偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

超3200個(gè)應(yīng)用程序泄露了 Twitter API 密鑰

安全
網(wǎng)絡(luò)安全公司 CloudSEK 首次發(fā)現(xiàn)了這一問題,該公司在檢查大型應(yīng)用程序集合是否存在數(shù)據(jù)泄漏時(shí),發(fā)現(xiàn)了大量應(yīng)用程序泄露了 Twitter API 密鑰。

近日,網(wǎng)絡(luò)安全研究人員發(fā)現(xiàn)一組異常的移動(dòng)應(yīng)用程序,這些應(yīng)用程序向民眾公開了 Twitter API 密鑰,據(jù)統(tǒng)計(jì),此類應(yīng)用程序多達(dá) 3200 個(gè)。

1659418266_62e8b69ad7c82059c2573.png!small?1659418267355

網(wǎng)絡(luò)安全公司 CloudSEK 首次發(fā)現(xiàn)了這一問題,該公司在檢查大型應(yīng)用程序集合是否存在數(shù)據(jù)泄漏時(shí),發(fā)現(xiàn)了大量應(yīng)用程序泄露了 Twitter  API 密鑰。

據(jù)悉,造成這一現(xiàn)象的主要原因是開發(fā)者在整合移動(dòng)應(yīng)用與 Twitter 時(shí),會(huì)得到一個(gè)特殊的認(rèn)證密鑰(或稱),允許其移動(dòng)應(yīng)用與 Twitter  API 交互。當(dāng)用戶使其 Twitter賬戶與移動(dòng)應(yīng)用聯(lián)系起來時(shí),這些密鑰允許其他人代表用戶行事,例如通過 Twitter 登錄,創(chuàng)建推文,發(fā)送 DM 等。

當(dāng)攻擊者設(shè)法得到這些密鑰后,就能夠以關(guān)聯(lián)的 Twitter 用戶身份進(jìn)行操作,建議大家不要將密鑰直接存儲(chǔ)在移動(dòng)應(yīng)用中,避免攻擊者找到并利用它們。

CloudSEK 強(qiáng)調(diào),API 密鑰泄漏一般是應(yīng)用程序開發(fā)人員造成的,他們?cè)陂_發(fā)過程中將認(rèn)證密鑰嵌入到 Twitter API 中,但是之后并未刪除。

在這些情況下,憑據(jù)存儲(chǔ)在以下位置的移動(dòng)應(yīng)用程序中:

  • 閱讀某人的直接消息;
  • 進(jìn)行轉(zhuǎn)發(fā)和點(diǎn)贊;
  • 創(chuàng)建或刪除推文;
  • 刪除或添加新關(guān)注者;
  • 訪問帳戶設(shè)置;
  • 更改顯示圖片。

據(jù) CloudSEK 稱,攻擊者可以使用這些暴露的令牌創(chuàng)建一個(gè)擁有大量粉絲的 Twitter “大軍”,以宣傳虛假新聞、惡意軟件活動(dòng), 加密貨幣詐騙等。

1659418283_62e8b6ab846be903ba7c4.png!small?1659418283507

易受攻擊的應(yīng)用程序的細(xì)分 (CloudSEK)

憑證被存儲(chǔ)在移動(dòng)應(yīng)用程序中的以下位置。

  • resources/res/values/strings.xml
  • source/resources/res/values-es-rAR/strings.xml
  • source/resources/res/values-es-rCO/strings.xml
  • source/sources/com/app-name/BuildConfig.java

CloudSEK 建議開發(fā)人員使用  API  密鑰輪換來保護(hù)身份驗(yàn)證密鑰,此舉可以使暴露的密鑰在幾個(gè)月后失效。

密鑰泄露產(chǎn)生那些影響?

從 CloudSEK 分享給 BleepingComputer 的受影響應(yīng)用程序清單來看,這些應(yīng)用程序的下載量普遍在 5 萬到 500 萬之間,其中主要包括城市交通伴侶、廣播調(diào)諧器、圖書閱讀器、事件記錄器、報(bào)紙、電子銀行應(yīng)用、自行車 GPS 應(yīng)用等。

值得一提的是,在網(wǎng)絡(luò)安全公司 CloudSEK 發(fā)出警報(bào)一個(gè)月后,大多數(shù)公開暴露 API密鑰的應(yīng)用程序表示沒有收到任何通知,也沒有解決密鑰泄露問題。

參考文章:https://www.bleepingcomputer.com/news/security/over-3-200-apps-leak-twitter-api-keys-some-allowing-account-hijacks/

責(zé)任編輯:趙寧寧 來源: FreeBuf.COM
相關(guān)推薦

2016-06-13 09:11:50

2019-03-23 12:35:35

GitHub代碼開發(fā)者

2009-07-07 00:01:32

Twitter應(yīng)用

2011-07-21 16:19:30

iOS Twitter

2025-05-07 16:42:35

漏洞安全管理企業(yè)安全

2022-01-21 11:52:12

安全漏洞

2021-07-14 17:39:46

ReactRails API前端組件

2012-05-09 11:52:37

Twitter信息泄露

2011-09-02 09:51:59

HTML 5

2019-02-18 15:20:57

微軟瀏覽器Windows

2017-02-24 08:56:47

API云計(jì)算IaaS

2022-04-22 17:07:02

源代碼開源代碼泄漏

2023-03-27 18:22:05

2011-03-12 21:35:46

Twitter應(yīng)用程序

2021-12-24 09:56:33

Log4j漏洞英偉達(dá)

2010-05-22 16:57:09

BlackBerry開

2020-09-08 11:30:39

Edge DevTooWebAPI

2022-10-08 00:53:12

HTTP物聯(lián)網(wǎng)應(yīng)用程序

2022-01-10 07:37:01

安全API程序

2018-10-29 10:29:16

Linux應(yīng)用程序
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)