Canopy家长控制应用程序曝出XSS漏洞
研究人员称,Canopy是一个家长控制应用程序,它提供了一系列的功能,可以通过内容检查来保护孩子们上网,但它却很容易受到各种跨站脚本(XSS)攻击。 这些攻击可以造成禁用孩子的监控甚至是更严重的后果,还可以向家长提供恶意软件。 Canopy提供了防止色情短信、设备照片保护(通过图像过滤)、屏幕时间监控、为父母提供儿童通信警报、违规网站的智能内容过滤,同时,Canopy还使用了人工智能引擎和虚拟网络过滤功能。此外,对于父母来说,它还提供了远程设备管理和控制孩子使用的应用程序和网站的功能。 据安全研究员称,该应用的安装过程需要授予一系列的权限,包括无障碍支持、在其他应用程序之上显示的功能、安装根CA和虚拟网络配置。该应用程序还可以(选择性地)充当设备管理员,防止应用程序被删除......这种特权访问会给设备的安全和使用这些设备的儿童的隐私带来相当大的风险。 该应用程序被曝出XSS漏洞 事实证明,研究人员的想法并没有错。在研究该应用程序的安卓版本时,研究人员发现了几个XSS漏洞,当恶意脚本被注入到其他正常的或受信任的网站时,就会发生这种攻击。 这种注入通常是通过将恶意代码输入到网络响应或评论...
