Сотрудники двух немецких университетов установили, что 17% Android-приложений с SSL позволяет злоумышленнику провести атаку «человек посередине».
Сотрудники ганноверского университета Лейбниц и магбургского университета Филиппс изучили порядка 13 000 приложений и более чем в 1 000 из них они обнаружили ошибки реализации SSL протокола.
В ходе исследования ученые пришли к выводу, что 17% всех приложений, которые используют SSL, содержат ошибки, позволяющим злоумышленнику провести атаку «человек посередине». Авторы исследования заявили, что им успешно удалось получить учетные данные таких служб, как American Express, Diners Club PayPal, Facebook, Twitter,Google,Yahoo, Microsoft Live ID, Box, WordPress, IBM Sametime, а также различных почтовых сервисов и банковских счетов.
Исследователи установили, что проблемы SSL присутствуют и у мобильных антивирусов: «Нам удалось встроить вирусные сигнатуры в антивирусное приложение и заставить его распознавать произвольное приложение как вирус, а также полностью отключить антивирусную защиту».
Подобные проблемы возникают ввиду того, что разработчики некорректно настраивают конфигурацию SSL в API операционной системы. Среди приложений с недостаточным уровнем защиты шифрованных подключений в 21% случаев протокол доверял абсолютно всем сертификатам, а в 20% случаев представленный сертификат предлагался в независимости от того, с какого домена он был доставлен.
С исследованием проблем реализации SSL в приложениях для Android можно ознакомиться здесь.
Сookie-файл — текстовый файл, сохраненный в браузере компьютера (мобильного устройства)
пользователя интернет-сайта при его посещении пользователем для отражения совершенных
им действий, используемые для обеспечения или повышения работоспособности сайтов,
а также для получения аналитической информации.
С перечнем обрабатываемых cookie-файлов можно ознакомиться в
Политике обработки cookie-файлов Searchinform.
Файлы, осуществляющие хранение информации для обеспечения функционирования веб-ресурсов, информацию о выборе пользователя относительно принятия/отклонения cookie-файлов и не использующие какую-либо информацию о пользователе, которая может быть использована в маркетинговых целях или для учета посещаемых сайтов в сети Интернет.
Файлы, осуществляющие хранение информации о выборе пользователя. СёрчИнформ не устанавливает функциональные cookie, однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные cookie. В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Файлы, предназначенные для оценки работы веб-ресурсов и осуществляющие хранение информации о пользовательских предпочтениях и наиболее просматриваемых страницах веб-ресурса. СёрчИнформ не устанавливает аналитические cookie, однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные cookie. В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Чтобы продолжить регистрацию, пожалуйста, разрешите обработку функциональных файлов cookie
Подпишитесь на нашу рассылку и получите
свод правил информационной безопасности
для сотрудников в шуточных