亚洲日本免费-啊轻点灬太粗太长了三男一女-麻豆av电影在线观看-日韩一级片毛片|www.grbbt.com

Facebook SDK漏洞威脅百萬手機(jī)用戶賬戶

  研究人員發(fā)現(xiàn)了一個(gè)最新版的Facebook的SDK中的漏洞,該漏洞會(huì)暴露數(shù)以百萬計(jì)的Facebook的用戶身份認(rèn)證令牌。

  Facebook對于Android和IOS的SDK提供了使用身份驗(yàn)證登錄Facebook,讀取和寫入到Facebook API等許多簡易方式。

  Facebook的OAuth認(rèn)證或說“以Facebook賬戶”登錄的機(jī)制,提供了一種無需用戶輸入用戶名或者密碼就能在第三方app上直接登錄的個(gè)性化而安全的方式。Faceook的SDK通過實(shí)現(xiàn)OAuth2.0的用戶代理流程來獲取應(yīng)用所需要的訪問令牌,從而實(shí)現(xiàn)利用Facebook的API來實(shí)現(xiàn)讀取,修改或?qū)懭胗脩舻腇acebook數(shù)據(jù)的功能。

  研究人員發(fā)現(xiàn),F(xiàn)acebook的SDK庫直接把令牌以明文格式存儲(chǔ)在設(shè)備上,任何人都能輕易地獲取Android或者IOS的加密令牌,而完全不需要root或者越獄。“在一臺(tái)IOS設(shè)備上,插上USB之后,僅僅需要5秒鐘,就可以通過juice jacking攻擊獲取到訪問令牌。”研究人員稱。

  除此之外,手機(jī)上的任何被賦予讀取文件系統(tǒng)權(quán)限的app都能夠遠(yuǎn)程訪問或者偷取用戶的Facebook訪問令牌。

  研究人員稱漏洞為“社會(huì)登錄會(huì)話劫持”。該漏洞一旦被利用,便可以讓攻擊者通過訪問令牌和會(huì)話劫持的方法來訪問受害者的Facebook帳戶信息。

 

上一篇:智能無懼挑戰(zhàn) 山石網(wǎng)科轟動(dòng)RSA2015

下一篇:傳微軟2億美元收購網(wǎng)絡(luò)安全公司Aorato