B2B网络软件

标题: 对比看看哪个浏览器更安全问题和隐私问题 [打印本页]

作者: 贴贴狂贴    时间: 2016-8-16 20:17
标题: 对比看看哪个浏览器更安全问题和隐私问题
1. 概述
# N9 d! k9 i3 J% t' _0 o9 C
* J% L( }/ \, r6 m( P5 V, g2 T在奥斯丁举行的互联网自由和开放通信研讨会 FOCI 16会议上,加拿大多伦多大学公民实验室的研究人员总结了中国三大巨头的浏览器——阿里巴巴的 UC 浏览器、腾讯的 QQ 浏览器和百度的浏览器的隐私与安全问题。
& n/ V) v5 ?  i5 a, ?8 F: i! j8 n2 a$ T( k; [! _3 C
这些浏览器在中国有着庞大的用户基数,市场份额均位居前列,其安全性对广大用户而言影响深远。/ D$ @; j* q0 v( U( @

/ G7 S$ R) i1 x) K: b
对比看看哪个浏览器更安全问题和隐私问题 B2B网络软件

8 S: A. \' S" V& r" X2 k" H
+ R- H' J9 x3 u/ y" @中国的第三方浏览器市场在全球的地位不言而喻,特别是中国的“三巨头”科技公司,包括百度(B),阿里巴巴(A),腾讯(T),江湖人称“BAT”。这三家公司已分别发布了自己免费的浏览器,分别为百度浏览器,UC浏览器和QQ浏览器。所有的浏览器都是基于Chromium平台,这些浏览器提供一套Chrome和Safari等浏览器不具备的功能,包括产品组合绑定运营;内置洪流(built-in torrent)支持,鼠标手势(mouse gesture),以及压缩功能旨在减少移动数据使用量等。! l# A. q7 Y; X1 z

% v  m5 |6 c& o这三个浏览器用户群庞大,尤其是在中国和整个亚洲。QQ浏览器和UC浏览器均跻身中国最常用的浏览器前五位,而百度浏览器在10名开外,位居22名。其中 UC 浏览器是仅次于 Chrome 的第二大移动浏览器,用户数量数以亿计。
. H3 V6 x4 w7 ~6 Q$ Z( F8 r+ ^  @( N: k
但是,调查分析的主要结果如下:: U6 D% o- J7 B" w& ?2 c
这三大浏览器都会收集和传输非常大量的用户隐私数据,包括各种硬件识别码,位置数据以及用户网页浏览历史数据等;8 Z3 c1 U9 v) w
+ C' I; [7 s' `' ~5 Y* d
三大浏览器都使用不安全的方法来传输这些数据,例如使用极易破解的对称式加密法,在没有任何加密措施的情况下传输用户隐私数据;
) W1 y% l1 {6 Z& L- g1 e# I0 _# F7 m( u
三大浏览器在软件更新进程都存在漏洞,每个浏览器至少有一个版本在软件更新进程中为攻击者留下可以执行任意代码的漏洞;" j% ~% }$ M4 s" F6 e

4 D" I& p0 {6 T2 y& d( d三大浏览器没有使用行业标准的安全数据传输方法,比如没有使用标准的 OpenSSL 协议,而是使用自制的协议。
* Z" R6 t/ k) G/ ~! l

& L0 ?, S" b0 W' p% D
) m- l, E0 C' P  A$ M7 T; o这些结果显示安全和隐私方面的缺陷并不是每一家公司孤立的问题,而是反映了中国流行应用开发和安全的更广泛问题。尽管这些浏览器拥有海量用户群,尤其是在中国,但是信息安全研究界对应用安全的重视度还是有限的,而这种意识的缺失是非常病态的,因为众所周知,西方情报机构曾利用UC浏览器使用不安全的传输方法传输用户个人数据而成功获取用户信息,实施监视活动。因此,我们认为安全研究人员应该更多的关注那些拥有亿万用户群却缺乏外部监管的应用程序。
+ a) d& O% n) C& J5 j
; M: V3 B8 c- W/ V" U2. 研究背景
8 o" c# f! R9 t# u0 _' f; x" [' {  G  m* _
三大浏览器的开发企业是中国最大的三家科技公司,在中国在线搜索,社交媒体和电子商务领域占据重要地位。在谷歌浏览器脱离中国市场的情况下,百度搜索引擎始终占据主导地位, 2016年3月的报告显示,其市场份额达到70%,每月拥有6.6亿移动搜索用户。腾讯运营着两家世界最大的通信平台,QQ平台拥有8.53亿用户,微信拥有6.97亿月度活跃用户。阿里巴巴经营着中国最大的电子商务网站,包括淘宝和天猫,拥有超过3.67亿的活跃用户。- E" x# ?  T$ T5 o
( E! D# g5 B$ w5 l
三大浏览器的准确市场占有率很难获取,但是通过研究我们发现,UC浏览器是目前最流行的,是中国,印度和印度尼西亚最流行的手机浏览器。此外,据估也是世界上第二大流行的手机浏览器。虽然一些报告估计QQ和百度浏览器在中国分别为第二和第三大流行的手机浏览器,但是也有人指出他们加在一起的市场份额还不到10%。
9 W4 C4 ]2 P/ k4 }* y/ `% i, `' j; N, H. o  B' n# @6 n6 W! _% ]
不安全传输用户隐私数据和应用程序中存在潜在的执行任意代码漏洞都不再是假想的担忧。根据“棱镜门”事件中爱德华·斯诺登泄露的文件显示,西方情报机构早在2012年就已经成功识别UC浏览器中的信息泄露漏洞,随后成功地利用漏洞设计了一个XKeyscore插件以窃取应用程序的用户数据,实施监控。8 R4 n5 {& y, R( @. X

4 w- a' d1 y9 G! v6 z% z3. 技术分析7 y+ l# H4 v: Y1 ]0 Y3 X. o; {
9 O% ~; j: }5 n/ L3 ^
以下的分析包括百度,QQ和UC浏览器的Android和Windows共11个不同的版本,具体如表1所示:8 x& @1 h: q  K4 g- J
, D7 _6 u) M/ B% N4 L
浏览器操作系统版本
2 V( Q2 k" q) v7 I
4 k5 l3 l0 C  |2 r* N: a) e
百度浏览器
Windows (C)7.6.100.2089  c5 n# K6 y; ^2 N, d
$ H, D: j( I8 G5 c1 X2 [0 t) ^6 Z
百度浏览器
Windows (I)43.22.1000.452
) m4 X- g8 K/ Y8 V2 N0 |

! p. g) L# y& d" c& Y- ]! O百度浏览器
Android (C)6.2.18.0
2 D2 p- J, {1 j
- H' v; e4 Z5 m
百度浏览器
Android (I)5.1.0.1
8 S( r3 k2 y- L! d& O' O( D4 p- L
3 g8 v5 v2 b' @6 Y; E
QQ浏览器
Windows9.2.54780 Y5 K# S- I6 e3 y3 \

, V: @/ L; I: s' EQQ浏览器
Android6.3.0.19209 }3 S5 G& c. p* b
" V4 P5 C6 a% k; i: G$ Q
UC浏览器
Windows (C)5.5.10106.52 X3 G7 X2 L8 M' M" Q
# f& K6 m. _9 y, D9 H
UC浏览器
Windows (I)5.5.9936.1231
* O- y) f0 p' c- Q/ T
2 {) T* z2 }1 s5 Q# S
UC浏览器
Android (C)10.9.0.7035 a, _1 d+ ~9 b6 Z' \  y
# Z- ?3 |' C, Y- l. _1 ~
UC浏览器
Android (C)7.9.3.103
- y- |, K5 K3 _% s) @
! H& o% W  _7 I, H8 @. |
UC浏览器
Android (I)10.9.0.731

" Z. G" `) h3 ~& r, n! C) c& H4 T2 Z
) k- u% u. \5 W5 a4 q! i
表1:应用程序版本分析(Ⅰ)指国际版,(C)指中文版

4 |0 M; m6 S/ a  K, j, {. X" ?
" ?' y% F/ X, N: ^; ~我们发现,无论是浏览器的哪个版本都存在收集用户个人信息(如硬件序列号等)的情况。大部分浏览器存在传输用户位置信息的情况,如GPS坐标或附近的WiFi网络,还有大多数浏览器会跟踪浏览网页的完整URL,即使是通过HTTPS最初检索的页面。! I! R: U6 z0 @  L! L- c  r
6 I) l* m+ C4 K; p& P
在谈到三大浏览器使用的加密的时候我们会用到“易破解”这个词语。当我们说加密术是“易破解”的时候,并不是说加密本身的算法是有缺陷或是不安全的(尽管有时候百度浏览器使用的算法的确是这样)。相反的,我们的意思是该算法使用不当,其使用的加密法是完全对称的,并且使用了硬编码密钥。由于用的是对称算法,所以任何分析浏览器使用的加密算法和硬编码的密钥的人都可以轻易破解它们加密的内容。 5 i8 B; y9 t+ G) I3 p

9 G3 u( e0 F, L关于对称加密和非对称加密! @% V  ?$ \: K/ m

# u$ [4 U( S2 U: W加密数据有两种基本方法:对称加密或是非对称加密。对称加密相比于非对称加密的优点是加密速度快。缺点就是只要你知道使用的算法和某个键,你就能破解任意的密码。利用简单的算法,做到这点易如反掌。当加密术只使用了对称算法的时候,只要对程序稍加分析就可以写出一个破解工具来。
2 U, t8 ?, p+ X4 k( @8 A9 |/ n8 z' Q( Y2 d- @% C
对比看看哪个浏览器更安全问题和隐私问题 B2B网络软件

2 I1 }7 R$ C, P, e4 M% G
: D) O9 ^0 M' c" d$ t. Z0 `我们通过使用自己编写的代码破解了每个浏览器的加密流量证实了这一情况。表2中是我们总结的每个浏览器的不安全数据泄露情况。( q9 f  y9 \+ J' R* C
* y- E* g2 a2 L* ?9 ?- T# c
浏览器(操作系统)用户个人信息地址信息浏览行为  
) e# [3 v1 c$ K  h. h

  ~1 w8 e4 u, O百度浏览器 (W)
       ✓  
3 `7 ^' t$ H' J* o, B' T

# _" p6 Y# B) Y5 J* h: }百度浏览器 (A)
✓  8 n5 A# r2 U- Y3 a
* k" g! k. G% d* p
QQ浏览器(W)
✓  ; P- t- b1 t0 m2 \1 w8 d

* l3 T3 j' N: sQQ浏览器(A)
✓  
# x$ h. k. p+ {/ |
. X2 N9 T8 z! m5 G4 d% `4 S
UC浏览器(W)
✓  . b% H2 ?0 p  B) z' J

# ^6 f% D* T" ]7 O  v+ CUC浏览器(A)
  C! f4 \! b* G! Z; Z  F9 M# F) K
表2:每个中文最新版浏览器是否存在泄露用户隐私数据,地址或浏览器活动的情况;6 m* T+ a4 _5 Q' }% a" H4 F
+ i5 O! y/ W9 V/ B6 o7 V- M) _/ ^% U4 e
(W)指Windows版本,(A)指Android版本
. A4 c8 C. N; u. s( q

0 {& F9 W" ?9 D5 Y0 z最后,我们发现大多数浏览器在其自我更新的过程中,允许有人从网络的特权点(privileged point)上注入流量,进而导致浏览器运行任意代码漏洞。下文为我们分析总结的百度,QQ以及UC浏览器中文版本的相关情况。; t& u$ g# [3 \

5 v7 T7 B9 r, _  }- ]3.1 百度浏览器分析
9 z$ a# T( z4 V" G# {$ a% L& W8 f) ]6 r' f! J7 O8 `. |8 ]) x* E
如表3所示,我们发现百度浏览器(W)7.6.100.2089版本中存在通过网络泄漏敏感数据的情况。6 s! [- Q/ q2 \: n! W" u5 G& F- ^( P) E7 R
数据信息数据类型加密措施  
% b7 L6 F% T+ i/ g
/ {3 u3 E) h3 d) P3 T: M0 s$ y
MAC地址
用户个人信息易破解  4 H: u. W1 N9 H+ O4 U) E0 e
, k4 p2 h6 x; V, ]0 |0 J
硬盘序列号
用户个人信息易破解  - a- c' D8 C8 \- S5 k5 P# U
9 C0 `' X$ G2 N5 S; B
搜索字词
浏览行为未加密  0 e5 F, Q4 g1 g6 ]) }3 {6 Z

, n, N) y1 M. X" V# u完整的HTTP(S) 链接
浏览行为易破解  
6 _$ |( V" x0 D
+ D  O9 H, v& a. i- s
HTML页面标题
浏览行为易破解
; A4 H: m% Q! F' a: X4 l
表3:百度浏览器(W)7.6.100.2089中文版本数据泄露情况总结
, [( B6 e# [. M  O, {- [
8 H3 U- c8 Y7 Y
简单加密的数据信息也只是通过对称分组密码进行保护,这种数据是用一种改编的TEA密码进行加密的,我们称为MTEA。百度用MTEA使用的密码模式块是CBC的一种非标准修改,叫做MCBC。
# h, }, B9 o! x) B- f
% z2 `( `! c/ q# D  p# j- A
对比看看哪个浏览器更安全问题和隐私问题 B2B网络软件

( P4 l  r9 y+ V$ F& i' B  s0 _: m: N* }. l7 O0 S
我们还发现,该浏览器并没有使用非对称加密算法来验证软件更新。更新元数据也是通过对称的MCBC + MTEA算法进行传输的,此外,下载的二进制文件也只使用MD5 hash进行验证,而不是数字签名验证。在浏览器检索更新时,通过发起中间人攻击,攻击者就能够下载并运行任意可执行文件。
! ~, ]1 K5 e  L4 I9 c" Z" M6 M) Q) P2 H. A
此外,如表4所示,我们还发现百度浏览器(A)6.2.18.0版本通过网络泄露敏感数据的情况。& U& F( n7 e0 m% C
数据信息数据类型加密措施  
& h! {2 N( H/ e" @0 ?  @
/ w7 H; y$ K: p4 Z, d4 L6 k
国际移动设备标识(IMEI)
用户个人信息易破解  
4 B0 ?  Z' N4 [% m
7 o( m5 a9 D$ J7 C, W( a
GPS坐标
地址信息未加密  9 x( l7 x% `6 r1 x3 S' p
+ t( s) I: K/ {% f1 t1 V% z1 w
附近的WiFi网络
地址信息易破解  
: [) }- W& q9 B# G4 J* _

% N( ]3 X4 F( t4 N2 ~0 d& p  o搜索字词
浏览行为未加密  
: A% \" A5 o. S' l8 Q6 ^* }; g2 }
$ U0 p% F8 Q$ A( J- i
完整的HTTP(S)链接
浏览行为未加密
9 Q! C1 A  h" \* v2 M
表4:百度浏览器(A)6.2.18.0中文版数据泄露情况总结

$ O6 X8 a2 Q1 X6 y& O' F" a7 x1 l) r3 v: l  J( w6 p4 @
所谓简单加密也只是使用一些简单的对称算法进行加密。用户的IMEI信息通过不安全的传输方式被发送到多个地方,其中一个例子中,浏览器使用了一种“自制”算法,32位XOR mask,bit rotations和非标准的Base64编码。另一实例中,加密算法仅使用了硬编码5字节ASCII RC4密钥(“HR2ER”)进行加密。" X* X0 i" L2 p1 i( h2 @0 G" h1 {! x

! m2 W' j2 T1 w% C3 J! ~, V" v我们还发现,百度浏览器加密数据使用的硬编码ASCII AES密钥(“h9YLQoINGWyOBYYk”)含有IMEI数据,GPS坐标,以及附近的WiFi接入点等信息。我们确定该代码不属于正式的百度浏览器,而是属于百度移动统计SDK。通过使用Lookout(一家移动安全公司)的数据,我们发现这个SDK不仅被用于百度产品,还为成千上万的第三方谷歌Play Store应用程序所用。其中,最流行的应用程序是ES File Explorer File Manager(com.estrongs.android.pop),据谷歌Play Store报告,该应用程序拥有1-5亿的安装量。 (由于谷歌Play Store在中国无法访问,所以这个数字很可能还不包含大量的中国大陆用户。)" t2 {. \8 k2 B
$ b( S! N4 O5 p* y2 g
此外,我们发现Android版本的更新程序同样易受中间人攻击,因为其更新程序仅仅依靠MD5 hash保护。通过注入网络流量,攻击者就能够攻击浏览器,并提示用户安装任意应用程序。" r. l8 J# U" \; I8 @* o) `: S, J
, `1 [- a) N& k2 b
3.2 QQ浏览器分析
+ M) T8 \; P8 [$ W: @: ~
8 k. q& u9 g% V5 O$ \4 \# O, iQQ浏览器(W)9.2.5478版本泄露敏感数据的情况总结如下表5所示:
8 O: ]1 n& s" R. m/ O; E
数据信息数据类型加密措施  3 X5 }! }4 s) P% b% \
6 P7 I. I1 r% {( k* f7 B5 q! s
设备硬件编号
用户个人信息未加密  
$ \" O$ y* u. f8 [# T- ]" g
3 K' y8 D. E7 M* t- t4 k
机器主机名称
用户个人信息易破解  * |& e& N. D0 |
. ?  W: q* S1 c9 @7 `
网关MAC地址
用户个人信息易破解  
# M% o0 D% p# S9 l: n" r  o, F
0 q- [) r8 Q0 N8 h! Z! f
硬盘序列号
用户个人信息易破解  6 H" s; }% o7 V! T3 H! d" Y7 q0 ]
( F$ L0 h! T: ]" l4 J& K$ V) ?
Windows用户安全标识符
用户个人信息易破解  
; m. u( s4 Z1 G; H

. M  @5 v' c1 e3 i( a: n搜索字词
浏览行为未加密  : x, J/ M5 [' m0 h" K% h1 l  J

0 a; W% G" v) n6 J2 S: o$ @完整的HTTP(S)链接
浏览行为未加密

% }) e: R2 t) D
表5:QQ浏览器(W)9.2.5478版本数据泄露情况总结

) U: f. @9 w, }5 X, c) T( o. g; V; r! m/ |6 ~! i' V: G
表中提及的“易破解”加密方式采用的是多种含有硬编码密钥的加密算法,包括DES+ECB以及3DES+ECB模式。但是很有趣的是,大部分敏感数据都是采用和百度浏览器一样的非标准的MTEA+MCBC模式加密。目前还不清楚,为什么百度和QQ浏览器使用相同的非标准加密模式对敏感数据进行加密。1 r  h6 D! J! z' D" v4 @
( i, m, y/ l; E
我们针对QQ浏览器在更新进程中存在的两个安全漏洞进行了概念验证(proof-of-concept)。第一个安全漏洞说明仅是验证数字签名还不足以认证软件更新的安全性。数字签名验证只是判断下载的EXE是不是由腾讯签名的,但是不会判断这个EXE会不会更新QQ浏览器-这个EXE可以是任何一个腾讯签名的程序。我们发现,旧版的QQ浏览器安装程序不会执行签名检查(这个安装程序本身只使用了对称加密),在更新时也是这样,我们使用了漏洞版本的QQ浏览器在线安装服务来“更新”用户的QQ浏览器,然后下载和执行我们选择的一个EXE。
, L+ S7 f4 S7 g' z( Q$ {5 I( X3 h+ L3 k/ z
第二个漏洞是在QQ浏览器更新进程中的目录遍历攻击(directory traversal)。通常,当有更新时,QQ的服务器会在响应中给出EXE文件的下载链接,MD5哈希,新功能和修复简介,EXE的文件名和保存位置。我们发现文件名中出现了目录,通过目录遍历,攻击者可以覆盖用户有权限写入的任何文件。例如,将文件命名为../../../../../../../../../program files/tencent/qqbrowser/qqbrowser.exe,我们就可以用任意程序替换QQ浏览器,这样用户在下次执行QQ浏览器时,实际执行的就是我们的程序。攻击者可以利用这种攻击方式来安卓隐藏的间谍软件或木马。- k0 q0 R( ~" q' S+ D# ~+ M
% Y% ]2 D8 u2 }# i' G( \' `6 w
QQ浏览器(A)6.3.0.1920版本泄露敏感数据的情况总结如下表6所示:
  \$ g8 i0 O; t# z6 u/ o. H
数据信息数据类型加密措施  
3 Y, u  N6 [1 Y, `  x2 l
$ j8 M; C2 I1 u* _4 _5 s+ [0 Z
国际移动设备标识(IMEI)
用户个人信息易破解  
7 r- D9 @& F: t4 l' o- a( a
7 ?1 H/ c2 q5 d; y- F
国际移动用户识别码(IMSI)
用户个人信息易破解  
8 R+ p0 V4 O5 V5 g/ Y
( Y" a; K1 T; I- r) A0 V. x
安卓ID
用户个人信息易破解  1 Q5 Q) T7 ]5 ^0 t" L6 M5 S

! C; L( \* D0 g' I7 M; }QQ用户名
用户个人信息易破解  
/ e, n) j( }. x# f* ~" C# u
3 g% r) x- ?! }/ a
WIFI MAC地址
用户个人信息易破解  ; t* R" ^4 |% x% |# X+ B' A  _

, v/ Z  J7 O, T4 H/ {& ~+ e; h附近的wifi接入点
地址信息易破解  
1 y  w  B& ]3 U  Z
# U) D1 }+ G# q" Z1 y
Wifi热点
地址信息易破解  . @& Y0 U& t) A# P

! e- a! F* G& u2 E" V搜索字词
浏览行为未加密  2 H9 I# w+ k6 s& ^7 f7 b

- F0 l, A! G2 w& C/ F  }完整的HTTP(S)链接
浏览行为未加密

, p& c0 K( q( a, v* C. E6 R/ j
表6:QQ浏览器(A)6.3.0.1920版本数据泄露情况总结

5 ], }5 @) b- t' d, t, ~; ^. [2 q' ~  D+ V8 |% y
该浏览器使用了RSA-AES加密敏感数据,RSA-AES是非对称算法,但是由于AES秘钥使用的是一个128位的RSA公钥加密,而RSA的安全程度取决于加密秘钥的系数分解难度,只有128位的RSA公钥加密分解起来并不难(RSA秘钥一般建议至少2018位)。使用Wolfram Aplpha在线计算引擎,用不了1秒就可以分解秘钥的系数:245406417573740884710047745869965023463,指数:65537。分解后,得到了下面两个质因数:14119218591450688427 x 17381019776996486069! `9 R; D2 [* @3 a( \4 j) M; Y3 e

  O% J$ [2 o) @' w6 E# i总之,该浏览器的软件更新进程同上述的百度浏览器(A)一样易受攻击,用户信息安全性得不到保障。
0 H! d* c( P# o+ h$ W
9 Z' G8 o9 d9 c# C2 n5 c3.3 UC浏览器分析. W, L7 b+ {' L+ O) e" i4 ~' B/ j

! g" V( B) L3 X3 FUC浏览器(W)5.5.10106.5中文版信息泄露情况总结如下表7所示:
) j/ u) o# l) O0 w
数据信息            数据类型            加密措施  , ^8 h# B# C8 q8 l8 b+ \" S: G" K
9 P4 n3 j2 T; |% X# F
硬盘序列码
用户个人信息易破解  9 x+ w1 f$ ^5 n1 C) D
/ @- U+ ^6 k; h6 g/ x
基板序列码
用户个人信息易破解  % \# E6 [: i# g8 ]3 L& v! A
' p/ V9 f( l8 |8 h0 R8 _1 P4 y
文件系统卷标信息序列码
用户个人信息易破解  . |* L- [% @: g* a; [/ U8 r. ^- I% O

" Y  H) X) l9 p/ \5 t! N8 [完整的HTTP(S)链接
浏览行为未加密
8 z- m) y+ D% f) u1 v4 G
表7:UC浏览器(W)5.5.10106.5中文版信息泄露情况总结
2 r: Y3 c: A  `) ?  p! r/ U# g

9 |$ u% g1 @( U该浏览器只通过基于XOR masks ,使用硬编码秘钥的“homebrew”算法来保护这些“易破解”的敏感数据。此外还发现,中文版的UC浏览器使用的是神马搜索引擎,输入的搜索查询词是不会被加密的。
+ _. X7 b7 v" @/ a7 [. g
+ k' \% k! ~5 ?: f: k( H2 ?( G" y而在软件更新进程中则使用了一个复杂的更新方案,旨在有效的修补软件以实现减少下载字节的目的。然而,一旦该方案被破解,它将如同上述的百度浏览器(W)一般极易受到攻击。
& m9 |  [( P0 F4 X4 V* Z+ V( g, f1 v( B  E& K8 ~  j- l
UC浏览器(A)10.9.0.703版本信息泄露情况总结如下表8所示:: F" X! \/ U3 N' z6 L
数据信息            数据类型加密措施  7 h( x9 M3 P" a# n: g# d% I) K+ T
% _* \% m, p. N4 |+ L# \
国际移动设备标识(IMEI)
用户个人信息易破解  0 c5 h0 X6 I4 `  ?3 E% y
+ c  B7 T9 t" R& D- c  t) j
国际移动用户识别码(IMSI)
用户个人信息易破解  ; M( \3 J% u5 T1 G* L9 B2 y( m
* c2 L, }& Q+ I/ D1 U! G
搜索字词
浏览行为未加密  
+ ]: J3 S4 |& g5 q; [
  H  o: {  w) d
完整的HTTP(S)链接
浏览行为易破解
& e6 _( |* W  l) D
表8:UC浏览器(A)10.9.0.703版本信息泄露情况总结
' O( R. H" b5 F4 i
/ |/ d3 y6 o4 j# I- W9 g
如Windows版本一样,UC浏览器(A)也只通过基于XOR masks ,使用硬编码秘钥的“homebrew”算法进行保护。Dalek等人的报告中还曾对10.2.1.161版本进行过研究,并通过硬编码AES密钥来揭示该版本的数据泄露情况,但目前我们发现,这些泄漏已经被修复。* H( ?  r2 C2 y# X9 e4 O* `
: g! p+ `* n" Y3 R
我们还针对2011年发布的UC浏览器(A)7.9.3.103版本进行了分析,因为根据“棱镜门”斯诺登所公布的文件表明,西方情报机构就是利用该版本的漏洞,开发XKeyscore插件成功窃取了大量用户隐私数据。我们在该版本中并未发现Dalek等人研究报告中提及的漏洞,这意味着他们并不是利用该漏洞开发XKeyscore插件的人。
# h3 U6 b5 s! A- ^
3 t% }; K" L2 u; A7 b0 d) C然而,我们在10.9.0.703版本中发现的大部分的数据泄露情况同样存在于7.9.3.103版本中。这些泄露情况泄露的是与上表中相同的数据,这也就意味着我们在最新版本的浏览器中发现的漏洞很可能与2012年被用于开发XKeyscore插件的漏洞是一样的。- [* `" P: s, W  F

+ D9 ?4 V7 ?" p  i. }5 y! B虽然在最新版本的浏览器中确实对下载的APK文件进行了数字签名认证,但是我们发现在7.9.3.103版本中并不存在,如此一来,在软件更新进程中就很容易发生如上述QQ和百度浏览器(A)一样的漏洞。
7 V/ y, T5 w, {2 w0 [, ?* @0 K. W6 `
从情报机构发布的报告发现,供应商可以更新软件并且具备将“恶意软件”推送至“受害者”设备的能力。这与我们在7.9.3.103版本中发现的中间人攻击漏洞一致。软件升级此前只被推测是国家网络间谍组织用于注入恶意软件。
$ J9 b6 N  w* t) w! l; j1 h  g! v
4. 国际版本
/ P# A8 C% Z1 I5 g. j" D& d: T
. c4 F" P! R$ e, \1 J1 L- e除了中文版本外,百度和UC浏览器也有国际版本提供。我们发现,这些版本也具有上述文章相似的漏洞。
, ^2 s! W7 o5 C0 j* k! m3 ^- D- P' }$ _) |( F* |0 P9 p6 B
5. 责任披露
+ e* c1 ^  a( T: K9 T8 V* d# A5 ^- ~4 g- Y4 |% I! V5 ?
我们已经通知三家公司其各自浏览器中存在的问题,并承诺延缓公布我们的研究结果45天。我们也将继续按照首次披露的顺序对该三家公司进行进一步研究,旨在进一步谈论我们的关注点以及他们提出的修复方案。目前根据我们得到的通知,这三个公司都已经发布了他们的浏览器更新版本,而根据我们的分析表明这些新版本也解决了一些问题,但不是我们所识别的全部安全问题。
) g3 Q" B$ q, D3 q9 w
5 Y7 w" Z1 u% {& x' R* j: u8 t/ U* ~6. 结论
: w! G) Q* D7 S; N
5 P: i& T4 [! V8 L" {5 Q在竞争激烈的高科技市场,每家公司都力争推陈出新,不断发布新产品推出新功能,加之缺乏外部审计,这种种诱因都使得产品自身的隐私和安全问题被忽视。  _1 ]* A% M! k4 s, l
  B: V0 S: B* Z. U4 P+ c
同时,这种强大的市场压力也促使这些企业不断的加强对用户数据的收集,而且这种压力并不是针对某一家web浏览器而是所有中国本土企业。所以面对不断增长的应用市场和日益严峻的隐私和安全现状,安全研究人员和开发企业都必须高度重视应用程序的安全性,在保护用户的隐私和安全的前提下提供更优质的服务。
% ?& x" _: i) \* Y1 T7 o

作者: 双鱼ddddssss    时间: 2016-8-16 23:34
软件很强大,安装指导的客服很耐心
作者: _赤杨爪    时间: 2016-8-17 00:51
经过帮助,成功注册
作者: 头疼的哥    时间: 2016-8-17 23:27
很方便,有不明白的地方售后很快给予解决了,相当喜欢,赞一个
作者: 605186089    时间: 2016-8-19 01:18
刚收到货,还没用,希望一切顺利。
作者: 丶叙愛丶    时间: 2016-8-19 06:52
2号晚上下单,4号下午收到货,算挺快的,总体来说不错就是我公司电脑是家庭版的,无法兼容用不了,换电脑用了
作者: 双赤赤赤赤    时间: 2016-8-20 08:48
买的宝贝挺好,各位掌柜们也挺好的,刚开始弄不好打扰了大掌柜的一下午
作者: shvydhn    时间: 2016-8-21 17:31
很实用!
作者: 双赤赤赤赤    时间: 2016-8-22 16:29
软件挺好用的,很适合小企业做账用。售后服务群里的客服服务也很周到,不会的问题,他们都很耐心解答。好评。
作者: 阏1601    时间: 2016-8-22 16:53
软件是需要安装后才能知道是否有质量问题 ,可是由于售后的上班时间是周一至周五白天与我能上网的时间不同步,所以收到货有几天了,还没有安装呢,先确认付款,等有时间再联系售后安装。售后的服务时间建议修改一下,周六有售后服务或售前可以给予一定的指
作者: Rensizhe123    时间: 2016-8-22 17:30
宝贝已经收到,开始安装在电脑上使用了,说明书很详细,按照步骤来很快就设定好了,赞一个!
作者: 897748948    时间: 2016-8-22 21:49
还行
作者: 用户名丶123    时间: 2016-8-22 22:35
软件收到了过来评价,用了几天慢慢学习中用着还不错服务态度也很好
作者: 壹纸湖言    时间: 2016-8-23 09:32
物流挺快的,客服人好
作者: ugdfhv    时间: 2016-8-23 09:34
产品描述里说明支持WIN7的系统,但是没有说明不支持WIN7英文版的系统,属于商家产品描述不正确。而且产品描述里没有说明一定要先下载试用版以后再在网上购买,也没有说明需要在购买之前先要与客服沟通。与客服协商后,客服同意退货,但是不同意支付运费。
作者: 瀚海孤行者    时间: 2016-8-23 15:23
物流太快了,正版!
作者: 帅哥死了吗    时间: 2016-8-23 18:22
功能太简单了,连往来单位都没法设置,还得通过增加科目来实现,真不方便,凭证还用的是什么收付转,设置好多都要自己调整,制单的时候不能返回上一张,问题不少,软件太粗糙了,我都怀疑这是懂会计的人编的么?价格便宜也不能这样吧…
作者: yuanlaibao    时间: 2016-8-24 14:51
软件很棒,简洁明了,非常适合小企业办公,没想到金蝶有如此便宜的一款软件,性价比超高。
作者: 贴吧触点推广    时间: 2016-8-25 00:30
还可以,刚开始注册,开始用
作者: Snow丶King    时间: 2016-8-25 00:34
简易版,很好用。
作者: 黑色城镇HY    时间: 2016-8-25 02:42
还未使用,看了很不错!
作者: 黑桃A591    时间: 2016-8-25 14:42
店家服务好,在线和远程指导,谢谢!
作者: 左殇L    时间: 2016-8-25 21:37
服务态度太差了,物流很慢。
作者: 雁昱    时间: 2016-8-26 06:57
记账王已安装好,四掌柜很详细介绍了有关使用方面知识。
作者: 热帖为人文    时间: 2016-8-26 07:14
宝贝很好,已经买了四个,自己一个,还帮三个朋友没人买了一个!下次再来!
作者: 花无缺0228    时间: 2016-8-27 21:45
已经安装好,并开始使用了,非常好用,安装的时候遇到了很多问题,客服都很热心的帮我解决了,产品好,服务好,值得购买。
作者: 万能群发    时间: 2016-8-27 22:34
导。
作者: xx书签    时间: 2016-8-29 01:56
好。
作者: cheocheocheo    时间: 2016-8-29 03:32
简易版,很好用。
作者: 魔方狂人Moss    时间: 2016-8-31 11:12
不好意思,支付晚了。
作者: 就是黑链    时间: 2016-8-31 13:25
物流太快了,正版!
作者: 木边兔    时间: 2016-8-31 17:20
光盘放进电脑没反应,还好店家给了个安装链接,按照店家的方法很快就安装好了,现在开始用觉得还行,就是不知道出来的报表数据会不会有问题。
作者: 傲天无痕走天下    时间: 2016-9-1 17:50
麻烦~不会玩!软件一切正常!
作者: 百科全书100之1    时间: 2016-9-1 19:50
还没用,安装后用了再评价!
作者: 凝冷千火    时间: 2016-9-1 21:49
很好
作者: 七七七七七七瑾    时间: 2016-9-2 01:50
很好
作者: Yahoos_    时间: 2016-9-2 20:21
还没有安装,先给个好评吧
作者: 这有根葱    时间: 2016-9-4 08:47
很少用,希望以后少出问题就好了,先给个好评。
作者: Yahoos_    时间: 2016-9-5 23:55
真的很好用,简单易学,可以做多套账,真心喜欢,服务态度好!
作者: 黑桃A591    时间: 2016-9-6 00:42
在外出差还没安装好
作者: 寒风采    时间: 2016-9-6 09:09
已经用上了,真心不错,因之前用过金蝶其他版本的,所以上手很快,此版本虽小,但功能还是很全的,特别要感谢售后,服务很好!一点小问题分分钟解决了!
作者: 小男朋友heart    时间: 2016-9-7 09:11
刚收到宝贝,很满意,很喜欢。六掌柜很奈心的教。不过还没有用。等到时再来追评。
作者: 1041469105    时间: 2016-9-7 14:34
还没安装跟使用,先给好评。用后再来评
作者: 24ForeverKB    时间: 2016-9-8 10:34
由于出差评价晚了,东西还是很不错,已经买了第三套了!
作者: 桑德斯闪电    时间: 2016-9-10 05:08
解释:记账王是一款简单的财务软件,凭证可以在软件里面直接打印。如果要调整字体大小必须使用套打。不知道亲说的“本用不了,手写凭证”是什么原因?如果亲不会使用可以直接咨询售后客服,客服会耐心的解答你的问题,谢谢!
作者: 花无缺0228    时间: 2016-9-10 11:29
服务很好,安装很到位,就要看一下售后了!
作者: 桑德斯闪电    时间: 2016-9-10 21:18
试用中
作者: 桑德斯闪电    时间: 2016-9-10 22:24
包装很完整。
作者: 陪催的时间    时间: 2016-9-11 01:21
非常好用,简单易操作,更谢谢掌柜们们的解说,特别是四掌柜的给予我财务软件使用方面的帮助,必须好评!
作者: 我是大帅哥zwy    时间: 2016-9-12 01:57
金蝶软件很好用,简单好安装,我们是做会计得,几乎老要用,也很好操作着已经是第二会买了,老板服务态度也好。
作者: 双赤赤赤赤    时间: 2016-9-12 03:54
太难安装了,头都搞大了还没安装好
作者: Best_light    时间: 2016-9-12 07:38
挺好的,不错。
作者: 壹纸湖言    时间: 2016-9-12 08:21
还没有开始用,用了再追评
作者: 锥锥_    时间: 2016-9-12 18:07
物流很快,由于电脑没有光驱,还没安装,服务态度很好,赞
作者: 黑桃A591    时间: 2016-9-12 18:11
非常棒的一款软件,简洁,实用。
作者: 1041469105    时间: 2016-9-12 18:32
安装简单方便,带加密狗比较安全,能满足小企业一般管理使用。
作者: IT首发    时间: 2016-9-12 19:06
宝贝已经收到,开始安装在电脑上使用了,说明书很详细,按照步骤来很快就设定好了,赞一个!
作者: 孤木行舟    时间: 2016-9-14 11:28
产品描述里说明支持WIN7的系统,但是没有说明不支持WIN7英文版的系统,属于商家产品描述不正确。而且产品描述里没有说明一定要先下载试用版以后再在网上购买,也没有说明需要在购买之前先要与客服沟通。与客服协商后,客服同意退货,但是不同意支付运费。
作者: 傲天无痕走天下    时间: 2016-9-14 15:22

作者: 双鱼ddddssss    时间: 2016-9-14 16:07
现在在用,也有在群里咨询,很好用,是正版。
作者: IT首发    时间: 2016-9-15 04:09
不错,用着也不是很好,今天已经开始建帐了,操作很简单易学
作者: 360安全卫士4    时间: 2016-9-15 23:43
已经安装好,但是还没有用,等9月开始启用帐套,后期在来追加评论
作者: Apocalypse239    时间: 2016-9-16 00:00
简易版,很好用。
作者: ebr凝爱    时间: 2016-9-16 12:00
软件还可以,算是挺好用的,就是这个客服,说话解决问题啥的都太费劲,打电话问售后还需要服务码,售后这块太差!
作者: 陪催的时间    时间: 2016-9-17 10:37
不错
作者: _____小旺    时间: 2016-9-18 19:47
赠品不错。
作者: 阏1601    时间: 2016-9-18 20:50
非常好!客服人员服务也非常好
作者: 阏1601    时间: 2016-9-20 08:26
收到,很好
作者: 苹果导弹    时间: 2016-9-22 09:55
小企业可以满足哈,不错。
作者: 星猫卡    时间: 2016-9-23 18:02
终于安装成功了,,,,还行,挺简单的
作者: 锥锥_    时间: 2016-9-27 10:05
会计用的,不知道好不好!
作者: 巇耨徴歘    时间: 2016-9-28 13:56
正在使用中,因为急用,感谢卖家发了顺风
作者: 苹果导弹    时间: 2016-9-29 10:05
虽然电脑没有光驱,但客服还是给予很大的帮助,态度很好
作者: zhaojdjan    时间: 2016-10-1 14:55
软件不错,使用起来很方便
作者: 头疼的哥    时间: 2016-10-2 01:07
非常非常好用
作者: 傲天无痕走天下    时间: 2016-10-2 19:14
买正版相信旗舰店
作者: 过分丶賏霗    时间: 2016-10-3 10:19
正在用,售后很好,有问必答,记账简单了




欢迎光临 B2B网络软件 (http://bbs.niubt.cn/) Powered by Discuz! X3.2