超级安全的黑电话漏洞允许黑客解密文本
发布时间:2022-04-22 15:52:48 333
相关标签: # 技术# 攻击# 信息# 补丁# 缺陷

BlackPhone去年也被黑客入侵黑帽安全会议,但最近黑客攻击的一个有趣因素是,攻击者只需要在目标电话号码上发送一条消息,就可以破坏设备。
该漏洞最初是由马克·多德他是澳大利亚咨询公司Azinth security的首席安全研究员。多德2014年底发现了这个问题,但一直等到Blackphone安装了补丁和修复程序后才公布。
缺陷实际上存在于静默文本应用程序— 与BlackPhone手机捆绑在一起的安全短信应用程序,也可以在Google Play Store上作为Android应用程序免费提供。
利用该漏洞,黑客可以执行以下任务:
- 解密消息并读取消息
- 读取并窃取联系人
- 监控手机的地理位置
- 将代码或文字写入手机的外部存储器
- 枚举存储在设备上的帐户
"成功利用该漏洞可以使用静默文本应用程序的权限远程执行代码,静默文本应用程序作为常规Android应用程序运行,但需要一些额外的系统权限来执行其类似SMS的功能,例如访问联系人、访问位置信息、写入外部存储的能力,当然还有网络接入”多德说。
该漏洞是由一个名为libscimp—;Silent Circle即时通讯协议(SCIMP)的BlackPhone实现,该协议运行在可扩展消息和状态协议(XMPP)上;它包含一种称为类型混淆漏洞的内存损坏缺陷。
SCIMP被BlackPhone的创建者用来在发送短信的人之间创建一个安全的端到端加密通道。它还负责通过通道传输加密数据。
现在,随SilentText提供的这个SCIMP实现包含一个类型混淆漏洞,通常允许攻击者直接覆盖内存中的指针(部分或全部),成功利用该指针可获得对易受攻击设备的远程未经验证的访问。"
Dowd在他的博客上给出了可靠的技术描述,因此您可以参考他的博客文章,了解有关该关键漏洞的更详细解释。
该漏洞已经被修补,但对于那些无疑做了很多正确的事情为用户提供了强大的加密的人来说,它是一个强有力的提醒,但在这个软件更加复杂、黑客攻击更加先进的时代,你的产品不可能被黑客攻击是不可能的。
特别声明:以上内容(图片及文字)均为互联网收集或者用户上传发布,本站仅提供信息存储服务!如有侵权或有涉及法律问题请联系我们。
举报