华为手机验证应用程序 :安卓键盘应用程序可被远程入侵,安装量已超200万次

太平洋在线手机版 53 4

华为手机验证应用程序 ,安装量已超200万次" >

近日,Synopsys 安全研究人员发现,在可以将智能手机用作远程键盘和鼠标的三个 Android 应用程序中存在多个未修补的漏洞华为手机验证应用程序

这些应用程序分别是Lazy Mouse、PC Keyboard和Telepad,它们已从 Google Play 商店累计下载超过 200 万次华为手机验证应用程序 。其中Telepad 不再能通过应用商店下载,但可以从其网站下载。

懒惰鼠标(com.ahmedaay.lazymouse2 和 com.ahmedaay.lazymousepro)

PC 键盘 (com.beapps.pckeyboard)

Telepad (com.pinchtools.telepad)

虽然这些应用程序通过连接到桌面上的服务器来代替鼠标键盘的运行,但是Synopsys 网络安全研究中心 (CyRC)发现了多达七个与弱身份验证或缺少身份验证、缺少授权和不安全通信相关的缺陷华为手机验证应用程序

简而言之,这些问题(从 CVE-2022-45477 到 CVE-2022-45483)可能会被恶意攻击者利用来执行任意命令,无需身份验证通加载用户的击键来获取敏感信息华为手机验证应用程序

Lazy Mouse 服务器还受到弱密码策略的影响,但其并没有实施速率限制,使远程未经身份验证的攻击者能够轻易地暴力破解 PIN 并执行命令华为手机验证应用程序

更值得注意的是,两年多来这些应用程序没有任何更新,因此用户最好立即删除这些应用程序华为手机验证应用程序

Synopsys 安全研究员 Mohammed Alshehri 表示:这三个应用程序被广泛使用,但它们既没有考虑到用户的隐私安全也没有进行任何迭代,显然,在开发这些应用程序时,安全性并不在他们的设计范围内华为手机验证应用程序

标签: 安卓 应用程序 入侵 远程 键盘

抱歉,评论功能暂时关闭!