九九久久久久午夜精选,欧美一二区视频,国产成人精品一区二三区2022,日本色妞,久久久99精品,亚洲国产精品久久精品成人,91热久久免费频精品99欧美

 首頁 > 新聞 > 國內(nèi) >

IBM揭露Dropbox SDK for Android的安全漏洞

2015-03-13 10:06:05   作者:   來源:CTI論壇   評論:0  點擊:


  CTI論壇(ctiforum)3月13日消息(記者 李文杰): IBM旗下的X-Force應用程式安全研究團隊(Application Security Research Team)周三(3/11)揭露了Dropbox SDK for Android的一個安全漏洞,該漏洞允許駭客把整合Dropbox服務的移動應用程式連至由駭客掌控的Dropbox帳號,因而可竊取使用者自該程式上傳至Dropbox的資料。

  Dropbox SDK for Android是Dropbox提供給Android開發(fā)人員的軟件開發(fā)套件,以讓Android開發(fā)人員能打造支持或整合Dropbox的Android移動程式。為了要讓第三方程式具備Dropbox的存取權(quán)限,相關SDK使用OAuth協(xié)定,通過產(chǎn)生令牌(token)的授權(quán)模式取代直接透露使用者的帳號及密碼給第三方程式。

  該安全團隊負責人Roee Hay表示,此一編號為CVE-2014-8889的漏洞允許駭客在Dropbox SDK中注入任何的存取令牌,代表駭客能夠改變基于該SDK的移動程式所連結(jié)的Dropbox帳號。

  IBM嘗試通過該漏洞攻擊密碼管理程式1Password,1Password使用了Dropbox SDK來與Dropbox同步使用者的金鑰儲存庫,并成功將使用者的金鑰儲存庫傳遞至指定的Dropbox帳號。最新版的1Password已解決此問題。

  倘若使用者的移動裝置安裝的是獨立的Dropbox程式,即可避免受到該漏洞的影響。

  此一漏洞影響Dropbox SDK for Android 1.5.4~1.6.1,而Dropbox已釋出Dropbox SDK for Android 1.6.2來修補該漏洞。

  Hay指出,他們向Dropbox提報該漏洞的6分鐘內(nèi)便得到了回應,且Dropbox于24小時內(nèi)即確認漏洞,并在4天內(nèi)修補完成,為該團隊所見過回應最快的案例之一。

  Dropbox早在去年12月便已修補該漏洞,受波及的移動程式也應陸續(xù)更新完畢。Dropbox表示,此一漏洞僅允許駭客利用受影響的移動程式存取傳至Dropbox的新資料,而無法存取使用者在Dropbox上既存的資料,且迄今并無傳出任何災情。

分享到: 收藏

專題

锡林郭勒盟| 衡阳市| 蚌埠市| 滦南县| 黄平县| 托克托县| 青海省| 交城县| 北海市| 济源市| 陇川县| 南华县| 达州市| 新建县| 涿鹿县| 清水河县| 金秀| 金沙县| 海晏县| 湖南省| 都江堰市| 竹山县| 惠水县| 隆尧县| 沁水县| 明水县| 监利县| 马尔康县| 太谷县| 巴彦淖尔市| 亚东县| 阜康市| 绥宁县| 奉化市| 红桥区| 榆林市| 安乡县| 南召县| 即墨市| 赤水市| 凤山市|