关于Amazon Photos安全漏洞

Amazon Photos爆安全漏洞 ,关于Amazon确认已修复。安全
Checkmarx研究人员发现由于Amazon Photos APP中一个组件的漏洞错误配置引发了一个安全漏洞 ,使得manifest文件可以在无需认证的关于情况下从外部访问。
概述Amazon Photos是安全一款图像和视频存储应用 ,用户可以与5个家庭成员无缝分享其快照,漏洞提供了强大的服务器租用关于管理和组织特征。Amazon Photos在谷歌应用市场下载次数超过5000万。安全

图1 谷歌应用商店Amazon Photos 界面
攻击者利用该漏洞可以使同一设备上安装的漏洞恶意APP获取用于Amazon API认证的Amazon访问token。API中可能含有敏感个人信息,关于如姓名、安全邮箱、漏洞地址 ,免费模板关于而Amazon Drive API中会包含用户文件 。安全
漏洞利用有漏洞的漏洞组件为com.amazon.gallery.thor.app.activity.ThorViewActivity,该组件启动后会触发一个包含由用户token的header的HTTP请求。

图2 有漏洞的组件
Checkmarx研究人员发现外部APP可以通过发送token到其控制的服务器来启动有漏洞的建站模板activity和触发请求。

图3 包含从恶意节点接收的Amazon token的请求
研究人员利用获取的token尝试了不同的利用场景 ,包括在受害者Amazon Drive云存储上执行文件操作,擦除历史记录,使得被删除的云计算数据无法恢复 。攻击者还可以读文件 、加密 ,然后在擦除历史记录时重写客户文件。
获得的token还可以被其他Amazon API使用,比如Prime Video、Alexa和Kindle等。
漏洞时间轴和补丁2021年11月7日 ,源码下载研究人员将该漏洞提交给了Amazon ,11月8日Amazon确认了该漏洞,并将该漏洞分类为高危漏洞 。2021年12月18日,Amazon称已经通过安全更新的方式修复了该漏洞。但用户并未告知可能存在的数据泄露问题 。
针对这一问题 ,模板下载Amazon发言人称 ,目前没有任何证据表明用户的个人敏感信息由于该漏洞出现了泄露。
完整技术分析参见 :https://checkmarx.com/blog/amazon-confirmed-and-fixed-a-high-severity-vulnerability-of-broken-authentication-in-amazon-photos-android-app/
相关文章
近日,Julius "Zeekill" Kivimäki因攻击一家心理治疗中心并勒索病人而被捕。然而这只是他数千起网络犯罪行为中的一件。据报道,2020年10月,该黑客闯入位于赫尔辛基的私人心理治疗中2025-12-07
全想音响的品质与功能如何?(探索全想音响的声音表现和智能特性)
全想音响是一种集高品质音质和智能功能于一身的音响设备,它以其卓越的声音表现和丰富的智能特性成为许多音乐爱好者和智能家居用户的首选。本文将介绍全想音响的品质和功能,并深入探讨其所具备的各项特点。1.全想2025-12-07
作为一款备受期待的手机产品,中兴红牛v5在市场上推出后迅速引起了广大消费者的关注。它不仅拥有强大的性能表现,还具备出色的外观设计。本文将对中兴红牛v5进行详细评测,从配置、外观、性能等多个方面进行全面2025-12-07
乐视Max2照相性能全面解析(一部拍照神器的诞生——乐视Max2引领手机拍摄新潮流)
如今,拍照已经成为智能手机的重要功能之一,而乐视Max2作为一款备受瞩目的手机,其照相性能备受关注。本文将对乐视Max2的照相功能进行全面解析,探讨其在拍照方面的亮点和不足之处。一、独树一帜的双摄设计2025-12-07
隧道战:使用生成式模型暴露DNS隧道活动- CoinLoader案例研究
严格来说,生成式人工智能已经存在了近十年,但最近这项技术的蓬勃发展激发了人们应用它来寻找潜在信息安全挑战的新兴趣。要想找到这些挑战,就必须进行“大海捞针式”的搜索,而这其中包括每天都会涌入网络的全新二2025-12-07
金士顿120g固态硬盘——性能卓越的存储选择(快速稳定、耐用可靠,金士顿120g固态硬盘是您的最佳选择)
随着科技的进步和数据需求的不断增长,硬盘成为电脑等设备中不可或缺的存储媒介。而金士顿120g固态硬盘以其卓越的性能和稳定性,在市场上备受推崇。本文将详细介绍金士顿120g固态硬盘的特点和优势。一:高速2025-12-07

最新评论