标题 | 简介 | 类型 | 公开时间 | ||||||||||
|
|||||||||||||
|
|||||||||||||
详情 | |||||||||||||
[SAFE-ID: JIWO-2024-2086] 作者: 对不起 发表于: [2018-10-24]
本文共 [628] 位读者顶过
在移动应用程序崩溃时,一些移动软件开发工具包(SDKs)可以捕获用户的隐私数据,并且将其暴露给第三方。 [出自:jiwo.org] 在一份报告中,Appthority的研究人员特别指出了AppSee和TestFairy公司提供的sdk问题。他们警告说,
AppSee和TestFairy sdk是一种开发工具,他们的功能是让应用程序制造商了解,应用程序崩溃前手机的确切状态。当应用程序崩溃时,这两个工具都会对移动设备进行截屏,并将它发送给应用程序的开发人员,这样开发人员就能针对截屏进行分析。在某些情况下,他们还会收集终端用户的行为数据,比如用户手势和热图,而这些数据是与使用SDK的特定应用程序绑定在一起。 Appthority的研究科学家Su Mon Kywe在一篇博客文章中警告称,移动数据可能出现泄漏。
她警告说,信用卡数据和密码等敏感信息可能会被窃取。她还指出,如果AppSee和TestFairy公司与允许用户查看Microsoft Word、Excel、PowerPoint文件和Adobe PDFs的应用程序开发人员合作,崩溃的应用程序更有可能暴露企业的隐私数据。 她写道:
TestFairy的首席执行官Yair Baron说,他的公司为移动应用开发团队提供了与崩溃相关的视频和屏幕截图,而这些视频和截图都是使用其SDK的应用程序。 他说,
Baron说TestFairy SDK没有打开任何文件的能力。另一方面,AppSee却可以打开某些文档。 AppSee是应用程序中的一个库,当用户在移动设备上下载或访问这些文件时,应用程序(如AutoCAD)可以打开Word,Excel,PowerPoint和PDF。 AppSee在一封电子邮件中回应道:
第三方数据共享 Appthority的Kywe指出了一些事件,这些事件是指未经用户同意与第三方共享移动数据。7月,东北大学和加州大学圣巴巴拉分校的研究人员重点指出了一家快餐公司的应用程序GoPuff,该应用程序捕获了包含邮政编码信息的交互截图。 AppSee告诉Threatpost,GoPuff违反了该公司的服务条款,并拒绝进一步发表评论。 去年,医疗保健提供商MDLive面临一项由一名女性提起的集体诉讼,该女性声称,MDLive移动应用程序通过TestFairy SDK共享用户的敏感信息。根据诉讼内容显示,屏幕截图收集了相关信息,其中包括各种健康信息,如健康状况、过敏情况、近期医疗事件和家族病史。 该投诉指出:
Baron说,
Baron还表示,TestFairy还有一点做得更过分。他们允许开发人员在拍摄屏幕截图时屏蔽敏感数据,如姓名、用户名、信用卡数据、位置信息和密码。 Baron说:
Appthority建议应从企业移动环境中删除不兼容的应用程序。 Kywe说:
Appthority表示,大约有1350个Android和大约4000个iOS应用程序在企业设备上使用屏幕录制功能。大约200个Android和180个基于iOS的应用程序,利用TestFairy提供屏幕捕获功能。 |