研究人员在3款远程键盘中发现7个安全漏洞 ,安卓影响超过200万用户。远程影响用户 远程键盘APP允许用户将设备通过无线方式连接到计算机。键盘Synopsys研究人员在3款远程键盘APP中发现多个安全漏洞,漏洞攻击者利用相关漏洞可以泄露用户键盘输入 ,超万并实现远程代码执行。安卓受影响的远程影响用户3款APP在谷歌应用商店累计下载量超过200万次。
图 谷歌play中的键盘PC Keyboard和 Lazy Mouse 受影响的APP分别是PC Keyboard 、Lazy Mouse、漏洞Telepad,超万受影响的云计算安卓版本既包括免费版 ,也包括付费版 。远程影响用户研究人员在这3款APP中发现了弱认证机制或没有认证授权机制 、键盘不安全的漏洞通信等问题 。漏洞CVE编号分别为 :CVE-2022-45477 :是超万Telepad APP中的安全漏洞,CVSS评分9.8分 。攻击者利用该漏洞可以在非授权的请求下发送指令给服务器来执行任意代码 ,而无需认证或授权。 CVE-2022-45478 :是Telepad APP中的服务器租用安全漏洞 ,CVSS评分5.1分。攻击者利用该漏洞可以发起中间人攻击 ,并读取所有键盘输入 。CVE-2022-45479:是PC Keyboard APP中的安全漏洞 ,CVSS评分9.8分。攻击者利用该漏洞可以在非授权的请求下发送指令给服务器来执行任意代码 ,而无需认证或授权。CVE-2022-45480:是PC Keyboard APP中的安全漏洞 ,建站模板CVSS评分5.1分。攻击者利用该漏洞可以发起中间人攻击 ,并读取所有键盘输入。CVE-2022-45481 :是Lazy Mouse APP默认配置中缺乏密码要求引发的安全漏洞,CVSS评分9.8分 。未经认证的攻击者利用在漏洞可以在无需认证或授权的情况下执行任意代码 。CVE-2022-45482 :是Lazy Mouse服务器弱密码要求 ,没有实现尝试次数限制。攻击者利用该漏洞可以暴力破解PIN码 ,源码下载并执行任意命令。CVE-2022-45483 :是Lazy Mouse APP中的安全漏洞 ,CVSS评分5.1分。攻击者利用该漏洞可以执行中间人攻击,并提取键盘输入 。目前,这三款APP都不再维护或支持。Telepad已从谷歌play应用商店移除,但仍然可以从官网下载。
继续使用有漏洞的APP可能会暴露用户敏感信息 。远程攻击者成功利用漏洞可以在用户设备上执行任意代码。亿华云研究人员建议用户在下载远程键盘APP之前首先检查用户评分 ,阅读隐私政策,并检查是否是最新版本 。如果可以的话 ,还应确认数据的数据是否是加密的。 本文翻译自:https://www.bleepingcomputer.com/news/security/critical-rce-bugs-in-android-remote-keyboard-apps-with-2m-installs/ |
Excel表格中将竖列数据求和的方法教程显卡的位置及寻找技巧(探索显卡的安装位置与优化选择)共享实时位置怎么修改excel将图片置于文字底层的教程文件管理删除的文件恢复技巧(如何恢复误删文件及保护个人数据安全)锤子T2体验报告(锤子T2全面评测,从外观到性能全方位解析)手机回收站删除照片恢复妙招(一键找回已删除的手机照片,让珍贵回忆不再消失)索泰1070性能评测及用户体验(一款强劲的显卡,为你带来出色的游戏体验)DL显示屏(探索DLP显示屏的卓越性能和多样应用)使用U盘制作Win10系统的教程(简单易懂的Win10系统安装指南,教你轻松搞定)网站建设亿华云香港物理机源码库云服务器企业服务器b2b信息平台