研究人員海得拉巴國際資訊科技研究所發現了Android 設備各種行動密碼管理器的自動填充系統中的一個重大漏洞。該缺陷名為“AutoSpill“,它會誤導應用程式內自動填充密碼的位置,從而給用戶憑證帶來風險,可能會授予對敏感資訊的未經授權的存取權限。

AutoSpill 缺陷的技術說明

當Android 應用程式使用WebView(用於在應用程式內顯示Web 內容的元件)時,可能會錯誤地完成自動填充請求具體來說,當用戶嘗試在另一個應用程式中透過第三方服務(例如Google 或Facebook)登入時,密碼管理器可能會將登入詳細資訊錯誤地註入應用程式的本機字段,而不僅僅是第三方字段登錄頁面。因此,如果發現基礎應用程式是惡意的,此問題可能會暴露使用者憑證。

Ankit Gangwal 及其研究同事Shubham Singh 和Abhijeet Srivastava 明確表示,此漏洞規避了預期的安全性Android 自動填充功能的機制。他們強調了這種故障的風險,特別是在基礎應用程式索取登入憑證意圖進行資料利用的情況下。

產業回應與緩解措施

發現後,團隊立即通知 Google 和受影響密碼管理器的開發人員。根據 TechCrunch 報導,1Password 技術長 Pedro Canahuati 評論了漏洞的嚴重性,並保證他們正在製定針對 AutoSpill 的解決方案。 Canahuati 強調,1Password 的更新將包括防止此類憑證誤處理的措施。

Keeper 的首席技術官Craig Lurey 承認了研究人員的溝通,並表示該問題似乎是由與Keeper 密碼記錄不正確連結的惡意應用程式引起的。 Keeper 堅稱,他們已經針對與未經授權的應用程式和網站的強制關聯實施了防禦措施,這意味著攻擊需要明確的用戶授權。

LastPass 的代表表示,他們已預先在其應用程式中整合了警告系統提醒用戶可疑的自動填充請求,該請求已更新以提供更清晰的資訊。

截至報告發佈時,Google 和 Enpass 尚未就該缺陷發表聲明。研究團隊繼續調查 AutoSpill 漏洞是否擴展到 iOS 和其他潛在的攻擊媒介。建議 Android 密碼管理器的所有使用者對其應用程式提供者的更新保持警惕,並謹慎對待第三方應用程式中的自動填入提示。

Categories: IT Info