最新发布《数智时代的AI人才粮仓模型解读白皮书(2024版)》,立即领取! 了解详情
写点什么

安全半月谈:细思恐极的移动应用后门和企业开发之困

  • 2015-11-15
  • 本文字数:1929 字

    阅读完需:约 6 分钟

安全要闻

“移动安全的引爆点还没有到来,所有在 PC 上发生过的安全问题,在移动端都会一一重现。”吴瀚清和大牛蛙都曾发表过类似的观点。

愈演愈烈 XcodeGhost 后门事件

“30 年前 Ken Thompson 那个在编译器里留后门的点子,现在终于被黑产用上了。” TK 教主如是说

9 月 14 日,国家互联网应急中心发布了“关于使用非苹果官方Xcode 存在植入恶意代码情况的预警通报”。随后,苹果公司官方也发布了公告。9 月17 日,第三方安全漏洞平台乌云网发布了《 Xcode 编译器里有鬼–XcodeGhost 样本分析》的报告,
9 月 19 日,一位自称是 XcodeGhost 事件主导者的网友发微博声明称,这只是实验项目,无任何危险,更不会获取用户的隐私数据。

但各安全平台显然不这么认为,腾讯安全应急相应中心(TSRC)发布了事件报告,乌云网对 XcodeGhost 样本进行了分析,看雪安全论坛进行了详细的分析,来自四叶草安全组织的 Saic 则分析了 XcodeGhost 的用途。有人干脆录制了 XcodeGhost 恶意推广应用演示视频。腾讯玄武实验室发布了家用路由器检查 iPhone 是否感染了 XcodeGhost ,国内著名iOS 越狱团队盘古则释出了 iPhone 移动版 Xcode 病毒检测工具。

然而,如果你以为事情这样就结束了未免言之过早。本月,安全公司 FireEye 发布报告,称 XcodeGhost 新变种已经进化到可以支持 iOS 9 版本,报告指出仍有 210 家美国企业在运行被 XcodeGhost 恶意感染的苹果应用。

因此,有人称,这是 App Store“自2008 年上线以来遭受的规模最大的攻击。”也不无道理。

不得不说的百度“全家桶”

知乎上有个帖子,问为什么有人说“「百度全面降低了中国的互联网体验」”?不得不说,乌云网曝出的百度“WormHole 后门”事件令国产软件厂商再次蒙羞。该漏洞存在于百度公司开发的Moplus SDK 中,其中包括4014 款百度官方Android 应用,尽管百度第一时间升级了SDK,但趋势科技随后发布报告认为危害亦然存在。

有研究人员认为该漏洞危害超过 Stagefright 。由于影响较大,除了乌云网的分析报告,传统安全厂商绿盟科技也分析了该漏洞。随着事态的发展,安全界将该后门认定为安全漏洞。安卓用户可以点击这里进行漏洞检测。

正当大家要松一口气的时候, FireEye 又发布了一则安全报告,发现 App Store 中有 2846 个 APP 携带疑似”后门”行为的广告库 mobiSage ——又一款国产第三方广告平台(目前该厂商已经公布相应的处理方案),黑客通过这些APP 可控制用户的手机。这一次iOS 和Android 同时中招。

安全开发

令人嗔目结舌的Redis 后门植入

正当全国人民都沉浸在“双十一”的狂欢中时,知道创宇发布了一则Redis 安全报告,造成这个安全漏洞的根源在于 Redis 不当的默认配置已经安全运维人员的疏忽,使其暴露在公网中,从而被攻击者非法登录。乌云网随后发布了 Redis 后门植入的分析报告。据了解,国内互联网遭到了全网性入侵,上万家暴露的Redis 服务器被入侵。建议企业运维人员及时查看Redis 服务的端口情况以及认证机制是否开启认证或存在弱口令;同时检查Redis 服务root 的.ssh 目录下是否出现非法的Key。

丧心病狂的Java 反序列化

“一波还未平息一波又来侵袭。”2015 年11 月6 日,国外 FoxGlove 安全研究团队于在其博客上公开了一篇关于常见 Java 应用如何利用反序列化操作进行远程命令执行的文章。 Java 在进行反序列化操作的时候会使用 ObjectInputStream 类调用 readObject() 方法去读取传递过来的序列化对象字节流进行处理,利用 Apache Commons Collections 库恰好可以构造出了一个在反序列化操作时能够自动执行命令的调用链。乌云网对该漏洞导致的RCE 进行了分析。

目前全球使用Java 语言的网站有453,342 个。基于Jenkins 的网站有11,059 个,基于JBoss 的网站有29,194,基于WebSphere 的网站有2,076 个。该漏洞在最新版的WebLogic、WebSphere、 JBoss 、Jenkins、OpenNMS 中都可实现远程代码执行。更为严重的是,在漏洞被发现的 9 个月后依然没有有效的 Java 库补丁来针对受到影响的产品进行加固。中、美两国是 Java 语言使用大户,而中国境内共有 128,032 个网站使用 Java 语言……整个世界都不好了

黑哥称这次 Java 反序列化漏洞“覆盖面会很大,将持续 N 年。”绿盟科技给出的临时解决方案如下:

复制代码
•使用 SerialKiller 替换进行序列化操作的 ObjectInputStream 类。
•在不影响业务的情况下,临时删除掉项目里的 "org/apache/commons/collections/functors/InvokerTransformer.class" 文件。
Jboss 可以选择关闭 jmx-console。

官方解决方案暂无。


给 InfoQ 中文站投稿或者参与内容翻译工作,请邮件至 editors@cn.infoq.com 。也欢迎大家通过新浪微博( @InfoQ @丁晓昀),微信(微信号: InfoQChina )关注我们,并与我们的编辑和其他读者朋友交流(欢迎加入 InfoQ 读者交流群)。

2015-11-15 16:502192
用户头像

发布了 64 篇内容, 共 22.5 次阅读, 收获喜欢 11 次。

关注

评论

发布
暂无评论
发现更多内容

接口自动化测试不想写代码?这款工具强烈推荐

叶小柒

测试 Postman

蚂蚁金服Java研发岗二面:说说HashMap 中的容量与扩容实现

钟奕礼

程序员 Java 面试 Java、 java 编程

2022年最全大厂面试真题解析:java集合+spring+并发编程+MyBatis

钟奕礼

程序员 Java 面试 Java、 java 编程

金融投资不靠谱?投资者哭诉投资建信信托亏损

EOSdreamer111

云原生、20.3k Star......时序数据库 TDengine 的 2022 年精彩纷呈

TDengine

数据库 tdengine 开源 时序数据库

公司刚来的阿里p8,看完我构建的springboot框架,甩给我一份文档

钟奕礼

程序员 Java 面试 Java、 java 编程

华为云CDN提升网站响应速度,让下载快人一步

路过的憨憨

恭喜 KubeVela 获得中国开源云联盟 2022 “优秀开源项目”

阿里巴巴云原生

阿里云 开源 云原生 KubeVela

AI for Science的上半场:人工智能如何重新定义科学研究新范式?

脑极体

Pg数据库日常维护操作指南

i查拉图斯特拉如是说

数据库 postgresql PgSQL

华为云CDN加速服务,引领企业数字化发展潮流!

路过的憨憨

如何快速建立商业智能系统?华为云告诉您!

科技之光

建木v2.6.2发布

Jianmu

开源 DevOps 持续集成 低代码 CI/CD

启科量子部署工具 Runtime 正式开源

启科量子开发者官方号

部署 量子

【12.23-12.30】写作社区优秀技术博文回顾

InfoQ写作社区官方

热门活动

华为云CDN,助力安全企业下载服务,更好提升用户体验

路过的憨憨

10 万字节Spring Boot +redis详细面试笔记(带完整目录)免费分享

钟奕礼

程序员 Java 面试 Java、 java 编程

我坦白→低代码功能我有,SQL练习题、数据可视化、数据填充助你高效

非喵鱼

sql 低代码 可视化 eCharts 数据库·

对标阿里P7:高并发+Nginx+微服务+消息中间件+Netty+Redis+MySQL

程序知音

Java 数据库 JVM 高并发 后端技术

既要速度与激情,也要稳定和安全,华为云CDN让你速度和安全兼得

路过的憨憨

Flink Shuffle 3.0: Vision, Roadmap and Progress

Apache Flink

大数据 flink 实时计算

开源全球公司贡献 49 名,涛思数据荣登 2022 中国开发者影响力年度榜单

TDengine

tdengine 时序数据库

数字化转型如何更方便?华为云大数据BI解决方案来了!

科技之光

Dubbo 3 之 Triple 流控反压原理解析

Apache Dubbo

Java 开源 微服务 gRPC dubbo

暴雪、迪士尼大佬用什么画画?RayLink远控软件助力解锁远程创作

RayLink远程工具

远程控制软件 远程办公软件 远控软件 RayLink

这88道阿里高级岗面试题,刷掉了80%以上的Java程序员

钟奕礼

编程 程序员 Java 面试 Java、

备受企业青睐的华为云CDN优势到底在哪?

路过的憨憨

墨菲安全软件供应链安全产品v3.0正式公测之产品特性简介及用户升级说明

墨菲安全

软件成分分析 开源安全 墨菲安全 软件供应链安全

「复享光学」用深度光谱技术推动光与电的变革

硬科技星球

刷完200+大厂Java真题手册,成功拿到阿里,京东,美团的offer

钟奕礼

程序员 Java 面试 Java、 java 编程

2022,我们追逐群星,也在追逐AIGC的无尽可能

脑极体

安全半月谈:细思恐极的移动应用后门和企业开发之困_Java_魏星_InfoQ精选文章