安全漏洞ZipperDown曝光,微博、快手等上萬個應用均受影響!

2021-01-08 無缺bugzero

目前最新消息已經確認微博、陌陌、網易雲音樂、QQ音樂、快手等流行應用受影響,這些應用也許正在被你連接的不明無線網絡受到攻擊!

而官方卻未公布漏洞細節,但在強大的微博中,無缺已經從GitHub中發現了疑似漏洞細節

Q:我是Android用戶,是否受ZipperDown影響?

A:在Android平臺同樣發現了類似漏洞,並且已經在大量流行應用中確認。

近期,盤古實驗室在針對不同客戶的iOS應用安全審計過程中,發現了一類通用的安全漏洞。創建漏洞指紋後,我們在Janus平臺(appscan.io)上進行溯源分析和相似漏洞檢索,結果發現約10%的iOS應用可能受此漏洞的影響。經過手工分析,我們確認微博、陌陌、網易雲音樂、QQ音樂、快手等流行應用受影響。

替換高清大圖

目前ZipperDown漏洞的影響範圍

通過對收集到的168,951個iOS應用的查詢,我們發現15,979個應用可能受此漏洞的影響,佔比高達10%。

ZipperDown漏洞有什麼危害?

替換高清大圖

在某些應用中,攻擊者僅能利用ZipperDown漏洞破壞應用數據;但在某些應用中,攻擊者也可能獲取任意代碼執行能力。

這就很恐怖了,比如你連接不安全的無線網,攻擊者可以誘導你進行一些對應用的操作,比如模擬輸入密碼、轉帳等....建議大家在涉及隱私操作的時候,儘量多使用手機三大運營商的網絡流量,避開使用公共無線網的連接!

替換高清大圖

ZipperDown漏洞如何觸發?

A:常見攻擊場景包括:在不安全網絡環境下使用受影響應用、在攻擊者誘導下使用某些應用功能等。

小編建議大家在公共場合儘量不要連接公共無線,儘量多使用自身網絡流量。

替換高清大圖

Q:如何來檢測ZipperDown漏洞?

A:通過指紋匹配可以獲取疑似受影響的應用列表。

但該漏洞形態靈活、變種類型多樣,指紋匹配的漏報率很高。所以我們建議通過人工分析的方式確認漏洞是否存在

相關焦點

  • iOS曝ZipperDown漏洞 快手、陌陌等均受影響
    【IT168 評論】智慧型手機作為大家日常生活中越來越不可分割的一部分,往往儲存有用戶的大量個人信息,一旦手機出現漏洞被黑客利用,那對於受害用戶來講將造成相當大的影響。
  • ZipperDown漏洞來了!微博、陌陌、快手等常用 iOS 應用恐要中招
    應用安全審計過程中,發現了一類通用的安全漏洞---ZipperDown漏洞。10%的iOS應用可能受ZipperDown漏洞的影響據其介紹,創建漏洞指紋後,他們在Janus平臺(appscan.io)上進行溯源分析和相似漏洞檢索,結果發現約10%的iOS應用可能受ZipperDown漏洞的影響。
  • ZipperDown漏洞簡單分析及防護
    蒸米,白小龍 @ 阿里基礎安全研究0x00 序盤古實驗室在針對不同客戶的iOS應用安全審計過程中,發現了一類通用的安全漏洞。該漏洞被發布在了[1]。經過盤古的分析,確認微博、陌陌、網易雲音樂、QQ音樂、快手等流行應用受影響,另外還有大約10%的iOS應用應用可能受此漏洞的影響。
  • ZipperDown漏洞來襲 愛加密推出安全解決方案
    近日盤古實驗室在針對不同客戶的iOS應用安全審計過程中,發現了一類通用的安全漏洞-ZipperDown安全漏洞,攻擊者通過該漏洞可以破壞應用數據、獲取用戶隱私數據甚至可獲取任意代碼執行的能力。由於該漏洞廣泛應用於IOS平臺,導致大量APP受影響,構成較為嚴重的攻擊威脅。
  • 解讀ZipperDown漏洞對支付行業的影響 附:漏洞詳細原理
    近日,安全分析人員披露ZipperDown漏洞,波及Android和iOS平臺,通過對iOS應用市場中168,951個iOS應用進行審核,發現15,979個應用可能受此漏洞的影響,佔比高達10%。攻擊者可以利用此漏洞對受影響用戶進行任意代碼執行,嚴重危及應用業務場景,破壞業務,造成損失。
  • 愛加密檢測平臺針對「ZipperDown漏洞」第一時間推出專項檢測服務
    近日,一款名為「ZipperDown漏洞」在iOS平臺被披露,據安全專家稱,大約10%的iOS應用均會受到此漏洞影響。對於該漏洞,愛加密自動檢測平臺可為用戶提供針對性檢測服務,通過靜態、動態檢測來及時圈定檢測重點,綜合運用移動應用滲透技術,為移動應用提供更全面的漏洞檢測與分析服務。
  • ZipperDown漏洞被披露 360加固保推出獨家防範策略!
    日前,一款名為ZipperDown的漏洞被披露,ZipperDown具備通用型特性,漏洞影響大,威脅等級極高,同時該漏洞形態靈活、變種類型多樣。據不完全統計10%的IOS應用已經確定存在此漏洞,其中不乏眾多流行應用。
  • 騰訊安全披露「應用克隆」漏洞 安卓主流APP中槍
    【環球網科技報導 記者 李文瑤】1月9日,由騰訊安全玄武實驗室發現的「應用克隆」這一移動攻擊威脅模型正式對外披露。據了解,基於該攻擊模型,騰訊安全玄武實驗室以某個常被廠商忽略的安全問題進行檢查,在200個移動應用中發現27個存在漏洞,比例超過10%。而這一漏洞利用方式一旦被不法分子利用,就可以輕鬆克隆獲取用戶帳戶權限,盜取用戶帳號及資金等個人隱私信息和資產。
  • 「應用克隆」漏洞被發現 涉及國內10%的安卓應用
    :史建磊   中新網北京1月9日電 (程春雨)今日,國內安全機構披露,檢測發現國內安卓應用市場十分之一的APP存在漏洞而容易被進行「應用克隆」攻擊,甚至國內用戶上億的多個主流APP均存在這類漏洞,幾乎影響國內所有安卓用戶。
  • 因隱私安全漏洞 谷歌Play商店下架第三方簡訊應用GO SMS Pro
    儘管下載數量超過了 1 億次,谷歌還是在安全研究人員披露了 GO SMS Pro 應用的隱私安全漏洞之後,立即下架了這款熱門的第三方簡訊應用。報告指出,GP SMS Pro 存在一個可被攻擊者利用的漏洞,以訪問用戶的圖像、視頻、音頻等媒體文件。
  • 騰訊安全玄武實驗室:快充存在重大安全漏洞 數億設備或受影響
    同時建議不要用Type-C轉其它USB接口的線纜讓快充設備給不支持快充的受電設備供電。因為支持快充技術的受電設備過載保護通常好於不支持快充技術的受電設備。在遭受功率過載時,有更好過載保護的設備可能導致的後果更輕,甚至可能不受影響。Q3:請介紹一下你們是怎麼攻擊這些快充設備的,這種攻擊方式有沒有可能也同樣沿用到別的場景?
  • 一周安全頭條|勒索軟體|漏洞|美國_科技|網絡安全
    指向新域名的假藉口罩售賣進行詐騙的釣魚郵件較上個季度增長了約3.7倍。漏洞利用在四月達到高峰,受國家資助的APT族群利用疫情發動郵件攻擊。漏洞補丁 Node.js近期,Node.js模塊中被指存在一個安全缺陷,可導致攻擊者在伺服器上執行拒絕服務攻擊或者獲得完整的遠程 shell 訪問權限。
  • 發現應用克隆漏洞 騰訊發現可克隆幾十款App的漏洞
    騰訊方面同時傳來了信息::騰訊玄武實驗室上報了一個重大漏洞,這屬於一個應用克隆的漏洞,騰訊方面還提出了漏洞利用方法。這也透露了一個信息,這個漏洞應該是影響安卓系統的多款應用,不然工信部領導不會來站臺。3點半左右,發布會開始,懸念揭曉。
  • 【魔獸世界】國服手機英雄榜曝重大安全漏洞
    【魔獸世界】國服手機英雄榜曝重大安全漏洞  《魔獸世界》國服團隊曾於今年12月初推出了手機版的「英雄榜」應用,不過該應用近日被發現存在重大安全漏洞,玩家的遊戲帳號安全因此而受到嚴重威脅。
  • 用哪種語言寫的應用漏洞最嚴重?六大主流語言代碼漏洞分析報告出爐
    如果你是一位靠 .NET、C++、Java、JavaScript、PHP 或 Python 吃飯的開發者,那要注意了:一項新研究揭示了這些程式語言的主要安全漏洞。  靜態代碼分析安全公司 Veracode 近期發布了這些語言的漏洞類型數據,這是該公司掃描了 13 萬應用程式的安全問題後得到的報告。
  • 360顯危鏡免費提供「應用克隆」漏洞自動化檢測服務
    近期國內多款知名手機APP被曝光存在「應用克隆」漏洞。攻擊者利用該漏洞,可以輕鬆「克隆」用戶帳戶,竊取隱私信息,盜取帳號及資金等,國內約10%的主流APP受到漏洞影響。作為中國領先的網絡安全廠商,360旗下APP從產品開發階段就已對「應用克隆」攻擊威脅進行全面預防,完全不受此次漏洞影響。
  • 全球超過100萬物聯網設備受影響 安全專家發現33個漏洞
    全球超過100萬物聯網設備受影響 安全專家發現33個漏洞網絡安全公司Forescout昨日披露了33個漏洞,對4個開源TCP/IP堆棧產生嚴重影響,而這些堆棧已經被全球超過150家供應商部署在諸多設備中。
  • 超85萬臺思科設備仍受「零日漏洞」影響
    這個線索之前就在 NSA 方程式組織被洩露的利用代碼裡躺著,代號為「BENIGNCERTAIN」(Cisco 認為這次漏洞類似「BENIGNCERTAIN」),看來大家的警覺性還是比較滯後,估計是因為之前只覺得「BENGINCERTAIN」影響的是上古時代的 Cisco PIX 設備...
  • 安卓APP存在"應用克隆"漏洞 可複製支付寶信息並消費
    「應用克隆」這一漏洞只對安卓系統有效,蘋果手機則不受影響。騰訊表示,目前尚無已知案例利用這種途徑發起攻擊。  與此同時,這一消息也被及時以各種方式傳遞出去,但反饋的情況卻「參差不齊」。工信部網絡安全管理局網絡與數據安全處處長付景廣表示,接到騰訊的通報後,「我們也組織相關單位和專家開展了認真分析和研判」。
  • Apache SkyWalking 漏洞安全風險公告
    近日,騰訊藍軍(force.tencent.com)發現並向Apache SkyWalking官方團隊提交SQL注入漏洞(漏洞編號:CVE-2020-13921),目前官方已發布新版本修復該漏洞。  為避免您的業務受影響,騰訊雲安全建議您及時開展安全自查,如在受影響範圍,請您及時進行更新修復,避免被外部攻擊者入侵。