UCloud:OAuth2.0 使用不当导致App账户可被远程劫持漏洞安全预警
尊敬的UCloud用户:
支持单点登录的App如果没有正确部署OAuth2.0认证协议,可导致攻击者远程登陆任何用户的App账户。请您及时检查自身使用的OAuth2.0是否符合标准。
漏洞详情
2016欧洲黑帽大会上,香港中文大学的三位安全研究员发现了一个极其危险的安全隐患,超过10亿的移动APP(包括安卓版本和iOS版本)都可以在用户完全不知情的情况下被远程劫持,无需用户授权即可登录 Facebook 、谷歌、新浪微博账户等多种应用。研究员指出大部分流行的移动应用程序都支持单点登录(SSO)服务,即用户一次登录就可以访问所有相互信任的应用,但是应用的服务器只会检查这些ID是否和从ID供应商那里检索到的匹配,却不会验证OAuth 信息(用户认证信息)。远程攻击者可以使用自己账户登录成功后,将用户名修改为攻击目标用户名,从而控制攻击目标在该应用上的数据。
修复方案
增加OAuth信息与ID是否匹配的验证
参考链接
https://www.blackhat.com/docs/eu-16/materials/eu-16-Yang-Signing-Into-Billion-Mobile-Apps-Effortlessly-With-OAuth20-wp.pdf
*本平台所发布文章信息,版权归UCloud所有,如需转载请注明出处!
关注公众号:拾黑(shiheibook)了解更多
[广告]赞助链接:
四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
让资讯触达的更精准有趣:https://www.0xu.cn/
关注网络尖刀微信公众号
随时掌握互联网精彩
随时掌握互联网精彩
赞助链接
排名
热点
搜索指数
- 1 总书记深深牵挂雪域高原上的人们 4912582
- 2 雷军公布价格 现场车企大佬反应亮了 4914155
- 3 23省份人口数据出炉 4856844
- 4 抓住“热辣滚烫”的“春日经济” 4745233
- 5 万科郁亮月薪降至1万 曾年薪千万 4653072
- 6 女骑手半个月偷吃40多份外卖 4555100
- 7 雷军把小爱同学喊崩了 4447413
- 8 小米首款汽车起售21.59万 贵吗? 4366779
- 9 面具男用病毒针扎人系谣言 4220120
- 10 江苏681万大奖得主彩票被洗得稀碎 4183844