我们一直在讨论一个可能的攻击矢量,一个具有根权限的流氓应用程序可以劫持其他本地应用程序的合法ssl会话,并在其上传输自己的数据,而服务器无法检测到它(Edit:我们的应用程序使用ssl证书钉扎)。
(我知道,经验法则是,如果攻击者有根访问权限,就没有保护措施,但我们不知道这是否被实际利用)
发布于 2014-02-25 15:52:58
这是可能的。该应用程序可以充当ssl代理。例如,如果要浏览到google.com,ssl应用程序将检索googles。然后,ssl代理将向您提供它自己生成的ca证书。这将在浏览器中生成ssl警告。但是,如果应用程序安装了它自己生成的ca证书到受信任的根证书,它将不会显示ssl错误。因此,您不会检测到您的连接被劫持。至于记录在案的案件,我从来没有见过这样的情况。我对android操作系统还不太了解,无法阻止这种情况的发生,但我相信会有办法的。
发布于 2014-03-06 07:22:50
补充一下Tim说的话,我相信只要正确地进行证书钉扎,并且手机的操作系统是“可信的”(如果手机是根根的话,所有的赌注都取消了),你就完全安全了。
https://security.stackexchange.com/questions/52199
复制相似问题