疫情期间广受欢迎的应用程序存在重大安全隐患
现在,大多数人更依赖于移动应用程序,无论是在线购物还是远程办公。这对确保开源生态系统的安全性提出了更大的挑战。
新思科技(Synopsys, Inc.,)近日宣布发布了《疫情中的安全隐患:移动应用程序安全现状》报告。报告也指出,移动应用程序的开源漏洞非常普遍。该报告由新思科技网络研究中心(CyRC)制作,审查了对2021年第一季度在Google Play商店中最受欢迎的3,335个安卓移动应用程序进行的研究结果。报告显示绝大多数应用程序(63%)包含具有已知安全漏洞的开源组件,并且强调了普遍存在的安全隐患,包括暴露在应用程序代码中的敏感数据以及过度使用的移动设备权限。
该研究采用了新思科技Black Duck Binary Analysis1,重点研究了18种受欢迎的移动应用程序类别,其中一些在疫情期间都呈爆炸式的增长,包括商业、教育和健康与健身。这些应用程序都是在Google Play商店下载量排行榜或者最畅销排行榜中。尽管安全分析结果因应用程序类别的不同而不同,但是在所有的18种类别中,至少三分之一的应用程序包含已知的安全漏洞。
新思科技软件质量与安全部门总经理Jason Schmitt表示:“就像其他的任何一个软件一样,移动应用程序也无法幸免于存在安全缺陷和漏洞,这可能使消费者和企业面临风险。现今,疫情迫使我们大多数人(包括儿童、学生和大部分工作人员)适应日益依赖于移动的远程生活方式时,移动应用程序的安全性尤为重要。在这些变化的背景下,该报告强调了对移动应用生态系统的关键需求,以共同提高开发和维护安全软件的标准。”
移动应用程序的开源漏洞非常普遍。在分析的3,335个应用程序中,63%包含具有至少一个已知漏洞的开源组件。具有漏洞的应用程序包含平均39个漏洞。CyRC总共发现了3,000多个独特漏洞,并且这些漏洞出现了82,000多次。
已知漏洞是可以解决的。尽管这项研究中发现的漏洞数量令人生畏,但更令人惊讶的是,检测到的漏洞中有94%具有公开记录的修复程序,这意味着安全补丁或更新以及更多的开源组件安全版本可供使用。除此之外,检测到的漏洞中有73%已经至少在两年前首次向公众披露,这表明应用程序的开发人员没有考虑构建应用程序所使用组件的安全性。
深入分析高风险漏洞。一项更彻底的分析表明,CyRC认为将近一半(43%)的漏洞属于高风险漏洞,因为这些漏洞已经被主动利用或者与已记录的概念验证(PoC)漏洞利用程序有关。仅有不到5%的漏洞与漏洞利用或者PoC漏洞利用程序有关,并且没有可用的修复程序。1%的漏洞被归类为远程代码执行(RCE)漏洞,许多人认为这是最严重的漏洞。0.64%的漏洞被归类为RCE漏洞并且与主动漏洞利用或PoC漏洞利用程序有关。
信息泄露。当开发人员无意间在应用程序的源代码或配置文件中公开敏感或个人数据时,这些信息很可能被恶意攻击者利用来发起后续的攻击。CyRC发现了数以万计的信息泄露实例,从私人密钥和令牌到邮件和IP地址的潜在敏感信息都被暴露出来。
过度使用移动设备权限。移动应用程序通常需要访问你的移动设备中的某些功能或数据才能有效运行。然而,某些应用程序草率地或者暗中要求的访问权限远远超出了必要性。CyRC分析的移动应用程序平均需要18个设备权限,其中包括平均4.5个敏感权限或者需要对个人数据进行多次访问的权限,以及平均3个被Google归类为“不提供给第三方应用程序使用”的权限。一个下载次数超过一百万的应用程序需要11个权限,这些权限被Google归类为“危险防护级”。另一个下载次数超过五百万的应用程序总共需要56个权限,其中31个被Google归类为“危险防护级”权限或是不允许第三方应用程序使用的签名权限。
比较应用程序类别。在18个类别中的6个类别里面,至少有80%的应用程序包含已知漏洞,包括游戏、银行、预算和支付应用程序。生活方式和健康与健身类别在易受攻击的应用程序中所占的比例最低,为36%。银行、支付和预算类别在移动设备所需的平均权限数量也排在前三,远高于18个类别的平均值。游戏、教辅类工具、教育和生活方式应用程序所要求的平均权限数量最低。
关键字:新思科技
引用地址:
新思科技:移动应用程序的开源漏洞非常普遍
推荐阅读最新更新时间:2024-10-29 22:41
应对FinFET挑战 新思科技Customs Compiler简化定制设计
随着英特尔、三星和台积电全面量产14/16纳米工艺,且积极朝10纳米、7纳米迈进,半导体技术已正式跨入FinFET时代。不过,FinFET工艺节点无论在设计上,还是制造端,都对工程师提出更多挑战,特别是模拟与数字的混合电路设计变得更加复杂,定制设计工程师将不得不进行更多人工干预,从而花费更多时间方能完成从设计到仿真的全部任务流程。为此,新思科技(Synopsys)日前推出了新一代的Custom Compiler定制设计解决方案,其中革新性地采用了可视化辅助设计,配合Layout、Template、In-Design和Co-Design四种辅助功能,可有效简化定制设计流程,大幅缩短设计时间。根据新思科技Marketing Direct
[半导体设计/制造]
Synopsys提供IP产品组合来加速物联网设计的开发
用于物联网设计的、丰富的IP产品组合包括各种逻辑库、存储器编译器、非易失性存储器、数据转换器、有线和无线接口IP、安全IP、处理器内核,以及传感器和控制IP子系统 专为超低功耗40纳米和55纳米工艺设计的IP产品使功耗最低,同时延长了电池续航时间 与TSMC合作开发的低功耗40纳米整合型物联网IP平台,可为传感器融合和语音识别应用所要求的不间断处理功能提供功耗和面积改善 embARC开放软件平台和ARC访问计划提供开源和商业软件开发工具、驱动软件、操作系统和中间件 新思科技(Synopsys,Inc.,纳斯达克股票代码:SNPS)日前宣布:推出一套完整的、经优化的知识产权(IP)产品组合,以满足多样化物联网应用对
[物联网]
Synopsys推出最新版Synplify FPGA综合软件
亮点: - 容错并继续运行能力能显著减少设计提升阶段所要求的迭代次数 - 三重模组化冗余和纠错代码推理RAM降低了如单个事件混乱这样的软错误影响 - 借助Hamming-3编码的故障容忍和有限状态机实现,可带来更可靠的设计操作 - 改善后的综合算法确保更快的运行时间 加利福尼亚州山景城,2012年4月9日—全球领先的电子器件和系统设计、验证和制造软件及知识产权(IP)供应商新思科技公司(Synopsys, Inc., 纳斯达克股票市场代码:SNPS)日前宣布:推出其最新版的Synplify Pro® 和Synplify® Premier 现场可编程门阵列(FPGA)综合工具。Synplify 2012.03产
[嵌入式]
新思科技大咖谈:为何说5G+C-V2X,缺“IP”不可?
人工智能已经成为这个时代最大的风口,作为“衣食住行”中结合点最多的一环,智能联网汽车也随之被推上了历史的最前沿。 如果说此前的车联网只能进行简单的实时导航、连接信息娱乐系统和获取应急服务,5G时代的到来,将打开车联网更大的想象和应用空间。“5G等新型蜂窝网络还将支持其他应用,如自动驾驶,以及车对车 (V2V)、车对路侧基础设施 (V2I)、车与应用服务器 (V2N) 和车与行人 (V2P) 通信。”新思科技(Synopsys)汽车IP部门经理 Ron DiGiuseppe提到。 具体而言,5G具备何种优势能与C-V2X更好地结合,并起到相得益彰的结果?为什么说IP供应商在5G C-V2X发展过程中不可或缺?Ron DiGiuse
[手机便携]
新思科技推出新一代ZeBu Server-4,硬件仿真速度提高一倍
2018年6月28日,中国 北京——全球第一大芯片自动化设计解决方案提供商及全球第一大芯片接口IP供应商、信息安全和软件质量的全球领导者新思科技(Synopsys, Inc.,纳斯达克股票市场代码: SNPS)宣布,旗下业界性能最高的硬件仿真系统ZeBu® Server 4面向用户开放。ZeBu Server 4基于久经考验的ZeBu快速硬件仿真架构而开发,硬件仿真性能是竞品解决方案的两倍,能够实现片上系统(SoC)验证和软件研发,以满足汽车、5G、网络、人工智能(AI)和数据中心SoC爆发式增长的验证需求。ZeBu Server 4对机房的空间需求减少了一半,同时功耗降低了5倍,实现了业界最低的拥有成本。此外,ZeBu Serv
[半导体设计/制造]
新思科技和芯耀辉在IP产品领域达成战略合作伙伴关系
新思科技(Synopsys)与芯耀辉于今日联合宣布,双方已达成数年期战略合作,新思科技授权芯耀辉运用新思科技12-28纳米工艺技术、适配国内芯片制造工艺的DesignWare® USB、DDR、MIPI、HDMI和PCI Express的系列IP核。芯耀辉在获得此次新思科技的授权后,将利用这些经过新思科技硅验证的接口IP核为国内芯片制造公司的工艺提供针对性的定制、优化IP以增强芯片设计的自动化水平,并提升客户系统的验证水平,为客户产品的集成和部署提供加速度。 “芯耀辉作为中国领先的技术解决方案提供者,致力于为国内市场带来最先进的IP核产品和技术,以加速国内芯片创新的脚步。通过芯耀辉与新思科技的本次合作,芯片开发者可以利用新思科技
[手机便携]
微博爆料称Magma员工受到Synopsys不公平待遇
2011年12月,Synopsys宣布以5亿美元其宿敌Magma,创造了EDA历史上第二大收购案。 不久以前,Magma创始人兼CEO Rajeev表示,不会加盟Synopsys。 就在Magma全球整合之时,中国区于近日也开始整合,然而最近有网友银盐传奇在微薄中爆料,称Magma的员工受到了诸多不公正待遇。 一:孕妇。Synopsys拒绝和孕妇续签劳动合同,并且若按照赔偿方案,哺乳期只付70%的工资。而对于哺乳期的员工,Synopsys又百般刁难,不予以哺乳期假期。 二:不按照合同履行。微博中还爆料,称有员工不同意加入Synopsys但Synopsys并不打算给予赔偿,属于强制执行。 在微博中称,Synopsys在员工
[半导体设计/制造]
新思科技汽车电子VDK阵容加强,助力英飞凌AURIX TC4xx系列
虚拟开发套件(VDK)加速英飞凌软硬件开发,缩短由概念到验证所需周期 联合开发的VDK支持英飞凌下一代AURIX TC4xx 32位微控制器,集成了并行处理单元可实现有竞争力的强大人工智能算法和高速控制环路 在英飞凌内部部署VDK可加快概念研究、软件开发和硬件验证的速度 新思科技(Synopsys, Inc., 纳斯达克股票代码:SNPS)近日宣布推出支持英飞凌AURIX™TC4xx微控制器系列的 虚拟器开发套件(VDK) 。TC4xx VDK的面世是英飞凌与新思科技卓越中心长期合作的成果,双方旨在通过长期合作加速基于英飞凌AURIX微控制器的汽车系统开发。英飞凌还成功在内部部署VDK,缩短从概念研究到验证的
[汽车电子]