国产探花免费观看_亚洲丰满少妇自慰呻吟_97日韩有码在线_资源在线日韩欧美_一区二区精品毛片,辰东完美世界有声小说,欢乐颂第一季,yy玄幻小说排行榜完本

首頁 > 熱點(diǎn) > 支付寶 > 正文

iOS8.2曝漏洞,微信支付、支付寶紛紛中招

2024-08-26 12:13:48
字體:
供稿:網(wǎng)友

  在越獄與否的爭論中,反對方最鏗鏘的證據(jù)就是iOS原生系統(tǒng)的安全性。

  不過,ID@蒸米 的用戶昨天在烏云平臺發(fā)布了一篇漏洞報(bào)告文章,指出iOS系統(tǒng)無論越獄與否,都存在一個重大安全隱患。他展示了在未越獄且搭載iOS8.2系統(tǒng)的iphone上用URL Scheme設(shè)計(jì)漏洞劫持微信支付(京東客戶端)和支付寶(美團(tuán)客戶端)賬號密碼的視頻Demo。

iOS8.2曝漏洞,微信支付、支付寶紛紛中招   CUOxin.COM

  演示視頻中“偽裝”成支付寶的“FakeAlipay”,在收到美團(tuán)發(fā)來的訂單信息后,生成了一個和支付寶一樣的登陸界面,用戶在輸入帳號密碼后,F(xiàn)akeAlipay會把賬號密碼以及訂單信息發(fā)送到黑客的服務(wù)器上,黑客獲得這些信息后可以在自己的 iOS 設(shè)備上完成支付,并把支付成功的 URL Scheme 信息發(fā)回給FakeAlipay,F(xiàn)akeAlipay再把支付成功的 URL Scheme 信息轉(zhuǎn)發(fā)給美團(tuán),這樣就完成了一次被劫持的支付。

iOS8.2曝漏洞,微信支付、支付寶紛紛中招

  這是為什么呢?

  作者介紹,在 iOS上,一個應(yīng)用可以將其自身“綁定”到一個自定義URL Scheme上,該scheme用于從瀏覽器或其他應(yīng)用中啟動該應(yīng)用。

  在iOS中,多個應(yīng)用程序注冊了同一種URL Scheme的時(shí)候,iOS系統(tǒng)程序的優(yōu)先級高于第三方開發(fā)程序。但是一種URL Scheme的注冊應(yīng)用程序都屬于第三方開發(fā),那么它們之間就沒有優(yōu)先級了。作者經(jīng)過測試,證明系統(tǒng)判定優(yōu)先級順序與Bundle ID有關(guān)(一個Bundle ID對應(yīng)一個應(yīng)用)。通過精心偽造Bundle ID,iOS就會調(diào)用 我們App的URL Scheme去接收相應(yīng)的URL Scheme請求。

iOS8.2曝漏洞,微信支付、支付寶紛紛中招

  據(jù)悉,作者是來自香港中文大學(xué)的博士生,他聲明并該漏洞是iOS系統(tǒng)漏洞。至于支付寶、微信、京東客戶端,僅是為了演示,其他應(yīng)用同樣可以中招。


發(fā)表評論 共有條評論
用戶名: 密碼:
驗(yàn)證碼: 匿名發(fā)表
主站蜘蛛池模板: 青铜峡市| 龙口市| 青神县| 西畴县| 丰镇市| 阳江市| 宣城市| 余江县| 封丘县| 无锡市| 莱州市| 云和县| 安庆市| 阿鲁科尔沁旗| 洛南县| 崇阳县| 汾阳市| 仁布县| 邵武市| 南安市| 仪陇县| 徐汇区| 平塘县| 囊谦县| 昭苏县| 福海县| 鲁甸县| 光山县| 焦作市| 大同市| 鄂尔多斯市| 毕节市| 福泉市| 昌乐县| 红桥区| 永川市| 甘泉县| 乌什县| 乌什县| 年辖:市辖区| 马鞍山市|