您现在的位置:首页 > 滚动 > 正文
警惕iOS 洞: URL Scheme可劫持支付密码
发表时间:2015年3月23日 21:06 来源:威锋网 责任编辑:麒麟

500)this.width=500' align='center' hspace="10" vspace="10" />文章作者@蒸米spark是来自香港中文大学的博士生,他为了证明这一 洞,制作了用URLScheme设计 洞劫持微信/支付宝账号密码的Demo。作者声明该 洞是iOS系统 洞,和支付宝、微信App无关,只是拿支付宝和微信作为演示 洞的应用,其他应用同样可以中招,转发者请勿断章取义。

在未越狱的iPhone6(iOS8.2)上劫持支付宝帐号密码

在未越狱的iPhone6(iOS8.2)上劫持微信支付密码

原理:

在iOS上,一个应用可以将其自身“绑定”到一个自定义URLScheme上,该scheme用于从浏览器或其他应用中启动该应用。如果是有用过《LaunchCenterPro》和《Workflow》这类App的朋友,应该多少明白URLScheme的原理。

在正常的支付流程中,某个App(视频上是美团)首先将订单信息通过URLScheme发送给支付宝(Alipay),支付宝收到订单信息,调用支付界面,用户在支付宝上完成支付后,支付宝再发送一个URLScheme给美团,美团收到付款信息后,显示团购成功的界面。

500)this.width=500' align='center' hspace="10" vspace="10" />在iOS系统中,多个应用程序注册了同一种URLScheme的时候,iOS系统程序的优先级高于第三方开发程序。但是一种URLScheme的注册应用程序都属于第三方开发,那么它们之间就没有优先级了。作者经过测试,证明系统判定优先级顺序与BundleID有关(一个BundleID对应一个应用),如果有人精心伪造BundleID,iOS就会调用我们App的URLScheme去接收相应的URLScheme请求。

劫持过程:

演示视频中“伪装”成支付宝的“FakeAlipay”,在收到美团发来的订单信息后,生成了一个和支付宝一样的登陆界面,用户在输入帐号密码后,FakeAlipay会把帐号密码以及订单信息发送到黑客的服务器上,黑客获得这些信息后可以在自己的iOS设备上完成支付,并把支付成功的URLScheme信息发回给FakeAlipay,FakeAlipay再把支付成功的URLScheme信息转发给美团。这样就完成了一次被劫持的支付。

500)this.width=500' align='center' hspace="10" vspace="10" />此外文章中还演示了利用一个App使用GoogleChrome的URLScheme去劫持Google.com的过程,说明GoogleChrome同样不安全,而且大家都知道像Chrome、Facebook的URLScheme非常热门,很多第三方应用都能声明Chrome、Facebook的URLScheme通过苹果审核,在这样的系统缺陷下,不管国内、国外、热门、冷门App都难逃一劫。
500)this.width=500' align='center' hspace="10" vspace="10" />作者建议:

作者在文章中表示该 洞利用简单,修复却非常复杂,所以在iOS8.2上还是未能修复。但他还是提出了几点建议让开发者参考:

1.苹果可以限制iOS应用不能注册别的应用的BundleID作为URLScheme。这样的话,使用自己的BundleID作为URLScheme的接收器就会变的安全很多。

2.第三方应用可以通过①给自己发送URLScheme请求来证明没有被劫持,如果没有收到自己的URLScheme,就可以及时给用户发送提醒;②利用MobileCoreServices服务中的applicationsAvailableForHandlingURLScheme来检测所有注册了该URLSchemes的应用和处理顺序,从而检测自己、或者别人的URLScheme是否被劫持。

具体原文和视频可以>>跳转阅读,希望借助这样的一个 洞报告能够让大家提高警惕,同时让苹果做出回应,从系统上解决这一问题。APP开发商也要从自身考虑引入安全机制,不能完全依赖苹果。

高层访谈
用友董事长兼CEO王文京:全面数智商业创新时代到来
用友网络董事长兼CEO王文京认为,随着AI成为全球IT技术与产业创新的中心,商业创新也进入全面数..
华为汪涛:深耕价值客户、商业和分销三类市场
5月8日,在华为中国合作伙伴大会2023上,华为常务董事、ICT基础设施业务管理委员会主任、企业BG..
观点态度
12岁即显现商业头脑 IT巨头公司戴尔的发展简史
从1984成立到今天,戴尔已成长为全球知名的电脑、服务器、数据储存设备和网络设备厂商。
5G毫米波网速优势显现,少了高速路的5G不完整
随着5G网络目前在全球各地的开通,5G毫米波在峰值速率上已经展现出了巨大优势。同时,工信部在..
移动互联
手机
智能设备
汽车科技
通信
IT
家电
办公打印
企业
滚动
相关新闻
关于我们 | 联系我们 | 友情链接 | 版权声明
新科技网络【京ICP备18031908号-1
Copyright © 2020 Hnetn.com, All Right Reserved
版权所有 新科技网络
本站郑重声明:本站所载文章、数据仅供参考,使用前请核实,风险自负。