2014年-360研究报告_2014年金融证券类手机应用安全性评测报告_20页_1mb
报告摘要
2014年金融证券类手机应用安全性评测报告总结
核心内容
本次报告对2014年下载量排名前20的金融证券类手机应用进行了全方位的安全性评测,重点分析了WebView安全性、组件安全性、本地数据安全性和登录安全性等方面的问题。评测结果揭示了这些应用在安全防护方面的不足,提出了针对性的安全建议,以帮助开发者提升应用的安全性。
主要观点
- WebView安全性问题:部分应用的WebView组件存在严重漏洞,可能导致敏感数据泄露。其中,数米基金宝和易阳指被检测出存在WebView不合理导出问题,攻击者可以利用此漏洞进行钓鱼攻击、系统漏洞攻击或数据隔离绕过攻击。
- 组件安全性问题:通过模糊测试发现,77个崩溃问题中,Activity组件占比最高(61%),其次是Broadcast(26%)和服务(13%)。部分应用存在本地账号密码泄露漏洞、功能接口暴露漏洞和大量组件暴露漏洞。
- 本地数据安全性问题:4款应用将部分文件设置为全局可读,3款应用将文件设置为全局可写。同花顺应用安全系数最低,是唯一一款同时设置全局可读和可写的应用,且涉及文件数量最多。
- 登录安全性问题:在登录安全方面,4款应用不校验服务端证书,5款应用存在重放攻击问题,2款应用传输密码加密简单,3款应用在社交账号绑定后,微博登录不校验服务端证书。
关键信息
一、WebView安全性分析
- 不合理导出:2款应用(数米基金宝、易阳指)的WebView存在不合理导出问题,可能导致敏感数据泄露。
- 钓鱼攻击:攻击者可以向暴露的WebView组件传入恶意URL,诱导用户输入账号密码。
- 系统漏洞利用:Android系统的WebView存在多个已知漏洞,如远程代码执行漏洞和FakeID漏洞,攻击者可以利用这些漏洞对应用进行控制。
- 应用数据隔离绕过攻击:若WebView未禁用JavaScript执行权限,攻击者可以通过构造特定的JavaScript代码读取应用内部的私有文件。
二、组件安全性分析
- 模糊测试结果:
- Activity组件崩溃问题最多,占61%。
- Broadcast组件崩溃问题占26%。
- Service组件崩溃问题占13%。
- 本地账号密码泄露漏洞:万得股票应用在注册广播接收器时未正确设置权限,导致用户名和密码泄露。
- 功能接口暴露漏洞:广发手机证券暴露了消息推送服务,攻击者可篡改服务器地址以推送虚假信息。
- 大量组件暴露漏洞:易阳指应用几乎将所有组件暴露,存在较高的安全风险。
三、本地数据安全性分析
- 文件访问权限问题:
- 4款应用将部分文件设置为全局可读。
- 3款应用将部分文件设置为全局可写。
- 同花顺应用安全系数最低,涉及文件最多。
- 本地存储密码漏洞:部分应用使用简单加密算法(如Blowfish、DES)存储密码,容易被攻击者解密获取明文密码。
四、登录安全性分析
- 不校验服务端证书:4款应用未校验服务端证书,可能连接到假冒服务器,导致信息泄露。
- 重放攻击问题:5款应用存在重放攻击风险,加密机制不完善。
- 传输密码加密简单:2款应用使用简单加密算法,容易被破解。
- 微博登录不校验服务端证书:3款应用在使用微博账号登录时未校验服务端证书,存在安全风险。
安全建议
- WebView组件:尽量不导出WebView组件,如需导出,应进行身份验证。
- 广播权限管理:在注册广播接收器时,应将权限的protectLevel属性定义为signatureOrSystem,以确保只有相同签名的应用可以申请该权限。
- 组件暴露控制:避免将大量组件接口数据暴露,以降低潜在攻击风险。
- 本地敏感信息存储:避免在本地存储用户名和密码,如需存储,应使用复杂的加密算法。
- 文件权限设置:不要将文件设置为全局可读或可写权限,以防止信息泄露。
- 登录加密机制:建议使用HTTPS协议进行登录信息传输,确保数据加密和完整性。
- 防御重放攻击:使用时间戳或挑战-响应机制,使每次登录的数据包不同,以防止重放攻击。
参考链接
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载