首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >一个流氓应用程序能在同一部手机上劫持另一个应用程序的ssl会话吗?

一个流氓应用程序能在同一部手机上劫持另一个应用程序的ssl会话吗?
EN

Security用户
提问于 2014-02-25 12:49:13
回答 2查看 339关注 0票数 0

我们一直在讨论一个可能的攻击矢量,一个具有根权限的流氓应用程序可以劫持其他本地应用程序的合法ssl会话,并在其上传输自己的数据,而服务器无法检测到它(Edit:我们的应用程序使用ssl证书钉扎)。

  • 这个流氓应用程序需要做些什么来达到这个目的呢?
  • 是否有任何记录在案的案例(特别是对Android)?
  • 我们怎样才能防止这种情况发生?

(我知道,经验法则是,如果攻击者有根访问权限,就没有保护措施,但我们不知道这是否被实际利用)

EN

回答 2

Security用户

发布于 2014-02-25 15:52:58

这是可能的。该应用程序可以充当ssl代理。例如,如果要浏览到google.com,ssl应用程序将检索googles。然后,ssl代理将向您提供它自己生成的ca证书。这将在浏览器中生成ssl警告。但是,如果应用程序安装了它自己生成的ca证书到受信任的根证书,它将不会显示ssl错误。因此,您不会检测到您的连接被劫持。至于记录在案的案件,我从来没有见过这样的情况。我对android操作系统还不太了解,无法阻止这种情况的发生,但我相信会有办法的。

票数 1
EN

Security用户

发布于 2014-03-06 07:22:50

补充一下Tim说的话,我相信只要正确地进行证书钉扎,并且手机的操作系统是“可信的”(如果手机是根根的话,所有的赌注都取消了),你就完全安全了。

票数 0
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/52199

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档