您现在的位置: 贯通日本 >> 数码 >> 手机 >> 其他 >> 正文
iOS曝惊天漏洞:微信、支付宝全中招

【巴士数码】3月24日讯:在越狱与否的争论中,反对方最铿锵的证据就是iOS原生系统的安全性。


不过,ID@蒸米 的用户昨天在乌云平台发布了一篇漏洞报告文章,指出iOS系统无论越狱与否,都存在一个重大安全隐患。他展示了在未越狱且搭载iOS 8.2系统的iPhone上用URL Scheme设计漏洞劫持微信支付(京东客户端)和支付宝(美团客户端)账号密码的视频Demo。


演示视频中“伪装”成支付宝的“FakeAlipay”,在收到美团发来的订单信息后,生成了一个和支付宝一样的登陆界面,用户在输入帐号密码后,FakeAlipay会把账号密码以及订单信息发送到黑客的服务器上,黑客获得这些信息后可以在自己的 iOS 设备上完成支付,并把支付成功的 URL Scheme 信息发回给FakeAlipay,FakeAlipay再把支付成功的 URL Scheme 信息转发给美团,这样就完成了一次被劫持的支付。



这是为什么呢?


作者介绍,在 iOS上,一个应用可以将其自身“绑定”到一个自定义URL Scheme上,该scheme用于从浏览器或其他应用中启动该应用。


在iOS中,多个应用程序注册了同一种URL Scheme的时候,iOS系统程序的优先级高于第三方开发程序。但是一种URL Scheme的注册应用程序都属于第三方开发,那么它们之间就没有优先级了。作者经过测试,证明系统判定优先级顺序与Bundle ID有关(一个Bundle ID对应一个应用)。通过精心伪造Bundle ID,iOS就会调用 我们App的URL Scheme去接收相应的URL Scheme请求。



据悉,作者是来自香港中文大学的博士生,他声明并该漏洞是iOS系统漏洞。至于支付宝、微信、京东客户端,仅是为了演示,其他应用同样可以中招。


数码录入:贯通日本语    责任编辑:贯通日本语 

发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口

相关文章

宁波时装周闭幕式上的惊天秘密!得衣网说:“这,不是演习!”
Note7爆炸吓坏了?有了它,就算Note100也不怕
苹果入侵Android系统,HTC、联想旗舰手机全部“中招”
掉漆、脱皮频中招 iPhone 6s为什么会“毁容”?
日本玩家发现《黑暗之魂3》惊天Bug 无限刷魂再不受苦
因遭到不明攻击iMessage崩溃 越狱大神也中招
不可不知的2014十大木马
“黑专车”木马恶意篡改“易到用车”群发短信偷隐私
神舟吴海军惊天访谈 Alienware靠边站
包装不合理 12英寸MacBook开箱“中招”
乐依酷9月7日筹划惊天大动作?
细思极恐的冰凉《沉默年代》下周第二章上架
2014最糟糕密码榜单公布:你的中招了吗?
还敢贪便宜?英国男子买MacBook竟换来一张纸
惊天游戏本逆天上市 华硕FX50售5299
惊天阴谋论 Haswell-E实际上支持DDR3内存