可泄露用户敏感信息,安卓漏洞 AutoSpill 曝光:多款密码管理器应用受影响
发表于:2024-11-11 作者:千家信息网编辑
千家信息网最后更新 2024年11月11日,CTOnews.com 12 月 8 日消息,网络安全公司 IIIT Hyderabad 的安全专家近日出席 Black Hat Europe 大会,披露了存在于安卓系统自动填充功能中的漏洞,会意外泄
千家信息网最后更新 2024年11月11日可泄露用户敏感信息,安卓漏洞 AutoSpill 曝光:多款密码管理器应用受影响
CTOnews.com 12 月 8 日消息,网络安全公司 IIIT Hyderabad 的安全专家近日出席 Black Hat Europe 大会,披露了存在于安卓系统自动填充功能中的漏洞,会意外泄露用户的密码信息。
专家命名该漏洞为"AutoSpill",发现该漏洞可以绕过安卓系统的安全自动填充机制,从而暴露存储的密码等敏感信息。
安卓应用在 WebView 中加载登录页面后,密码管理器无法准确定位用户需要在哪个框内输入登录信息,从而在底层应用中暴露原生字段。
研究人员 Ankit Gangwal 解释称,在应用程序中通过 Google 或 Facebook 账号合法登录,攻击者可以利用该漏洞,依然可以窃取用户的账号信息。
该团队测试了包括 1Password、LastPass、Keeper 和 Enpass 在内的主流密码管理器,发现其均存在该漏洞,即使禁用了 JavaScript 注入,漏洞仍然存在。
1Password 首席技术官 Pedro Canahuati 告诉 TechCrunch,该公司已经确定并正在努力修复 AutoSpill。Canahuati 表示:
虽然修复将进一步加强我们的安全态势,但 1Password 的自动填充功能旨在要求用户采取明确的行动。此更新将通过防止本机字段填充仅适用于 Android 的 WebView 的凭据来提供额外的保护。
Keeper 首席技术官克雷格・卢里 (Craig Lurey) 在与 TechCrunch 分享的讲话中表示,该公司已收到有关潜在漏洞的通知,但没有说明是否进行了任何修复。
CTOnews.com附上该漏洞的详细论文地址,感兴趣的用户可以深入阅读。
漏洞
用户
信息
密码
安全
安卓
应用
公司
登录
管理
专家
功能
字段
技术
系统
账号
首席
合法
中表
主流
数据库的安全要保护哪些东西
数据库安全各自的含义是什么
生产安全数据库录入
数据库的安全性及管理
数据库安全策略包含哪些
海淀数据库安全审计系统
建立农村房屋安全信息数据库
易用的数据库客户端支持安全管理
连接数据库失败ssl安全错误
数据库的锁怎样保障安全
云服务器不能用安卓模拟器么
嵌入式软件开发需要什么知识
江西网络安全员考试
研究生应该怎样做好网络安全
湖北同城汇互联网科技有限公司
软件开发费用
擎天软件数据库无法识别
网络技术部个人工作总结范文
依图网吧服务器
天津大型软件开发风格
明日之后的服务器怎么变成开放
有关计算机网络技术的论文
白色数据库
医疗器械软件开发招聘
微客软件开发
网络安全法 贩卖个人信息
英语网络安全作文八十字
服务器软启动电路
按名字查询的数据库代码
恒腾网络技术服务商
谈谈网络安全的重要性作文
江岸软件开发电话
163邮件服务器
中国气象局的数据库
石景山区专业性软件开发范围
sinomed有多少中文数据库
roblox服务器
为什么电脑要安装数据库
软件开发的作品著作权
北邮网络安全学院怎么样
相关文章
- 25 周年纪念作,情怀拉满但诚意欠缺:《勇者斗恶龙 怪物仙境 3》
- 联想拯救者 Y700 2023 平板推送 ZUI 15.0.723 系统灰度测试:新增“USB 网络共享”,优化底部小白条
- Streacom 推出 SG10 高端被动散热机箱:可解热 600W,1300 美元
- 3D 角色扮演策略游戏《少女前线 2:追放》公测开启,安卓、iOS、PC 多端互通
- 新能源车市:价格战开局,价值战结束
- 雪天这样拍,照片更为味道
- Cybertruck:未来物种重新定义汽车
- 2022 年我国未成年网民规模突破 1.93 亿,普及率达 97.2%
- 上映 7 天,《名侦探柯南:黑铁的鱼影》内地票房破亿、豆瓣 6.6 分
- 小岛工作室推出《死亡搁浅》联名手机手柄,预计明年发售