看板 MobileComm 關於我們 聯絡資訊
安裝數量超過1億的Android檔案管理工具遭爆含有資料竊取及中間人攻擊漏洞 Robert指出,一旦使用者執行了ES File Explorer File Manager,它就會於在地端的59777埠開啟一個HTTP伺服器,位於同一網路中的駭客只要傳送一個JSON程式,就能存取裝置上的大量資訊,他已打造出一個概念性驗證攻擊程式,可成功地列出裝置上的檔案、照片、影片、程式,還能取得裝置上的檔案或是執行裝置上的程式。 在Robert公布研究成果的幾個小時之後,ESET的Android惡意程式研究人員Lukas Stefanko也說他在ES File Explorer File Manager上發現了一個中間人攻擊(MITM)漏洞,駭客只要連上與該裝置同樣的網路,就能攔截HTTP流量。 攻擊手法影片示範: ES File Explorer Open Port Vulnerability https://www.youtube.com/watch?v=z6hfgnPNBRE
Vulnerable Android app ES File Explorer 中間人攻擊: https://www.youtube.com/watch?v=BtLUO-ujJ7I
漏洞說明與檔案: https://github.com/fs0c131y/ESFileExplorerOpenPortVuln 原始資料: https://techcrunch.com/…/android-app-es-file-explorer-expo…/ 引用來源: https://www.ithome.com.tw/news/128351 來源: www.facebook.com/netwargame/photos/a.178682542180604/1962458330469674/?type=3&__xts__%5B0%5D=68.ARA_7oBTjD9jH4vqFNR7cp-Qn8msEiaQvDqOXiAFBS0Ak5qIuqgXe7ideI0hA6IGqudWe9n5ZIVWO8XYkDsYm3_oQvqyfIU-jC6Q1xJvn-UhiZHCuq-DShyd2QVKP1-w5LOP0QORphwt8r3Nv_7oEQcgADvt_xCwq538pFSoZTBWLbOqDJB0LI8m-NYuW0IWrBjmryuCMY8-8rQcGRS4fDMf4bdIt1VX88Oyv6KVa7NClSBEDIn0mS8YSw-hpWoMHyTSqBQjIFTkarY_Hr09BdFSOQaWBeu9rpeby8tFgFvu04Tr11Lc1ybDHmaeCBkhCq0_oY1NdETyAHVqI8M9Cia8Jg&__tn__=-R 縮http://bit.ly/2RZUFfg 最近好像常爆出各個 APK 有中共後門或資料收集的消息 各個 APK 也開始被檢視了 像這樣開源又能讓大眾去檢視 證明安卓系統是可以安全放心使用的 有廣大的高手在為大家的使用安全把關 反正手機沒有情色自拍或機敏資料 也不用擔心被竊取資料 大不了信用卡資訊刪一刪就好 或是直接買中國品牌手機 例如相機手機王者華為 就像簽契約一樣 一開始就同意讓他們能運用你的個資 後續就不用擔心東擔心西 害怕哪個程式可能有危險 反正行得正坐得直 拿來玩遊戲打電話文字聊聊天看看片就很爽 怕的人快刪吧 -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 218.161.47.131 ※ 文章網址: https://www.ptt.cc/bbs/MobileComm/M.1547992325.A.A34.html
DavidXie : 沒事 01/20 21:56
MattOwl : 慘 01/20 21:57
a27588679 : 還滿好用的 01/20 21:58
fin5833 : 不CARE個資就沒有傷害 01/20 21:59
sam613 : 百度進駐ES都不知道幾年了,真的在乎早就不用 01/20 22:02
euro0410 : 推薦Solid Explorer,有ES趕快刪了吧 01/20 22:03
OscarShih : 早就不用任何中國APK了 01/20 22:05
cash35 : 卓卓:安卓沒有名人照片外流(因為沒名人想用) 01/20 22:06
OscarShih : ES大概在3,4年前用時,就掛一個不知什麼的服務 01/20 22:06
birdy590 : ES在賣掉的時候早就有一波移除潮, 現在狀況不意外 01/20 22:14
tomsawyer : 要在同一個nat環境下 醒醒 01/20 22:15
ArSaBuLu : ES不敢用 我只用快圖跟枓音 01/20 22:16
shinobunodok: 這鬼東西有人在用? 01/20 22:18
popopal : 之前不是有一偏XX個安卓就有ES阿XD 01/20 22:27
mainline : 感想部分 不予評論 01/20 22:31
mainline : 翻譯的人搞不清 json不是程式 連腳本都不是 是Jav 01/20 22:31
mainline : aScript在記憶體中儲存資料的方式 因為簡單好用被 01/20 22:31
mainline : 拿來廣泛使用 01/20 22:31
cash35 : 覺得系統廠內建的就夠用了,完全不會想裝第三方的 01/20 22:31
TomChu : Google的Files go比較好用 01/20 22:33
MBAR : 好可憐 01/20 22:36
OscarShih : 嘛檢舉王的感想, 當成趣文來看就好XD 01/20 22:38
kouta : 檢舉是因為照板主標準啊 不然板主怎麼逃了 01/20 22:41
kouta : 他怎麼判我 我就照他標準提供他名單 檢視他啊 01/20 22:41
kouta : 可能中國人不太懂民主的運作方式吧 01/20 22:42
kalapon : 手機要同網路除非是公用wifi 01/20 23:20
LIONDODO : 這怎麼看起來比較像是,網路上的芳鄰沒關導致被存取 01/20 23:24
tennyleaz : 快圖瀏覽也是被買走就爛了... 01/20 23:35
eric112 : cp魔人:我只在乎cp值其他什麼的不關我的事 01/20 23:43
em4 : 我覺得蠻好用的 連區網或雲端硬碟影片可以選擇播放 01/20 23:49
em4 : 器 現在...怕 01/20 23:49
jcballer : 用華碩的啊 01/21 00:29
gx9900824 : 我用Solid 01/21 00:36
nevikw39 : 推 solid 01/21 01:01
david7112123: 華碩的不錯 01/21 01:37
xxxcat : es好用 01/21 02:26
yaiwuyi : 還好我都用百度微信抖音360 01/21 03:06
jsabc : 推solid explorer classic 01/21 03:09
KudanAkito : sony預載es 怕 01/21 03:28
VdustR : 15樓不懂不要亂講 01/21 03:44
suifong : Google play上有一億的下載次數,敢嘴? 01/21 06:44
vitzou : 都用華為了你覺得有人care這個嗎 01/21 08:31
skyangler : 一直就覺得ES怪怪的,還好早就不用了 01/21 08:32
aq981334 : 我後來都改用三星內建的檔案瀏覽器,買了ES專業版 01/21 08:51
aq981334 : 也沒在用 01/21 08:51
aq981334 : 以前ES蠻好用的,但是越更新越爛,而且介面越來越 01/21 08:53
aq981334 : 醜有中國APP的既視感,不知道為什麼 01/21 08:53
louis0724 : 但滿好用的XD 不過現在也沒在用了 01/21 09:14
avans : 只要[寫個]傳送一個JSON的程式<--就是呼叫ES API 01/21 09:34
avans : 這是非公開的API,後門或漏洞都有可能 01/21 09:35
asdf70044 : 個資不值錢== OK! 01/21 09:37
Beginners : solid 讚讚 01/21 10:22
eric525498 : ES 當初賣給中國企業時就花錢換 Solid 了 01/21 11:40
eric525498 : 當時也是看本板得知,感恩 01/21 11:40
winsonwu : 還好早換了solid explorer已久 01/21 11:49
alicemoe : ES太噁心了 01/21 11:55
morton7932 : 推solid 01/21 11:56
mike88030186: 我載a片用的 01/21 12:49
lonelysin : ES=百度,百度是什麼還要問嗎? 01/21 14:03
jrsh0906 : 推個solid explorer 01/21 15:51
slsamg7112 : 鴦ixplorer 01/21 15:51
slsamg7112 : 推 mixplorer 01/21 15:52
jeff85898 : cx file也不錯 免費 無廣告 介面清爽 01/21 17:00
jeff85898 : 功能多(有otg、root檢索和網路相關功能) 01/21 17:00
wind0083 : 要同個wifi底下才能運作的漏洞,這不就跟intel cpu 01/21 17:16
wind0083 : 之前的漏洞一樣?怎麼沒人拒用intel,反中魔人也真 01/21 17:16
wind0083 : 好笑XD 01/21 17:16
wind0083 : 不過我也不用ES,因為有更簡單好用的app。 01/21 17:17
WindSucker : 發大財 01/21 17:51
sakala : 之前賣掉我就不用了 隨便裝個華碩的都比他好 而且現 01/21 18:01
sakala : 在Google自己也有搞 01/21 18:01
Oisiossos : 快圖Play商店好像找不到了… 01/21 18:40
uniself : 没有後門?那還叫祖國軟體嗎? 01/22 09:58
Behave : 怪了,明明是中國軟體出包,崩潰的卻有兩種人XD 01/22 14:04
bigR : 拿安卓最好都用原裝系統最安全,因為你永遠不知道 01/22 21:10
bigR : 哪個app會陰你 01/22 21:10
freakclaw : 安卓平台不意外, 跟臉書有的比. 01/25 16:57