我們擅長商業(yè)策略與用戶體驗的完美結(jié)合。
歡迎瀏覽我們的案例。
安全研究專家馬特?昆茨(Matt Kunze)去年向谷歌報告了 Google Home 的嚴(yán)重漏洞,近期獲得了谷歌 107500 美元(約 74.9 萬元人民幣)的高額賞金。
在 Google Home 智能音響設(shè)備上發(fā)現(xiàn)了一個漏洞,攻擊者可以利用該漏洞安裝后門賬戶,用于遠(yuǎn)程控制并可激活麥克風(fēng)用于監(jiān)聽用戶對話。昆茨在本周早些時候披露了該漏洞的所有技術(shù)細(xì)節(jié),以及如何利用該漏洞。
昆茨通過 Nmap 掃描,找到了 Google Home 本地 HTTP API 的端口。于是他設(shè)置了一個代理來捕獲加密的 HTTPS 流量,希望劫持用戶授權(quán)令牌。
研究人員發(fā)現(xiàn),向目標(biāo)設(shè)備添加新用戶需要兩個步驟,需要設(shè)備名稱、證書和來自其本地 API 的“云 ID”。有了這些信息,他們就可以向谷歌服務(wù)器發(fā)送鏈接請求。
更令人擔(dān)憂的是,研究人員找到了一種濫用“call [電話號碼]”命令的方法,將其添加到惡意例程中,該例程會在指定時間激活麥克風(fēng),呼叫攻擊者的號碼并發(fā)送實時麥克風(fēng)饋送。
昆茨于 2021 年 1 月發(fā)現(xiàn)了這些問題,并于 2021 年 3 月發(fā)送了更多詳細(xì)信息和 PoC。谷歌于 2021 年 4 月修復(fù)了所有問題。
(碼上科技)
安全研究專家向谷歌報告了Google Home的嚴(yán)重漏洞 獲得超十萬美元高額賞金 16:35:11
馬斯克發(fā)文稱 每家社交媒體公司都在美國主導(dǎo)下進(jìn)行了嚴(yán)格審查 16:32:02
創(chuàng)業(yè)公司估值大幅縮水 硅谷打工人拋售股票 16:23:05
華為表示今年是應(yīng)對美國不斷制裁的戰(zhàn)時狀態(tài) 也是逐步轉(zhuǎn)危為安的一年 16:19:36
消息稱蘋果鑒于iPhone 14 Plus機(jī)型的重大受挫 會重新劃分iPhone 15標(biāo)準(zhǔn)機(jī)型的功能和價格 16:16:13
貝利去世后NASA在雕刻家星座添加了螺旋星系圖像 顏色代表巴西國旗 16:11:42