分类
安全
移动与 Web 应用安全领域的漏洞研究、CVE 分析与实战指南。
北美移动银行应用安全态势
本文考察北美移动银行应用的安全状况,揭示了普遍存在的漏洞以及加强网络安全措施的迫切需求。文章着重介绍了该领域技术的快速发展,以及供应链漏洞、采用可能不安全的编程实践等挑战。
2024年3月19日
Ostorlab KEV 更新(2024 年 3 月 11 日)
Ostorlab 已知被利用漏洞目录中新增的漏洞
2024年3月11日
Ostorlab KEV 更新(2024 年 2 月 26 日)
Ostorlab 已知被利用漏洞目录新增漏洞
2024年2月26日
剖析依赖混淆:一种利用 Source Map 文件的新型检测方法
本文深入探讨了依赖混淆漏洞,介绍了一种新型的检测与利用技术,并提供了可落地的步骤来缓解与该漏洞相关的风险。
2024年2月13日
更多安全文章
已知可利用漏洞:一网打尽
在本文中,我们将介绍一系列实用工具和实证洞察,用于识别来自 CISA KEV、Google Tsunami,以及创新的 Ostorlab Asteroid 项目等权威平台的严重、高危且正被活跃利用的漏洞。
2024年1月10日
通过 Scheme 劫持实现 OAuth 账户接管
恶意应用如何劫持自定义 URL Scheme 来接管 OAuth 账户,包括针对 Google、Facebook、Cognito 和 Okta 的漏洞利用,以及 Android 和 iOS 上的修复方法。
2023年10月17日
Swift 和 Flutter 中 ZIP 库的漏洞
近期的深入研究揭示了 Flutter 和 Swift 中广泛使用的 zip 软件包存在严重漏洞,给成千上万的开发者和应用带来了严重的安全风险。本文深入剖析这些漏洞的技术细节,介绍其发现过程、影响以及缓解策略。
2023年8月4日
Ostorlab 的不安全 Flutter 应用:学习和测试移动安全的练习场
Ostorlab 开源了两个 Flutter 应用,它们被刻意设计为不安全,用于测试和教学。其中一个是 iOS 原生应用,另一个是 Java/C++/Flutter 应用,展示了多种常见的移动应用漏洞。这两个应用采用 Apache-2.0 许可证发布,是了解 Flutter 安全的实用资源。
2023年7月10日
zCamera:安装量超 100M 的应用,从远程入侵到数据泄露
本文是一篇技术深度剖析,展示了一款安装量超 100M 的图像应用如何可能暴露用户的图片,并存在从 SQL 注入、Intent 重定向到任意文件下载等一系列可被远程利用的漏洞。
2023年7月4日
在 Kotlin、Swift 和 Flutter 中实现安全的生物识别登录
本文定义了移动端生物识别身份验证的安全实现方式,并以 3 种主流现代移动开发语言给出详细实现:Android 的 Kotlin、iOS 的 Swift,以及 Flutter 跨平台应用的 Dart。
2023年6月20日
GodFather Android 恶意软件分析
本文分析了 GodFather Android 恶意软件。该恶意软件不断以各种形式出现,主要针对银行和加密货币应用,以窃取用户的资金和敏感信息。
2023年4月14日
移动应用中的 Text4Shell(CVE-2022-42889)……我需要担心吗?
CVE-2022-42889 是 Apache Commons Text 库中的一个漏洞,由字符串插值滥用功能强大的处理器所致,存在于 Amazon Shopping、Udemy 和 Grammarly 等热门应用中。本文探讨该漏洞对移动应用的适用性和风险。
2022年10月24日