关于Amazon Photos安全漏洞

Amazon Photos爆安全漏洞,关于Amazon确认已修复。安全
Checkmarx研究人员发现由于Amazon Photos APP中一个组件的漏洞错误配置引发了一个安全漏洞,使得manifest文件可以在无需认证的关于情况下从外部访问。
概述Amazon Photos是安全一款图像和视频存储应用 ,用户可以与5个家庭成员无缝分享其快照,漏洞提供了强大的模板下载关于管理和组织特征 。Amazon Photos在谷歌应用市场下载次数超过5000万。安全

图1 谷歌应用商店Amazon Photos 界面
攻击者利用该漏洞可以使同一设备上安装的漏洞恶意APP获取用于Amazon API认证的Amazon访问token 。API中可能含有敏感个人信息 ,关于如姓名 、安全邮箱 、漏洞地址,高防服务器关于而Amazon Drive API中会包含用户文件 。安全
漏洞利用有漏洞的漏洞组件为com.amazon.gallery.thor.app.activity.ThorViewActivity,该组件启动后会触发一个包含由用户token的header的HTTP请求。

图2 有漏洞的组件
Checkmarx研究人员发现外部APP可以通过发送token到其控制的服务器来启动有漏洞的免费模板activity和触发请求 。

图3 包含从恶意节点接收的Amazon token的请求
研究人员利用获取的token尝试了不同的利用场景 ,包括在受害者Amazon Drive云存储上执行文件操作 ,擦除历史记录 ,使得被删除的云计算数据无法恢复 。攻击者还可以读文件、加密,然后在擦除历史记录时重写客户文件。
获得的token还可以被其他Amazon API使用,比如Prime Video 、Alexa和Kindle等 。
漏洞时间轴和补丁2021年11月7日,亿华云研究人员将该漏洞提交给了Amazon ,11月8日Amazon确认了该漏洞,并将该漏洞分类为高危漏洞。2021年12月18日 ,Amazon称已经通过安全更新的方式修复了该漏洞 。但用户并未告知可能存在的数据泄露问题。
针对这一问题,服务器租用Amazon发言人称 ,目前没有任何证据表明用户的个人敏感信息由于该漏洞出现了泄露。
完整技术分析参见 :https://checkmarx.com/blog/amazon-confirmed-and-fixed-a-high-severity-vulnerability-of-broken-authentication-in-amazon-photos-android-app/
相关文章

越来越多的 DigitalOcean 服务器被用于诈骗与钓鱼攻击
Netskope 发现在过去的六个月中,部署在 DigitalOcean 上的恶意网页流量增长了 17 倍。研究人员发现攻击者模仿 Windows Defender 欺骗用户,使用户以为其计算机已经被2025-12-07
内容动机从历史上看,有时现在,组织将其安全策略集中在网络系统级别,例如防火墙,并对软件采取了被动的方法。安全性,使用通常称为“渗透和修补”的方法。[5]通过这种方法,当产品通过尝试已知攻击的渗透测试完2025-12-07
请立即升级!Struts 2 开源 Web 应用程序曝出严重安全漏洞
近日,阿帕奇公司发布安全公告称 Struts 2 开源 Web 应用程序框架存在严重安全漏洞,可能导致远程代码执行。该漏洞被追踪为 CVE-2023-50164,其根源在于文件上传逻辑,该逻辑可实现未2025-12-07
四所美国大学的研究人员在周二发表的一篇论文中演示表明,六家主要供应商的GPU都容易受到一种新发现的攻击,这种攻击让恶意网站可以读取其他网站显示的用户名、密码及其他敏感的可视化数据。跨源攻击允许来自一个2025-12-07
联网设备和在线服务的数量庞大且还在日益增长,幸运的是,一些搜索引擎提供了有关这些设备和服务在线状态的详细概述,允许安全人员实现保护它们及其数据免受在线威胁的措施。这些网络安全搜索引擎提供有关每个设备或2025-12-07
最近,LockBit 勒索软件组织的同行似乎遇到了一些麻烦。上周,NoEscape 和 BlackCat勒索软件组织的 Tor 网站突然开始无法访问,与 NoEscape 相关的附属组织声称,组织里有2025-12-07

最新评论