亚马逊曝严重漏洞,可直接访问相册

admin 2022年7月3日02:23:10安全新闻亚马逊曝严重漏洞,可直接访问相册已关闭评论16 views696字阅读2分19秒阅读模式
图片

关键词

亚马逊、漏洞

图片

近期,Checkmarx的网络安全研究人员发现了一个影响安卓上的Amazon Photos 应用程序严重漏洞,如果该漏洞被行为威胁者利用的话,就可能导致被安装在手机上的恶意应用程序窃取用户的亚马逊访问令牌
从技术角度来看,当各种Amazon应用程序接口(API)对用户进行身份验证时,就需要Amazon访问令牌,其中一些接口在攻击期间可能会暴露用户的个人身份信息(PII)。其他一些应用程序接口,像Amazon Drive API,可能允许威胁参与者获得对用户文件的完全访问权限。
根据Checkmarx的说法,该漏洞源于照片应用程序组件之一的错误配置,这将允许外部应用程序访问它。每当启动此应用时,它会触发一个带有客户访问令牌的HTTP请求,而接收该请求的服务器就能被其控制。
研究人员表示,在掌握这一点后,安装在受害者手机上的恶意应用程序可能会发送一个指令,并发送请求到攻击者控制的服务器上。当攻击者有足够的操作空间,勒索软件就很容易成为可能的攻击载体,恶意操作人员可以读取、加密和重写客户的文件,同时还能删除他们的历史记录。
目前,亚马逊已经确认并修复了其安卓照片应用程序中的一个漏洞,但该应用程序在 Google Play 商店的下载量已超过 5000 万次。

   END  

阅读推荐

图片【安全圈】重磅!“开放麒麟”,我国首个桌面操作系统开发者平台发布

图片【安全圈】 美FCC 成员要求苹果谷歌下架 TikTok

图片【安全圈】BOSS直聘、满帮恢复新用户注册

图片【安全圈】百年名校因勒索软件而永久关门


图片
图片

安全圈

图片

←扫码关注我们

网罗圈内热点 专注网络安全

实时资讯一手掌握!

图片

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

图片

特别标注: 本站(CN-SEC.COM)所有文章仅供技术研究,若将其信息做其他用途,由用户承担全部法律及连带责任,本站不承担任何法律及连带责任,请遵守中华人民共和国安全法.
  • 我的微信
  • 微信扫一扫
  • weinxin
  • 我的微信公众号
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年7月3日02:23:10
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                  亚马逊曝严重漏洞,可直接访问相册 http://cn-sec.com/archives/1150364.html