當前位置:
首頁 > 新聞 > ZipperDown漏洞來了!微博、陌陌、快手等常用 iOS 應用恐要中招

ZipperDown漏洞來了!微博、陌陌、快手等常用 iOS 應用恐要中招

雷鋒網消息,5月15日,盤古實驗室對外宣布,他們在針對不同客戶的 iOS 應用安全審計過程中,發現了一類通用的安全漏洞---ZipperDown漏洞。

ZipperDown漏洞來了!微博、陌陌、快手等常用 iOS 應用恐要中招

10%的iOS應用可能受ZipperDown漏洞的影響

據其介紹,創建漏洞指紋後,他們在Janus平台(appscan.io)上進行溯源分析和相似漏洞檢索,結果發現約10%的iOS應用可能受ZipperDown漏洞的影響。通過對收集到的168951個iOS應用的查詢,發現了15979個應用可能受此漏洞的影響,已經確認微博、陌陌、網易雲音樂、QQ音樂、快手等流行應用受影響。

ZipperDown漏洞演示視頻鏈接:

https://mp.weixin.qq.com/s/SMpBQ4mZQLVLfgK7f84OYA

目前,為保證用戶安全,漏洞細節暫不對外公開,除了iOS,盤古實驗室透露,在Android平台同樣發現了類似漏洞,並且已經在大量流行應用中確認。

ZipperDown漏洞有什麼危害?

如果用戶在不安全WiFi環境里下載並使用微博,會讓攻擊者利用該漏洞獲取了微博應用中任意代碼執行能力。

ZipperDown漏洞危害與受影響應用功能及許可權相關。在某些應用中,攻擊者僅能利用ZipperDown漏洞破壞應用數據;但在某些應用中,攻擊者也可能獲取任意代碼執行能力(參考漏洞演示視頻)。此外,iOS系統的沙箱等也會限制ZipperDown漏洞的攻擊範圍。

如何來檢測ZipperDown漏洞?

通過指紋匹配可以獲取疑似受影響的應用列表。但該漏洞形態靈活、變種類型多樣,指紋匹配的漏報率很高,所以建議通過人工分析的方式確認漏洞是否存在。

ZipperDown漏洞攻擊場景與受影響應用業務場景相關。常見攻擊場景包括:在不安全網路環境下使用受影響應用、在攻擊者誘導下使用某些應用功能等。

消息來源:盤古實驗室

喜歡這篇文章嗎?立刻分享出去讓更多人知道吧!

本站內容充實豐富,博大精深,小編精選每日熱門資訊,隨時更新,點擊「搶先收到最新資訊」瀏覽吧!


請您繼續閱讀更多來自 雷鋒網 的精彩文章:

善林金融難善:早有徵兆 負面新聞纏身
杭州銀行2017年報:加快零售金融轉型,探索直銷銀行、輕型網點

TAG:雷鋒網 |