大疆无人机防DDoS爆安全漏洞-墨者安全-墨者盾
DDOS防御_CC防护_高防CDN服务器_【墨者安全】—墨者盾墨者盾—你的网站贴身保镖!
QQ:800185041
高防免费接入:400-0797-119

渠道合作:156 2527 6999

主页 > CC防护 > 大疆无人机防DDoS爆安全漏洞

大疆无人机防DDoS爆安全漏洞

小墨安全管家 2020-07-27 20:48 CC防护 89 ℃
DDoS防御

此外,研究人员还发觉App利用了MobTech SDK来窃取手机的元数据,包括屏幕大小、亮度、WLAN地址、BSSID、蓝牙地址、IMEI和IMSI号、运营商名称、SIM序列号、SD卡信息、操作系统语言和kernel版本,以及位置信息。

研究人员上周四在大疆无人机开辟的安卓App中发觉了多个安全漏洞,App的自动更新机制能够绕过谷歌应用商店,并用来安装恶意应用和传输敏感个人信息到大疆的服务器。

这直截了当违反了谷歌应用商店的规则,攻击者还能够入侵更新服务器接着用恶意应用更新来攻击用户。此外,App在关闭后仍然能够在后台运行,并使用Weibo SDK ("com.sina.weibo.sdk") 来安装任意下载的App。GRIMM称并没有发觉任何漏洞被利用来安装恶意应用攻击用户的证据。

从谷歌应用商店的数据来看,Go 4的下载安装量超过100万。研究人员在App中发觉的漏洞并不阻碍iOS 版本。

大疆回应

研究人员修改了url中的请求来动身任意应用的更新,发觉首先会提醒用户允许安装非可信的应用,接着在更新安装完成之前拦截用户使用应用。

去年5月,国土安全部发出警告称,使用大疆无人机商业用户的数据大概处于惊险中,因为大疆无人机中包含有能够入侵其数据的组件,同时能够在服务器上分享信息。

网络安全公司Synacktiv和GRIMM的两份报告显示,大疆无人机Go 4安卓应用程序不仅要求一些额外的权限,也会收集IMSI、IMEI、SIM卡序列号等个人数据,其中使用了反调试和加密技术来绕过安全分析。这种机制于恶意软件使用的C2服务器是很类似的。思量到Go 4安卓应用程序请求了联系人、麦克风、摄像头、位置、存储、修改网络连接的权限,大疆和微博服务器几乎能够彻底操纵用户的手机。

大疆无人机防DDoS爆安全漏洞

研究人员逆向了Go 4 App后发觉了有个URL——hxxps://service-adhoc.dji.com/app/upgrade/public/check,该url被用来下载应用更新和提醒用户授权安装未知应用的权限。

大疆回应称相关研究结果与美国国土安全局等的报告是相悖的,美国国土安全局的报告称没有证据表明政府和企业用的大疆APP存在数据传输连接。此外,目前也没有证据表明漏洞被利用。在今后的版本中,用户能够从谷歌应用商店下载官方App版本,假如用户使用的是非授权(破解)的版本,这么处于安全缘由App将会被禁用。

自更新机制

大疆无人机防DDoS爆安全漏洞


DDoS防御

当前位置:主页 > CC防护 > 大疆无人机防DDoS爆安全漏洞

标签列表
DDoS防御
网站分类
X
 

QQ客服

400-0797-119