安卓一键登录谷歌帐户会对黑客打开便利之门
标签: 漏洞
研究者称,安卓一键登录就等于把所有密码都给了Gmail,Google Drive等这样的公司。
在安卓手机中使用一键登录谷歌帐户对于黑客而言简直是打开便利之门,Tripwire的Craig
Young透露道,他还一直在曝光这种验证方法中存在的漏洞。
这一机制又称做“网页登陆”,可以让用户将谷歌帐户的凭证作为第三方应用验证,而且不需要共享用户名和密码:在这个过程中会生成一个令牌显示用户的登陆详情。
Young称,谷歌网页登陆系统所使用的独特密码可能被不良应用收集,然后再假借用户的帐户访问谷歌旗下所有的服务。
为了在本月底Def Con 21黑客大会上阐述这一漏洞,Young创建了一款安卓应用,该应用会利用访问用户的谷歌帐户来显示谷歌财经的股票情况。
假设用户授权该应用,这个应用就会发放令牌访问用户所要求的数据。此不良应用会将这个令牌发回给黑客,然后黑客可以将令牌粘贴到网页对话中访问该用户所有的谷歌服务,Young说。
即便用户只授权应用访问谷歌财经,但应用却可以无限制地访问Gmail,Google Drive,谷歌日历等。
用户起初不得不给应用授予多种权限,比如访问本地帐户;访问网络;发起一个访问finance.google.com的网页对话——这是发布网页可用的令牌时的最后一步。但是,如果用户期望整合谷歌财经,那么就没有什么能令他们感到惊奇的了。
一旦不法者拥有了有效令牌,他们就可以查看你的搜索记录等。Young指出,如果被盗用的人恰好是谷歌行政人员,那么攻击者可能会控制行政管理的帐户,更改密码,修改权限等。
但是,他们的动作必须快以至于谷歌的自动扫描可能注意不到他们的行为,但是Chocolate Factory已经着手修复这个安全漏洞了。
这个漏洞使我们深思,当便利超越了开发者特权顺序的安全性时,会出现什么情况。虽然并非所有人都可以利用这个漏洞,但是这一漏洞的曝光也提醒了我们要在授权的时候三思而后行——并且要敦促谷歌这类公司尽快修补漏洞。
温馨提示:本网使用的部分文字和图片来源于互联网,若有版权问题,请与我们联系!
相关文章推荐
-
奇虎360向巴西安全厂商PSafe投资2500万美元
北京时间12月10日早间消息,美国投资研究公司Zacks周一发布报告称,奇虎近期宣布,将以2500万美元的价位增持巴西云计算在线安全公司PSafe Technologia的股份。PSafe是巴西一家反病毒服务提供商,是里约热内卢公司Grupo Xango的一部分。该公司的联合创始人包
-
蛇口学校、哈罗、贝赛思等数十所国际学校联合线上招生!如何高效
受新型冠状病毒肺炎疫情影响,教育部重新部署了2020年春季学校的开学计划,大中小学、幼儿园等开学开园时间原则上继续推迟。而比起国内普通的学校, 国际学校 的学生受到的影响似乎更为严重 。不少国际学校一再更新延迟开学的时间,包括香港的学校也宣布不早
-
电脑怎么通过360安全卫士防止黑客入侵加固系统安全
? 假如电脑系统中存在一些漏洞,就容易被黑客入侵、攻击,如远程注册服务、Telnet服务、隐藏的盘符共享和数据库密码等安全弱点。而在360安全卫士中有一项“防黑加固”的功能,能够修复这些容易被黑客利用的弱点,防止黑客入侵,加固系统安全。接下来我们介绍
-
邮件安全攻略:只要糖衣不要炮弹
打造E-mail铁幕防线 在E-mail的安全防范中,我们同样可以使用“假痴不癫”之计谋,从系统、杀毒、防黑等多方面为E-mail打造出一条安全防线…… E-mail的安全隐患浅析 E-mail作为目前网
-
蠕虫病毒有哪些防范措施
导语: 魔高一尺,道高一丈。蠕虫病毒的危害如此剧大,只要我们做好预防工作,也是可以防范和清除它们的,那么,蠕虫病毒有哪些防范措施呢? 蠕虫病毒恣肆的结果是,瞒过用户执行恶意行为,最后达到破坏程序、数据丢失、信息失窃、系统运行速度变慢以及传播病
-
Morto的蠕虫病毒在全球爆发并已“潜入”中国区
趋势科技 全球防病毒研发暨技术支持中心的专家提示, 蠕虫病毒 近几年非常活跃甚至一度成为业界热点。 Morto 病毒的传播能力很强,会在系统内生成20多个线程,在网络中不停地进行