「E周道」Firebase洩露2.4萬個Android應用程式信息

2020-12-05 安勝

本周安全資訊

14 May. 2020

網絡託管平臺DigitalOcean發生數據洩漏事件瑞士鐵路車輛製造商Stadler遭勒索軟體攻擊VMware系統Salt漏洞曝光,允許黑客遠程執行任意代碼

一、信息洩露

1.網絡託管平臺DigitalOcean發生數據洩漏事件

據外媒報導,現代網絡託管平臺DigitalOcean發生數據洩露事件,部分信息被洩露給未經授權的第三方,洩露信息包括電子郵件地址、帳戶名稱、Droplet計數、寬帶使用情況、銷售溝通說明、及2018年支付金額等。據悉,此次洩露信息未遭非法利用,同時,該公司僅有1%用戶受影響。截至目前,該公司以電子郵件的方式通知受影響用戶,建議用戶可通過回覆郵件了解公開的詳細信息。

圖片來源:Pexels

2.Firebase配置錯誤,導致近2.4萬個Android應用程式信息遭洩露

據外媒報導,研究人員近日披露,由於Firebase存在配置錯誤,導致近2.4萬個Android應用程式發生數據洩露。洩露信息包括用戶名、電子郵件地址、帳號密碼、聊天記錄、GPS數據、IP位址、街道地址等。據悉,Firebase是一種跨平臺工具,所識別的錯誤配置被認為會影響大量應用程式。截至目前,Google已聯繫開發者解決此問題。

二、網絡攻擊

1.ATM製造商Diebold Nixdorf遭ProLock勒索軟體攻擊

據外媒報導,研究人員近日披露,ATM製造商Diebold Nixdorf遭黑客ProLock勒索軟體攻擊,導致有限IT系統中斷,但並未影響自動櫃員機等重要業務。據悉,該勒索軟體前身為PwndLocker,黑客利用其在過去幾個月內對美國及其他國家的政府和私人機構發動攻擊,要求支付贖金在17.5萬至66萬美元不等。截至目前,網絡安全公司已開發一項工具,使用戶無需支付贖金即可恢復文件。同時,該製造商已迅速恢復受影響關鍵系統,並向有關部門通報該情況。

圖片來源:Pexels

2.瑞士鐵路車輛製造商Stadler遭勒索軟體攻擊

據外媒報導,黑客對瑞士鐵路機車製造商Stadler的IT網絡發動攻擊,並在部分計算機上部署惡意軟體,竊取數據,導致部分系統離線。據悉,黑客通過竊取的敏感數據威脅製造商支付贖金。截至目前,該公司已針對該事件展開調查,並拒絕支付贖金,通過重新啟動受影響系統,運行備份系統恢復運營。

3.歐洲第五大銀行博客域存在配置錯誤,允許黑客發動網絡釣魚攻擊

據外媒報導,研究人員近日披露,歐洲桑坦德銀行博客域中存在配置錯誤,允許黑客對其文件進行索引。據悉,索引文件包括一個SQL轉儲和一個JSON文件,黑客可以使用這些文件發動網絡釣魚攻擊,通過JSON文件獲取Cloudfront API密鑰,進而獲取圖像、視頻、文檔和其他靜態文件等。截至目前,桑坦德銀行已解決配置錯誤問題,並建議用戶時刻檢查可疑銀行電子郵件的域和子域。

圖片來源:Pexels

三、漏洞曝光

1.vBulletin軟體漏洞曝光,允許黑客任意破壞站點和伺服器

據外媒報導,研究人員近日披露,vBulletin軟體存在嚴重漏洞,允許黑客任意破壞站點、伺服器及用戶資料庫。據悉,該漏洞被追蹤為CVE-2020-12720,是由錯誤訪問控制引起的,影響5.5.6pl1之前的版本。截至目前,vBulletin官方已發布補丁程序,並建議用戶儘快更新,以免受到攻擊。

2.VMware系統Salt漏洞曝光,允許黑客遠程執行任意代碼

據外媒報導,研究人員近日披露,VMwarevRealize Operations Manager(vROps)產品中存在兩個嚴重Salt漏洞,允許黑客繞過身份驗證,在主伺服器上執行任意代碼。據悉,兩個漏洞被追蹤為CVE-2020-11651和CVE-2020-11652,分別為身份驗證繞過漏洞和目錄遍歷漏洞,允許黑客通過訪問ARC埠4505或4506,控制虛擬機或訪問整個ARC文件系統,vROps 8.1.0、8.0.x和7.5.0版本受影響。截至目前,VMware已提供臨時解決方案,並表示即將發布修復版本。

圖片來源:Pexels

3.Oracle iPlanet Web Server漏洞曝光,允許黑客竊取敏感數據

據外媒報導,研究人員近日披露,Oracle iPlanet Web Server存在兩個嚴重漏洞,分別被追蹤為CVE-2020-9315和CVE-2020-9314,允許未經身份驗證的黑客遠程訪問管理控制平臺獲取敏感數據,注入外部圖像發動網絡釣魚和社會工程攻擊。截至目前,專家建議受影響用戶儘快更新最新版本的Oracle Glassfish、Eclipse Glassfish、及iPlanet共享通用代碼,以免受到攻擊。

相關焦點

  • Firebase後端配置錯誤 導致大量應用程式敏感數據洩露
    移動安全公司 Appthority 本周發布報告稱,由於 Firebase 資料庫配置錯誤,導致數以千計的 iOS / Android 應用程式洩露了超過 113GB 的數據。然而 Appthority 在掃描了 270 萬款移動 app 後發現,其中存在著大量的問題。從 2018 年 1 月開始, Appthority 的研究人員開始對使用 Firebase 系統的行動應用程式進行掃描 ,以存儲用戶數據和分析 app 對 Firebase 域請求的通信模式。研究人員特別搜索了連接到基於 Firebse 的 JSON URL 的應用。
  • Google Firebase錯誤配置使4000個Android App數據遭洩露
    E安全5月15日訊,近日據外媒報導,由於Google Firebase發生嚴重錯誤配置,導致4000個Android app的用戶數據遭洩露。據悉,Firebase就是「Firebase,Inc.」,是一個於2011年被首次開發的移動和Web應用程式,隨後,它於2014年被Google收購。Firebase提供種伺服器分析,包括身份驗證、資料庫、配置、文件存儲和推送消息傳遞等,而且所有這些服務都被託管在雲中,可以由用戶輕鬆使用。目前,在Google Play商店中,有超過30%的應用都在使用Firebase服務。
  • 錯誤配置 Firebase 資料庫導致 3000 多應用數據洩露
    移動應用安全提供商 Appthority 上周指出,由於配置不當,導致使用 Firebase 服務的 3,046 個移動應用暴露了計劃用戶信息,共計 113 GB,並且包括純文本用戶在內的超過
  • 「E周道」Dave洩露750萬用戶信息 GRUB2引導加載程序存在漏洞
    本周安全資訊30 July 2020Dave數據遭洩露,影響750萬用戶Smartwatch廠商Garmin遭勒索軟體攻擊GRUB2引導加載程序漏洞影響數十億Linux和Windows系統一、信息洩露1.Dave數據遭洩露,影響750萬用戶據外媒報導,研究人員近日披露,Dave發生數據洩露事件,洩露信息包括用戶姓名、電話
  • 「E周道」Dave洩露750萬用戶信息 GRUB2引導加載程序存在漏洞
    ,影響750萬用戶Smartwatch廠商Garmin遭勒索軟體攻擊GRUB2引導加載程序漏洞影響數十億Linux和Windows系統一、信息洩露1.Dave數據遭洩露,影響750萬用戶據外媒報導,研究人員近日披露,Dave發生數據洩露事件,洩露信息包括用戶姓名、電話、住址、出生日期、加密的社保號、電子郵件地址,以及經過Bcrypt哈希處理的密碼。
  • 「E周道」945個網站洩露1400萬用戶信息 Windows編輯碼器漏洞曝光
    945個網站洩露超1400萬用戶信息黑客利用條形碼掃描儀攻擊ICSWindows編輯碼器庫漏洞曝光,允許黑客遠程執行代碼一、信息洩露1.945個網站發生數據洩露事件,超1400萬用戶受影響據外媒報導,研究人員近日披露,954個網站發生SQL資料庫洩露事件,洩露信息包括用戶全名、電話號碼、電子郵件、哈希和非哈希密碼、IP位址及物理地址等。
  • ​「E周道」Android惡意軟體可從應用程式中獲取密碼和數據
    Android惡意軟體可從337個應用程式中獲取密碼和數據Windows DNS伺服器中漏洞曝光,允許黑客執行遠程代碼發動攻擊一、信息洩露1.拍賣平臺LiveAuctioneers洩漏340萬用戶信息據外媒報導,研究人員近日披露,拍賣平臺LiveAuctioneers發生數據洩露事件,洩漏信息包括用戶姓名、電話號碼、電子郵件、郵件地址及加密密碼等。
  • 谷歌的Firebase爆大禍,洩漏了113GB的iOS/Android用戶資料!
    上周,移動應用安全提供商Appthority報告顯示,Firebase由於資料庫配置錯誤,導致使用Firebase服務的3,046個移動應用暴露了用戶信息,共達超過113GB的數據。Firebase是一個網絡和行動應用程式的開發平臺,它提供了雲端消息傳遞、推播通知、資料庫、分析功能、廣告以及許多後端API等一站式服務。於2014年時被Google收購,是現時最受歡迎的行動應用程式數據存儲平臺之一。
  • Firebase:APP生成服務
    (https://www.firebase.com/)發布時間:2009.4融資情況:A輪融資560萬美元產品類型:APP生成服務盈利模式:付費服務網易科技訊 6月24日消息,據國外媒體報導,由Y Combinator支持的初創企業Firebase今天在GigaOm的Structure大會上成為了焦點,該公司宣布已經在A輪融資中獲得
  • 「E周道」英特爾在線洩露20GB內部文件,高通晶片漏洞曝光
    20GB內部文件Android應用程式存在漏洞,允許黑客訪問私有程序高通晶片漏洞曝光,數10億部Android手機可能面臨信息洩露風險一、信息洩露1.信用卡提供商CapitalOne公司發生數據洩露事件,影響1.06億用戶據外媒報導,研究人員近日披露,信用卡提供商Capital One發生數據洩露事件,洩露信息包括14萬美國客戶的社會安全號碼、8萬個銀行帳號、100萬個加拿大社會保險號碼等。
  • 利用 Google Firebase 建立數據收集與分析系統
    Event 事件用戶在應用中進行的點擊、瀏覽等操作即為「事件」,這是最基本、最重要的要素。2. Conversion 轉化如果某個事件對你的業務來說十分重要,例如用戶註冊、付費等關鍵業績指標(KPI),你可以將這個事件標記為「轉化」。
  • 最佳陣容 | Flutter Firebase 插件更新
    get() 而非 getDocuments();所有插件都將依賴於 firebase_core,並始終要求進行初始化 (使用Firebase.initializeApp() );所有插件都將依賴於相同的底層原生 Firebase SDK 版本;所有插件都將
  • 初創軟體公司「Airbase」獲 2350...
    「Airbase」官網據外媒報導,近日,管理銷售支出和預算的初創軟體公司「Airbase」獲得了2350 萬美元的 A+ 輪融資,此輪融資由貝恩資本風險投資公司的 Ajay Agarwal 領投。「Airbase」曾於 2019 年 4 月進行了 700 萬美元的 A 輪融資,目前公司的融資總額達到了約 3100 萬美元。「Airbase」可以幫助客戶企業管理支出和預算,並跟蹤支出情況。「Airbase」的目標是,幫助客戶企業更高效地控制和管理用於購買商品、服務的資金。
  • 如何使用 Firebase 導入 Mobile Ads SDK?
    謝謝您的反饋,我們想多介紹一些有關我們推薦的平臺及其包含的庫的相關信息,下面是一些簡短的總結。Android 和 Gradle使用 firebase-ads 工件時,可以獲得從 AdMob、DFP 或 AdX 加載和顯示廣告所需的一切功能,還可使用內置的 Firebase Analytics 。您還可以為您要使用的任何其他 Firebase 服務(例如 firebase-crash 或 firebase-config)添加客戶端組件。除非您特別需要使用不含 Firebase 的 SDK,否則請勿使用,這只會給您帶來麻煩。
  • 擴大攻擊層面:React Native Android應用程式
    React Native是一個行動應用程式框架,最常用於通過啟用React和本機平臺功能來為Android和iOS開發應用程式。如今,在你所有資產(有時使用相同的代碼)的平臺上使用React變得越來越流行,包括公司必須提供的任何行動應用程式。 在檢測時,我們通常集中精力儘可能擴大攻擊面。
  • 【掘金翻譯計劃】Android 應用程式中如何通過 APK 獲取信息
    如果我給你一份 Android 應用的源碼然後請你提供關於 minSdkVersion, targetSdkVersion, permissions, configurations 等 Android 應用相關的信息,相信幾乎每個有 Android 開發經驗的人都能在短時間內給出答案。
  • 「Blink」獲 740 萬歐元融資,打造高效便捷的工作應用程式
    「Blink」官網據外媒報導,近日,智能員工平臺「Blink」獲得了 740 萬歐元融資,此輪融資的投資者包括 Partech Partners 和一些天使投資人。總部位於倫敦的初創公司「Blink」一直與 14 個國家和地區的 100 個客戶組織進行私下合作,其中包括 British health service(NHS)和 British Prison Service 等客戶,但是近日,該公司的應用程式已向公共開放。「Blink」由執行長 Sean Nolan 於 2015 年創立,旨在設計應用程式以增強團隊內成員的能力。
  • 深入理解Android 之Service啟動流程
    (); created = true; } catch (DeadObjectException e) { ..... } finally { ........ }由以上源碼,注釋1處將獲取的應用程式進程設置給ServiceRecord也就是Service組件,
  • VISA 金融卡「Coinbase Card」在德法意等國...
    交易所獨角獸新創 Coinbase 於 6 月 11 日宣布,旗下首張加密貨幣金融卡「Coinbase Card」已在西班牙、德國、法國、義大利、愛爾蘭和荷蘭發行。這是傳統金融與現代金融的第一次融合。所有擁有 Coinbase 帳戶的用戶,都可以在任何接受 Visa 付款的實體或線上商家使用 Coinbase Card,並以比特幣(BTC)、以太幣(ETH)和萊特幣(LTC)等加密貨幣支付。Coinbase 於 4 月首次推出「Visa 加密貨幣金融卡」,與英國支付處理商 PaySafe 合作發行。當時僅在英國發行,如今他們履行了承諾,將版圖擴展到另外六個國家。
  • 谷歌推出「Android 信息網頁版」:在電腦上收發手機信息
    谷歌推出「Android 信息網頁版」:在電腦上收發手機信息 站長之家(ChinaZ.com) 6 月 19 日消息,谷歌於今天正式了推出「Android 信息