多款熱門iOS應用被爆擅自讀取剪貼板內容存在安全風險
安全專家Talal Haj Bakry和Tommy Mysk最新研究發現,數十款熱門iOS應用程序在未經用戶許可的情況下讀取剪貼板的內容,而其中可能會包含一些敏感信息。
根據調查發現,包括TikTok、8 Ball Pool™和Hotels.com等諸多熱門應用都會在後台悄然讀取剪貼板上的所有文本內容。從iOS 13.3開始,iOS和iPad OS應用程序可以不受限制地訪問系統範圍的剪貼板。
粘貼板中保留的文本可能無關緊要,但也可能是高度敏感的數據,例如密碼或財務信息。Bakry和Mysk此前已經研究了此漏洞的潛在安全風險,他們發現可以通過這種方式來洩漏精確的位置信息。
蘋果對於應用讀取剪貼板的權限並沒有做過多的限制,包括熱門遊戲、社交網絡應用以及包括Fox News和華爾街日報等新聞應用在內,很多應用程序並不需要基於文本的UI管理,但是它們每次打開時候就會讀取剪貼板的文本內容。
而且還需要注意的是,一旦啟用了Universal Clipboard功能,iOS端應用程序還可以訪問Mac設備上複製和粘貼的內容。這些應用程序一旦閱讀了粘貼板的內容,但不清楚這些應用會如何處理這里數據,但很明顯存在一些安全隱患。