Dropbox SDK存在远程利用漏洞 已紧急修复

安全 漏洞
Dropbox的开发人员近日修复了安卓版Dropbox SDK存储应用程序上的一个远程利用漏洞,攻击者利用该漏洞可未经用户同意直接把应用程序和Dropbox账户连接。只要用户安装的应用程序使用了含有漏洞的Dropbox SDK,则其敏感信息就可能被攻击者窃

Dropbox的开发人员近日修复了安卓版Dropbox SDK存储应用程序上的一个远程利用漏洞,攻击者利用该漏洞可未经用户同意直接把应用程序和Dropbox账户连接。只要用户安装的应用程序使用了含有漏洞的Dropbox SDK,则其敏感信息就可能被攻击者窃取。

Dropbox SDK存在远程利用漏洞 已紧急修复

漏洞描述

该漏洞是IBM的研究员发现,按他的原话就是:SDK的认证机制上存在一个严重漏洞。攻击者可在SDK代码中任意写入一个访问标记,绕过随机数防护。

IBM X-Force 应用程序安全研究小组组长Roee Hay在其博客中深入分析了这一漏洞。他指出该漏洞是“特定执行漏洞(CVE-2014-8889)”,攻击者可以强制SDK泄露随机数到攻击者的服务器上,进而使防护失效。

利用获得的nonce,攻击者可把受害者设备上应用程序连接到自己的账户上(注意:不是受害者账户哦),然后欺骗他们上传敏感数据或者下载恶意数据。

Dropbox是通过OAuth请求来认证应用程序,通常情况下SDK会释放出一个很长且很复杂的加密字符或者随机数。只有在SDK产生的随机数和另一应用程序通过API返回的随机数匹配时,这两个应用程序才能互相访问。

Dropbox SDK存在远程利用漏洞 已紧急修复

成功利用此漏洞的条件:

1.获得访问标记;

2.诱骗受害者到一个恶意网站;

3.泄露受害者的nonce到他们的服务器;

4.冒充nonce访问Dropbox;

5.在目标应用程序中注入他们自己的标记。

IBM的研究人员提供了该漏洞的相关POC,其中杜撰了一个名叫DroppedIn的漏洞。视频中研究者详细介绍了怎样利用该漏洞把受害者的应用程序连接到自己的Dropbox账户或者旧版本的1Password上。一旦受害者错误的访问了受攻击者控制的网站,1Password上的Dropbox SDK代码就会被攻击者利用,然后攻击者就可访问受害者的vault。

POC视频

许多应用程序都使用了存在漏洞的SDK,像1Password和Microsoft Office Mobile;当然这些应用程序的用户现在也不必惊慌,因为自IBM提交了这一漏洞之后,它们就及时更新了自己的应用程序;但还需提醒用户的是,要确保你们的使用的是最新版本的应用程序才行。

受影响的SDK版本:

1.5.4-1.6.1版本的Dropbox SDK都存在安全漏洞,而1.6.3版本的DropboxSDK不存在该漏洞。

责任编辑:蓝雨泪 来源: FreeBuf
相关推荐

2020-07-02 10:03:37

漏洞安全微软

2013-11-06 15:09:27

2014-05-04 12:58:10

安全漏洞修复补丁

2021-12-14 21:43:29

Chrome浏览器Google

2021-10-12 19:01:31

0day漏洞漏洞网络攻击

2023-12-01 13:39:46

2021-04-27 05:36:20

Windows10操作系统微软

2015-09-21 22:17:23

宕机Skype

2021-12-14 15:50:04

GoogleChrome零日漏洞

2021-07-10 07:42:52

Windows 10操作系统微软

2020-10-18 08:22:32

安全更新

2022-04-01 15:18:12

零日漏洞补丁漏洞

2021-12-29 09:34:49

Log4j漏洞代码

2019-11-04 14:15:33

微信iOS 13.2APP

2011-03-30 10:58:30

2012-07-19 09:41:18

邮箱泄露安全漏洞

2021-07-14 14:55:06

CISAPrintNightm漏洞

2021-07-18 07:29:33

漏洞0day网络攻击

2023-02-17 18:30:50

2016-03-29 10:48:53

点赞
收藏

51CTO技术栈公众号