可泄露用户敏感信息,安卓漏洞 AutoSpill 曝光:多款密码管理器应用受影响
发表于:2025-01-27 作者:千家信息网编辑
千家信息网最后更新 2025年01月27日,CTOnews.com 12 月 8 日消息,网络安全公司 IIIT Hyderabad 的安全专家近日出席 Black Hat Europe 大会,披露了存在于安卓系统自动填充功能中的漏洞,会意外泄
千家信息网最后更新 2025年01月27日可泄露用户敏感信息,安卓漏洞 AutoSpill 曝光:多款密码管理器应用受影响
CTOnews.com 12 月 8 日消息,网络安全公司 IIIT Hyderabad 的安全专家近日出席 Black Hat Europe 大会,披露了存在于安卓系统自动填充功能中的漏洞,会意外泄露用户的密码信息。
专家命名该漏洞为"AutoSpill",发现该漏洞可以绕过安卓系统的安全自动填充机制,从而暴露存储的密码等敏感信息。
安卓应用在 WebView 中加载登录页面后,密码管理器无法准确定位用户需要在哪个框内输入登录信息,从而在底层应用中暴露原生字段。
研究人员 Ankit Gangwal 解释称,在应用程序中通过 Google 或 Facebook 账号合法登录,攻击者可以利用该漏洞,依然可以窃取用户的账号信息。
该团队测试了包括 1Password、LastPass、Keeper 和 Enpass 在内的主流密码管理器,发现其均存在该漏洞,即使禁用了 JavaScript 注入,漏洞仍然存在。
1Password 首席技术官 Pedro Canahuati 告诉 TechCrunch,该公司已经确定并正在努力修复 AutoSpill。Canahuati 表示:
虽然修复将进一步加强我们的安全态势,但 1Password 的自动填充功能旨在要求用户采取明确的行动。此更新将通过防止本机字段填充仅适用于 Android 的 WebView 的凭据来提供额外的保护。
Keeper 首席技术官克雷格・卢里 (Craig Lurey) 在与 TechCrunch 分享的讲话中表示,该公司已收到有关潜在漏洞的通知,但没有说明是否进行了任何修复。
CTOnews.com附上该漏洞的详细论文地址,感兴趣的用户可以深入阅读。
漏洞
用户
信息
密码
安全
安卓
应用
公司
登录
管理
专家
功能
字段
技术
系统
账号
首席
合法
中表
主流
数据库的安全要保护哪些东西
数据库安全各自的含义是什么
生产安全数据库录入
数据库的安全性及管理
数据库安全策略包含哪些
海淀数据库安全审计系统
建立农村房屋安全信息数据库
易用的数据库客户端支持安全管理
连接数据库失败ssl安全错误
数据库的锁怎样保障安全
辽宁网络安全检测
软件开发大学应届生简历
奉贤区智能软件开发批发价
有软件开发的小团体吗
三级网络技术app.
php数据库乱码处理
网络安全证书报名照片
数据库中 遍历的语句
长春智能网络技术咨询诚信经营
惠州智能软件开发电话
证券行业科技与互联网金融
北京第六空间网络技术
湖北数据网络技术价目表
杭州远程视频系统服务器
数据库功能分几类
最流行的软件开发模型是什么
软件开发中标后的合同
甘肃扫码枪软件开发
数据库连接对象能设置为静态吗
网络安全承诺书 2019
软件开发多少钱1个月
长宁县网络安全进校园
中文图文数据库
银行金融网络安全
公安备案网络安全负责人
南昌大学计算机网络技术代码
云南pdu服务器电源订购
星耀网络技术有限公司怎么样
软件开发的显示器
软件开发招标注意事项
相关文章
- 25 周年纪念作,情怀拉满但诚意欠缺:《勇者斗恶龙 怪物仙境 3》
- 联想拯救者 Y700 2023 平板推送 ZUI 15.0.723 系统灰度测试:新增“USB 网络共享”,优化底部小白条
- Streacom 推出 SG10 高端被动散热机箱:可解热 600W,1300 美元
- 3D 角色扮演策略游戏《少女前线 2:追放》公测开启,安卓、iOS、PC 多端互通
- 新能源车市:价格战开局,价值战结束
- 雪天这样拍,照片更为味道
- Cybertruck:未来物种重新定义汽车
- 2022 年我国未成年网民规模突破 1.93 亿,普及率达 97.2%
- 上映 7 天,《名侦探柯南:黑铁的鱼影》内地票房破亿、豆瓣 6.6 分
- 小岛工作室推出《死亡搁浅》联名手机手柄,预计明年发售