当前位置: 首页 > news >正文

iOS平台手机银行App大多存安全风险漏洞

本文讲的是 :  iOS平台手机银行App大多存安全风险漏洞  ,1月15日消息,据国外媒体报道,苹果iPhone或iPad用户请注意了,iOS版本手机银行存在安全风险漏洞。研究机构IOActive Labs研究人员阿里尔·桑切斯(Ariel Sanchez)对40款移动银行应用进行了测试,与这些应用有关联的银行为全球最具影响力的60家银行。

  

  起初,桑切斯对在iOS银行应用中发现其中很多的银行都未实施基本的安全保护措施,尽管在通知了这些易受攻击漏洞之后情况依然未变。

  桑切斯并未对发现的银行应用漏洞进行详细的研究,也未展示如何利用这些漏洞。他对40款iOS移动银行应用的安全性进行了40个小时的测试,所有的这些应用都允许安装在一款越狱的iOS设备上。对此,他建议iOS设备应进行防越狱保护。

  

  接下来对每款应用的客户端进行了测试:运输安全性、编译器保护、UIWebViews、不安全数据存储、记录以及二进制分析。在运行测试中,包括验证是否会有敏感信息被发送至未经加密的数据中;会话是否安全以及SSL证书是否经恰当处理。用户可能不会对这些感兴趣,相反会将这些应用具备合理的安全性视为理所当然的事。

  桑切斯发现,40%的经审核应用都未验证SSL证书的可靠性,这使得这些应用十分容易遭受MiTM攻击。90%的应用包括数个覆盖整个应用的非SSL连接,黑客可能据此伪造登录提升或类似的骗局。

  

  更糟糕的是,他在这些应用的代码中发现了硬核凭据,通过使用硬核凭据,黑客能够获得接入这些银行开发基础架构的机会,从而利用恶意软件干扰相关软件,并导致所有应用的用户出现大规模的感染情形。

  

  

  或许你听到过多次多因子身份验证方式,但70%的被测试应用没有替代的验证解决方案来帮助用户“缓和模拟攻击的风险”。


  

原文发布时间为:2015年7月6日

本文作者:佚名

本文来自云栖社区合作伙伴IT168,了解相关信息可以关注IT1684

原文标题 :iOS平台手机银行App大多存安全风险漏洞

相关文章:

  • SaaS踏上死亡墓场:是预言还是反思?
  • JS前台加密,java后台解密实现
  • Node.js 蚕食计划(三)—— Express 启航
  • Kepler452b被发现 那么房价缩水究竟有没有指望?
  • 视频|每日CeBIT总结:中国元素充斥 多元化工业展也Fashion
  • Java学生管理系统
  • js和JQuery区别
  • Puppet apply命令参数介绍(五)
  • Spring中Bean的depends-on属性
  • esxi嵌套华为Fusioncomputer安装VRM几个关键步骤。
  • SQL Server 中的6种事务隔离级别简单总结
  • 《区块链原理、设计与应用》一3.1 应用场景概览
  • json数据导出excel
  • spring cloud 学习(9) - turbine stream无法在eureka注册的解决办法
  • 什么是Ubuntu的云计算?
  • .pyc 想到的一些问题
  • [原]深入对比数据科学工具箱:Python和R 非结构化数据的结构化
  • 【comparator, comparable】小总结
  • 【vuex入门系列02】mutation接收单个参数和多个参数
  • 4个实用的微服务测试策略
  • android高仿小视频、应用锁、3种存储库、QQ小红点动画、仿支付宝图表等源码...
  • CSS3 变换
  • CSS实用技巧干货
  • Java超时控制的实现
  • js 实现textarea输入字数提示
  • MQ框架的比较
  • Nacos系列:Nacos的Java SDK使用
  • node.js
  • use Google search engine
  • Vue.js源码(2):初探List Rendering
  • vue-cli3搭建项目
  • 第13期 DApp 榜单 :来,吃我这波安利
  • 多线程 start 和 run 方法到底有什么区别?
  • 你真的知道 == 和 equals 的区别吗?
  • 批量截取pdf文件
  • 说说动画卡顿的解决方案
  • 通过几道题目学习二叉搜索树
  • 突破自己的技术思维
  • 我建了一个叫Hello World的项目
  • 一些关于Rust在2019年的思考
  • Spring第一个helloWorld
  • 树莓派用上kodexplorer也能玩成私有网盘
  • ​ssh免密码登录设置及问题总结
  • #LLM入门|Prompt#2.3_对查询任务进行分类|意图分析_Classification
  • #考研#计算机文化知识1(局域网及网络互联)
  • (06)Hive——正则表达式
  • (1)(1.13) SiK无线电高级配置(六)
  • (C语言)球球大作战
  • (react踩过的坑)antd 如何同时获取一个select 的value和 label值
  • (Spark3.2.0)Spark SQL 初探: 使用大数据分析2000万KF数据
  • (第一天)包装对象、作用域、创建对象
  • (全部习题答案)研究生英语读写教程基础级教师用书PDF|| 研究生英语读写教程提高级教师用书PDF
  • (一)Neo4j下载安装以及初次使用
  • (转)IIS6 ASP 0251超过响应缓冲区限制错误的解决方法
  • (转)关于如何学好游戏3D引擎编程的一些经验