因隱私安全漏洞谷歌Play商店下架第三方短信應用GO SMS Pro
儘管下載數量超過了1億次,谷歌還是在安全研究人員披露了GO SMS Pro應用的隱私安全漏洞之後,立即下架了這款熱門的第三方短信應用。報告指出,GP SMS Pro存在一個可被攻擊者利用的漏洞,以訪問用戶的圖像、視頻、音頻等媒體文件。不過在正式向外界曝光之前,研究人員已照例給開發商預留了數月的修補時間。
Trustwave 安全研究人員指出,v7.91 版本似乎容易受此漏洞的影響。當在App 中顯示用戶之間的會話時,非用戶將獲得一個顯示消息內容的鏈接。
問題在於,Go SMS Pro會順序生成鏈接。這意味著只需在URL上動手腳,非用戶就可以輕鬆將其他人的消息鏈接也扒拉下來。結合腳本等工具,攻擊者可藉此手機大量的敏感數據。
甚至兩名Go SMS Pro 用戶之間發送的消息,也可以通過鏈接的形式來呈現。糟糕的是,用戶根本無法確定他們的信息是否被盜。
不過最讓人感到不安的,是儘管SpiderLabs 研究人員與GO SMS Pro 開發者取得了聯繫,後者仍拖延了數月時間來修補漏洞。