请使用手机微信扫码安全登录

切换账号密码登录

绑定手机号

应国家法规对于账号实名的要求,请您在进行下一步操作前,需要先完成手机绑定 (若绑定失败,请重新登录绑定)。了解更多

不绑定绑定手机号

360官网 | 360商城

推荐论坛版块活动360粉丝商城众测粉丝轰趴馆常见问题
日前,一款名为ZipperDown的漏洞被披露,ZipperDown具备通用型特性,漏洞影响大,威胁等级极高,同时该漏洞形态灵活、变种类型多样。据不完全统计10%的IOS应用已经确定存在此漏洞,其中不乏众多流行应用。

同时根据360信息安全部官网(http://appscan.360.cn)显示,6.7%的Android应用也存在此漏洞,据此推算Android平台受影响用户更多,范围更广。



针对ZipperDown漏洞,360加固保首家推出三重防护措施,为APP开发者提供全方位、立体式的移动安全堡垒,大大降低漏洞被利用的可能,进一步保护广大用户个人数据和信息免遭窃取。

第一弹 – 360加固保首家推出Dex免修复加固方案

360加固保的安全专家,通过分析ZipperDown漏洞的攻击原理和影响范围,首家推出Dex免修复加固方案,该方案可以在加固的同时,自动的帮助开发者过滤掉unzip解压时的软链接以及文件名中“../”的文件。

开发者没有额外的开发成本,一键加固,一键修复,大大降低了APP被ZipperDown漏洞攻击的风险。开发者可自行联系360加固保(360jiagubao@360.cn),了解该方案的详细情况。

第二弹 – ZipperDown漏洞检测工具

第三方 Unzip 库在解压 Zip 包时并未对解压路径做额外的安全检查,可能存在“路径穿越”漏洞,进而损坏应用存储在本地的文件。配合应用中存在的其它安全缺陷,攻击者还可能在目标应用上获得远程代码执行能力。由于相关的解压缩库使用广泛,该漏洞的影响面较大。 通过该项检测,可以检查目标应用是否受相关漏洞的影响。

开发者只需要上传您的APP到360加固保(www.jiagu.360.cn),进行安全风险扫描,当您的APP存在unzip解压缩风险时,就要重点进行甄别与防护。确保zip解压文件时过滤掉文件中的软链接以及文件名中包含\"..\"的文件。

第三弹 - 通信协议加密SDK

360加固保拥有全部知识产权的通信协议加密SDK,通过对开发者预提交的https通信证书,进行校验和锁定,屏蔽各种第三方中间人注入工具(例如fiddler、burp等),防止https通信数据被拦截、窃听和修改,极大的保护了https通信中的协议安全,降低APP被ZipperDown等漏洞攻击的风险。



360加固保作为国内最大的移动应用安全服务提供商,一直致力于为开发者提供“安全、免费”的移动应用加固服务,目前,360加固保所加固的APP应用已服务于超过5亿用户。

360加固保 ——“守护天下开发者“,为广大开发者提供一站式的移动应用安全解决方案。

我们一直在努力。


来源  360加固保

共 0 个关于360加固保全球首家推出关于ZipperDown漏洞的Dex免修复加固方案的回复 最后回复于 2018-5-18 16:53

评论

直达楼层

您需要登录后才可以回帖 登录 | 注册

本版积分规则

飞机飞行 超级版主

粉丝:181 关注:13 积分:238337

精华:310 金币:229704 经验:198987

最后登录时间:2024-4-24

小水滴公测勋章 智能摄像机3C 摄像机APP V7.0 智能摄像机AP2C 360AI音箱MAX-M1 公测AI小水滴D903 安全卫士10周年纪念 版主 公测360摄像机标准版 儿童五周年纪念章 360家庭防火墙APP内测 公测360摄像机户外版 360手机f4 公测360摄像机变焦宠物版 公测360家庭防火墙V5S 公测摄像机D916 家庭安防套装 防火墙V5S增强版公测勋章 360粉丝达人勋章 360商城青铜会员

私信 加好友

最新活动

读书日主题活动 |  世界读书日,360AI阅读

排行榜

热度排行 查看排行
今日 本周 本月 全部
    今日 本周 本月 全部

      内容推荐 热门推荐最新主帖

      扫码添加360客服号,涨知识的同时还有超多福利等你哦

      快速回复 返回顶部 返回列表