ITBEAR科技资讯
网站首页 科技资讯 财经资讯 分享好友

手机管家:警惕ios url scheme漏洞窃密

时间:2015-03-26 10:48:55来源:飞象网编辑:星辉

近日,网上爆出了一个关于iOS的系统漏洞,该漏洞可导致非越狱iOS设备的账号、密码等敏感信息被黑客所窃取,而且在目前最新的iOS8.2版本中,该漏洞仍未被修复。由于该漏洞是系统漏洞,因此影响所有iOS应用,其中包括支付宝等支付软件。

对此,腾讯手机管家安全专家表示,该漏洞其实并非目前网传的那么神秘,这个关于iOS中URLScheme的漏洞,其实很多业内人士和技术开发人员都早已知晓,但是由于产品的很多功能都要用到URLScheme,因此很多人为了产品功能而不得不选择继续使用URLScheme。

手机安全专家分析漏洞原理

据手机安全专家表示,这一漏洞利用了URLScheme。相信URL Scheme 对于Launch Center Pro 、Workflow等 App 的用户都不会陌生。在iOS 中,一个应用可以将其自身绑定到一个自定义 URL Scheme 上,该URL Scheme 用于从浏览器或其他应用中启动该应用。

以使用美团+支付宝完成团购为例:用户通过美团App选择需要团购的内容,在进行支付时可以选择支付宝完成支付。在正常的情况下,美团调用正常的URL Scheme 启动支付宝,在支付宝中完成密码的输入后,由支付宝提交给服务器端进行验证。验证通过后,服务器返回正确信息,支付宝 App 再调用 URL Scheme 返回给美团 App,表明支付成功,团购过程完成。整个流程示意图如下:

而iOS系统允许多个App 声明同一个 URL Scheme,却没有响应的权限管理、校验等机制进行保证。漏洞作者经过测试发现,对于若干第三方 App 注册同一个 URL Scheme,顺序和 Bundle ID 有关。因此,如果能找到合适的 Bundle ID,使得调用时恶意应用先于支付宝被调用,则漏洞利用成功,恶意应用可以获得用户的账户和密码信息。此时黑客可以利用获得的用户信息正常完成支付过程。流程示意图如下:

防范漏洞有方法

对于该漏洞,专业人士表示,苹果可以通过限制BundleID的滥用来保证 URL Scheme 的安全。对于而第三方软件而言,则需要通过增加安全检测,例如检测 URL Scheme 是否被劫持、获得 URL Scheme 的处理顺序等等来防止自身的URL Scheme 被劫持。

另外,腾讯手机管家安全专家建议广大用户,在苹果官方未修复此漏洞之前,尽量做到以下几点:

首先,不要安装来历不明的软件,特别是企业证书类软件。

其次,养成良好的下载APP的习惯,选择知名度较高的APP,无论越狱与否尽可能都在AppStore下载。

最后,越狱状态下,尽可能安装手机安全软件,例如腾讯手机管家pro版,对手机进行定时查杀病毒,修复漏洞。

更多热门内容
不负全球玩家期待!全AI掠夺者家族50系新品重磅开售!
在高端电竞本领域,掠夺者一直以先锋姿态引领行业发展,全新掠夺者·战斧18 AI等新品在CES 2025展会一经亮相,便将2025高端AI电竞本的期待值拉满。超前的设计理念和以玩家体验为核心的产品思路,贯穿掠夺者三款重磅新品:从发烧友的终极梦想至尊机皇掠夺者·战斧18 AI,

2025-06-06

餐桌底下的清洁高手!萤石云视觉商用清洁机器人BS1革新食堂清洁模式
在智能化浪潮席卷商业领域的当下,清洁行业正迎来一场革命性变革。2024 年,萤石首款云视觉商用清洁机器人 BS1 正式亮相市场,凭借前期先锋客户端的试运行测试及系统深度对接,迅速在全国各大写字楼、展厅、银行、食堂、酒店等场景崭露头角,开启智能清洁新篇章。AI 视

2025-05-23

京东新品国补立省 潮玩新次元游戏本华硕天选6 Pro来袭
5月16日京东新品日,打开京东APP来新品频道,买华硕天选6 Pro新品享国家补贴20% #京东新品 #京东重磅新品日,到手6999元起。华硕天选6 Pro搭载RTX 5070笔记本电脑GPU,至高可选AMD锐龙9 9955HX或Intel酷睿Ultra 9 275HX高性能平台,采用全新模具和散热系统,集卓越性能

2025-05-19

一加官宣首次将风驰游戏内核写入天玑平台,并与MediaTek联合发布天玑9400系列新芯片
2024年5月14日,一加宣布将与MediaTek联合举办“芯旗舰 新上限”游戏战略沟通会暨芯片发布会,双方将在游戏技术共融、芯片定制、内核重构、技术联合等多方面展开前所未有的深度战略合作。一加将自研的芯片级游戏技术「风驰游戏内核」首次注入天玑旗舰芯片,让游戏体验再破

2025-05-13

MiTAC 神雲科技发布搭载最新AMD EPYC™ 4005系列处理器产品
【加州纽瓦克电—2025年5月13日】—作为专业的服务器设计与制造商,神达控股股份有限公司(股票代号:3706)旗下子公司神雲科技股份有限公司(MiTAC Computing Technology Corp.)推出了支持AMD EPYC™ 4005系列处理器的最新产品。这些更新的服务器解决方案可提供更高的性能和

2025-05-13