJacker 剪贴板恶意软件,捆绑在盗版软件中偷窃加密货币钱包
- 二维码钓鱼攻击的兴起:诈骗者如何利用二维码及如何防范
- 如何为分布式系统设计一种安全架构
- 美国当局追回与2021年Uranium Finance黑客事件相关的3100万美元
- Craft CMS 零日漏洞 CVE-2025-32432 现可通过公开 Metasploit 模块利用 企业服务器云服务器网站建设香港物理机亿华云b2b信息平台源码库