آخرین اخبار
facebook Telegram RSS ارسال به دوستان نسخه چاپی
کد خبر : 241466
تاریخ انتشار : 20 تیر 1397 10:51
تعداد بازدید : 456

کشف حفره امنیتی در اپلیکیشن های آندروییدی

بررسی عملکرد ۱۷۲۶۰ اپلیکیشن در بازارهای آندروییدی، وجود حفره های امنیتی را نشان می دهد که باعث شده این برنامه های موبایلی بدون اطلاع کاربر از فعالیت های گوشی، اسکرین شات و ویدئو تهیه کنند.


مهر- این پژوهش که توسط پژوهشگران دانشگاه Northeastern انجام شده، به بررسی ۱۷۲۶۰ برنامه از Google Play، AppChina، Mi.com و Anzhi پرداخته است. در حالی که درصد زیادی از برنامه ها از توانایی ضبط رسانه در گوشی های تلفن همراه استفاده نمی کنند، اما پژوهشگران چند نمونه را کشف کردند که به طور مخفیانه عملیات ضبط را انجام می دادند.
مطالعات نشان می دهد چندین ریسک نقض حریم خصوصی در اکوسیستم برنامه های آندروییدی وجود دارد که بدون اطلاع یا اجازه کاربر، مجوزهای رسانه ای را افزایش می دهد و داده های تصویری را از طریق روش های غیر منتظره با افراد دیگر به اشتراک می گذارد.
در این زمینه مرکز مدیریت راهبردی امنیت فضای تولید و تبادل اطلاعات ریاست جمهوری (افتا) اعلام کرد: پژوهشگران ترکیبی از تجزیه و تحلیل ایستا (بررسی کد بدون اجرای برنامه) و تجزیه و تحلیل پویا (تست و ارزیابی برنامه با اجرای داده ها در زمان واقعی) را روی برنامه ها انجام دادند تا جمع آوری و افشای رسانه ها مانند ویدئو یا تصاویر را کشف کنند.
این پژوهش ها شامل بررسی این موارد هستند: «آیا برنامه ها درخواست دسترسی به مجوزهای دوربین و میکروفون را دارند؟»، «آیا APIهای رسانه ای در کد برنامه درج شده اند؟» و «آیا هر کدام از مرجع های بالقوه API در کد توسعه first–party یا یک کتابخانه third–party» هستند؟
مشکل مشابه در برنامه های iOS نیز احتمالا وجود دارد اما هنوز پژوهشی در این زمینه روی آنها انجام نشده است.
یکی از این برنامه ها GoPuff است که پس از بررسی فایل APK آن، پژوهشگران متوجه شدند که این برنامه از صفحه کاربر ویدئو تهیه می کند و برای دامنه شرکت سازنده، Appsee، ارسال می شود.
برنامه دیگر TestFairy است که بدون اطلاع کاربر اقدام به تهیه اسکرین شات می کند.
در نهایت پژوهشگران برنامه ویرایش عکس PaintLab را مشاهده کردند که تصاویر را بدون اطلاع دادن به کاربران، برای پردازش به سرورهای خود ارسال می کند.
خطر اصلی در این گونه اپلیکیشن ها، استفاده توسعه دهندگان از کتابخانه هایthird party است. بدون آنکه اطلاع داشته باشند که این کتابخانه ها چه اطلاعاتی را جمع آوری می کنند.


نظر شما



نمایش غیر عمومی
تصویر امنیتی :