大疆无人机爆安全漏洞

栏目: IT技术 · 发布时间: 5年前

大疆无人机爆安全漏洞

研究人员上周四在大疆无人机开发的安卓App中发现了多个安全漏洞,App的自动更新机制可以绕过谷歌应用商店,并用来安装恶意应用和传输敏感个人信息到大疆的服务器。

网络安全公司Synacktiv和GRIMM的两份报告显示,大疆无人机 Go 4安卓应用程序不仅要求一些额外的权限,也会收集IMSI、IMEI、SIM卡序列号等个人数据,其中使用了反调试和加密技术来绕过安全分析。这种机制于恶意软件使用的C2服务器是非常类似的。考虑到Go 4安卓应用程序请求了联系人、麦克风、摄像头、位置、存储、修改网络连接的权限,大疆和微博服务器几乎可以完全控制用户的手机。

从谷歌应用商店的数据来看,Go 4的下载安装量超过100万。研究人员在App中发现的漏洞并不影响iOS 版本。

自更新机制

研究人员逆向了Go 4 App后发现了有个URL——hxxps://service-adhoc.dji.com/app/upgrade/public/check,该url被用来下载应用更新和提醒用户授权安装未知应用的权限。

研究人员修改了url中的请求来出发任意应用的更新,发现首先会提醒用户允许安装非可信的应用,然后在更新安装完成之前拦截用户使用应用。

大疆无人机爆安全漏洞

这直接违反了谷歌应用商店的规则,攻击者还可以入侵更新服务器然后用恶意应用更新来攻击用户。此外,App在关闭后仍然可以在后台运行,并使用Weibo SDK ("com.sina.weibo.sdk") 来安装任意下载的App。GRIMM称并没有发现任何漏洞被利用来安装恶意应用攻击用户的证据。

此外,研究人员还发现App利用了MobTech SDK来窃取手机的元数据,包括屏幕大小、亮度、WLAN地址、BSSID、蓝牙地址、IMEI和IMSI号、运营商名称、SIM序列号、SD卡信息、操作系统语言和kernel版本,以及位置信息。

大疆回应

大疆回应称相关研究结果与美国国土安全局等的报告是相悖的,美国国土安全局的报告称没有证据表明政府和企业用的大疆APP存在数据传输连接。此外,目前也没有证据表明漏洞被利用。在未来的版本中,用户可以从谷歌应用商店下载官方App版本,如果用户使用的是非授权(破解)的版本,那么处于安全原因App将会被禁用。

去年5月,国土安全部发出警告称,使用大疆无人机商业用户的数据可能处于危险中,因为大疆无人机中包含有可以入侵其数据的组件,并且可以在服务器上分享信息。

更多技术分析参见:

https://www.synacktiv.com/en/publications/dji-android-go-4-application-security-analysis.html

https://blog.grimm-co.com/2020/07/dji-privacy-analysis-validation.html


以上就是本文的全部内容,希望对大家的学习有所帮助,也希望大家多多支持 码农网

查看所有标签

猜你喜欢:

本站部分资源来源于网络,本站转载出于传递更多信息之目的,版权归原作者或者来源机构所有,如转载稿涉及版权问题,请联系我们

天涯虚拟社区

天涯虚拟社区

刘华芹 / 民族出版社 / 2005-11 / 23.00元

网络空间很复杂,好多人并不完全了解或者只是了解到一些皮毛。比如说好多人对于见网友一事总是抱着浪漫或者暖昧的想法,而事实却并不总是想象的那样。作者在做虚拟社区研究甚至是在有这个想法之前并不常呆在网上,互联网对于作者来说就是查查资料、收发信年、看看新闻的工具。担是看着越来越多的人把时间花在网上,一处文化上的直觉告诉作者:有一种新的生活方式产生了。强烈的好奇心驱使着作者走到了网上,走到了天涯虚拟社区,并......一起来看看 《天涯虚拟社区》 这本书的介绍吧!

图片转BASE64编码
图片转BASE64编码

在线图片转Base64编码工具

URL 编码/解码
URL 编码/解码

URL 编码/解码

Markdown 在线编辑器
Markdown 在线编辑器

Markdown 在线编辑器