安装超 200 万!这些安卓键盘App可以被远程入侵

admin 2022年12月8日19:02:48评论53 views字数 786阅读2分37秒阅读模式

安装超 200 万!这些安卓键盘App可以被远程入侵


近日,Synopsys 安全研究人员发现,在可以将智能手机用作远程键盘和鼠标的三个 Android 应用程序中存在多个未修补的漏洞。


这些应用程序分别是Lazy MousePC KeyboardTelepad,它们已从 Google Play 商店累计下载超过 200 万次。其中Telepad 不再能通过应用商店下载,但可以从其网站下载。


  • 懒惰鼠标

    (com.ahmedaay.lazymouse2 和 com.ahmedaay.lazymousepro)

  • PC 键盘 (com.beapps.pckeyboard)

  • Telepad (com.pinchtools.telepad)


虽然这些应用程序通过连接到桌面上的服务器来代替鼠标键盘的运行,但是Synopsys 网络安全研究中心 (CyRC)发现了多达七个与弱身份验证或缺少身份验证、缺少授权和不安全通信相关的缺陷。


简而言之,这些问题(从 CVE-2022-45477 到 CVE-2022-45483)可能会被恶意攻击者利用来执行任意命令,无需身份验证通加载用户的击键来获取敏感信息。


Lazy Mouse 服务器还受到弱密码策略的影响,但其并没有实施速率限制,使远程未经身份验证的攻击者能够轻易地暴力破解 PIN 并执行命令。

更值得注意的是,两年多来这些应用程序没有任何更新,因此用户最好立即删除这些应用程序。


Synopsys 安全研究员 Mohammed Alshehri 表示:这三个应用程序被广泛使用,但它们既没有考虑到用户的隐私安全也没有进行任何迭代,显然,在开发这些应用程序时,安全性并不在他们的设计范围内。

 

参考来源:

https://thehackernews.com/2022/12/watch-out-these-android-keyboard-apps.html

安装超 200 万!这些安卓键盘App可以被远程入侵



精彩推荐








安装超 200 万!这些安卓键盘App可以被远程入侵
安装超 200 万!这些安卓键盘App可以被远程入侵
安装超 200 万!这些安卓键盘App可以被远程入侵
安装超 200 万!这些安卓键盘App可以被远程入侵

原文始发于微信公众号(FreeBuf):安装超 200 万!这些安卓键盘App可以被远程入侵

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年12月8日19:02:48
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   安装超 200 万!这些安卓键盘App可以被远程入侵https://cn-sec.com/archives/1447208.html

发表评论

匿名网友 填写信息