您现在的位置是:IT资讯 >>正文
亚马逊Ring安卓app漏洞可窃取个人信息
IT资讯29952人已围观
简介亚马逊Ring安卓app漏洞可以访问摄像头记录。Ring 是亚马逊运行的家用安全环境产品,包含户内外监控摄像头。其中Ring安卓APP下载次数超过1000万次。Checkmarx 安全研究人员在亚马逊 ...

亚马逊Ring安卓app漏洞可以访问摄像头记录。亚马
Ring 是逊R息亚马逊运行的家用安全环境产品 ,包含户内外监控摄像头。漏洞其中Ring安卓APP下载次数超过1000万次。可窃Checkmarx 安全研究人员在亚马逊Ring安卓APP中发现了一个安全漏洞 ,人信攻击者利用该漏洞可以截取受害者手机中的亚马个人数据、位置信息 、逊R息和摄像头记录 。漏洞
技术细节该漏洞位于com.ringapp/com.ring.nh.deeplink.DeepLinkActivity中 ,可窃该activity在安卓manifest中是人信导出的免费模板 ,因此可以被相同设备上的亚马其他应用访问。这些应用有可能是逊R息用户安装的恶意应用。
该activity可以接受、漏洞加载 、可窃和执行来自任意服务器的人信web内容,因为intent的目标URL中包含字符串“/better-neighborhoods/”。研究人员用adb复制了有效的源码下载intent:

然后 ,攻击者控制的web页面就可以与WebView的JS接口进行交互,其中子域名为“ring.com” 或 “a2z.com”。
研究人员在cyberchef.schlarpc.people.a2z.com上发现了一个反射性XSS漏洞,可以完成该攻击链。利用该漏洞,攻击者可以诱使受害者安装可以触发以下intent来完成攻击的恶意应用:

Payload会重定向WebView到恶意web页面,该页面可以访问授予Authorization Token访问权限的JS接口——__NATIVE__BRIDGE__.getToken(),然后攻击者控制的亿华云服务器可以窃取Authorization Token。
Authorization Token是一个Java Web Token (JWT),还不足以授权对Ring的多个API的调用 。授权强制使用rs_session cookie。
但是该cookie可以通过调用https://ring.com/mobile/authorize加上有效的Authorization Token和对应的设备硬件ID来获得 。研究人员发现 ,硬件ID也是建站模板硬编码在token中的 。
有了该token ,就可能使用Ring API来提取用户的个人数据,包括全名 、邮件地址、手机号码 、以及其他Ring设备数据,比如地理位置、地址和录像 。具体来说 ,使用的香港云服务器API包括 :
https://acount.ring.com/account/control-center –用来获取受害者的个人数据和设备IDhttps://account.ring.com/api/cgw/evm/v2/history/devices/{ { DEVICE_ID}} – 用来获取设备数据和录像为进一步证明该漏洞的影响和危害性,研究人员证明了如何利用该服务来读取敏感信息,以追踪用户的移动。PoC视频参见 :https://youtu.be/eJ5Qsx4Fdks
漏洞影响该漏洞影响Ring v .51版本,包括安卓的3.51.0版本和iOS的5.51.0版本。亚马逊已于2022年5月27日修复了该漏洞 。
本文翻译自:https://checkmarx.com/resources/checkmarx-blog/amazon-quickly-fixed-a-vulnerability-in-ring-android-app-that-could-expose-users-camera-recordings
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/678f899313.html
下一篇:聊一聊 TLS/SSL
相关文章
托管防火墙服务(MFW)应用的利与弊
IT资讯防火墙作为IT环境中的基础设施和企业安全运营的中心环节,已经成为企业组织不可或缺的安全设备。一方面,防火墙内置海量的漏洞特征和威胁库,可以有效帮助防御大量已知安全风险;另外一方面,防火墙提供强有力的实 ...
【IT资讯】
阅读更多“AI律师”案例造假引发司法信任危机
IT资讯近日,美国怀俄明州地方法院法官凯利•兰金下令,要求一律师事务所的律师解释为何在法庭文件中引用虚假案例,并说明为何不应受到制裁或纪律处分。这已是2023年以来第三起AI生成捏造)法律文件引发争议的公开案 ...
【IT资讯】
阅读更多网络钓鱼活动利用 CrowdStrike 招聘骗局传播挖矿软件
IT资讯据BleepingComputer消息,CrowdStrike近日发出一则提醒,称一个网络钓鱼活动冒充自己发布虚假招聘,以借此向受害者传播门罗币加密货币矿工 XMRig) 。该公司于 2025 年 1 ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- 探索如何将锁屏变成个性主题(打造独特的手机锁屏体验)
- 体验XboxOneX的卓越性能与极致画质(探索一台引领游戏娱乐新纪元的游戏机)
- 免费看电视软件推荐——精彩影音尽在掌握(解放你的电视观影体验,畅享高清精彩内容)
- 探究惠普导航的优势与应用(解密惠普导航的功能和使用体验)
- 烈焰战神1050ti(探索烈焰战神1050ti的卓越性能与多功能特性)
- 紫光云柳义利:通过可复制的行业云服务模式,助力数字化转型迈入新阶段
- 华为Mate9拍摄视频全方位评测(华为Mate9拍视频功能强大,画质出色,满足各类拍摄需求)
- 尼康D700(探索尼康D700的出色性能和多功能特点)
- 华硕笔记本光盘换系统安装教程(轻松学会如何通过光盘更换华硕笔记本系统)
- 如何找回ID账号和密码?(有效方法帮助你找回丢失的账号和密码) 亿华云b2b信息平台网站建设企业服务器云服务器香港物理机源码库