Helmholtz'i Informatsioonitehnoloogia Kesktalituse (CISPA), Ohio Ălikooli ja New Yorgi Ălikooli teadlased uuring varjatud funktsionaalsusest Androidi platvormi rakendustes. AnalĂŒĂŒsiti 100 000 mobiilirakendust Google Play kataloogist, 20 000 alternatiivses kataloogis (Baidu) ja 30 000 erinevatesse nutitelefonidesse eelinstallitud rakendust, mis on valitud 1000 SamMobile'i tarkvarast. , et 12706 (8.5%) rakendust sisaldavad kasutaja jaoks varjatud, kuid spetsiifiliste jĂ€rjestuste abil aktiveeritavat funktsionaalsust, mida saab seostada tagauksega.
EelkĂ”ige 7584 rakendust sisaldasid integreeritud saladusi juurdepÀÀsuga vĂ”tmeid, 501 â sisseehitatud meistrisoove ja 6013 â varjatud kĂ€ske. Probleemsed rakendused on leitud kĂ”ikidest vaadeldud tarkvara allikatest â protsentuaaliselt on tagauksed tuvastatud 6.86% (6860) uuritud rakendustest Google Play's, 5.32% (1064) alternatiivsest kataloogist ja 15.96% (4788) eelinstallitud rakenduste loendist. Tuvastatud tagauksed vĂ”imaldavad igal, kes teab vĂ”tmeid, aktiveerimise paroole ja kĂ€sukutsumise jĂ€rjestusi, pÀÀseda rakendusele ja kĂ”igile seotud andmetele.
NÀiteks on spordimÀngude voogedastusrakenduses, millel on 5 miljonit paigaldust, avastatud sisseehitatud vÔti administraatori liidesele sisenemiseks, mis vÔimaldab muuta rakenduse seadeid ja pÀÀseda juurde tÀiendavale funktsionaalsusele. Lukustusekraani rakenduses, millel on 5 miljonit paigaldust, leiti juurdepÀÀsu vÔti, mis vÔimaldab seadmest lukustamise jaoks kasutaja seadistatud parooli lÀhtestada. TÔlkerakenduses, millel on 1 miljon paigaldust, on olemas vÔti, mis vÔimaldab teha rakenduse sees oste ja uuendada programmi pro-versiooniks ilma tegeliku makseta.
Kaugjuhtimise rakenduses, mida on installitud 10 miljonit korda, leiti meistripasword, mis vĂ”imaldab eemaldada kasutaja seatud lukustuse, mistĂ”ttu seadme kadumise korral. MĂ€rkmike haldamise rakenduses leiti meistripasword, mis vĂ”imaldab avada salajasi mĂ€rkmeid. Paljudes rakendustes leiti ka silumisreĆŸiime, mis avavad juurdepÀÀsu madalama taseme funktsioonidele, nĂ€iteks ostlemise rakenduses kĂ€ivitati teatavat kombinatsiooni sisestamisel proksiserver ja Ă”ppeprogrammis oli vĂ”imalik testide lĂ€bimist mööda minna.
Lisaks tagauksetele tuvastati 4028 (2,7%) rakenduses mustade nimekirjade olemasolu, mis on mĂ”eldud kasutaja sissetuleva teabe tsenseerimiseks. Kasutatavad mustad nimekirjad sisaldavad loendeid keelatud sĂ”nadest, sealhulgas poliitiliste parteide ja poliitikute nimedest, tĂŒĂŒpilistest vĂ€ljenditest, mida kasutatakse teatud elanikkonna gruppide hirmutamiseks ja diskrimineerimiseks. Mustad nimekirjad leiti 1,98% uuritud Google Play rakendustest, 4,46% alternatiivsetest kataloogidest ja 3,87% eelinstallitud rakendustest.
AnalĂŒĂŒsi lĂ€biviimisel kasutati teadlaste loodud tööriistu InputScope, mille kood peaks peagi olema GitHubis (varem on teadlased juba avaldanud staatilise analĂŒsaatori , mis tuvastab automaatselt teabe leke rakendustes).
Allikas: opennet.ru
