消保處發現hTC、Samsung、Sony共3款智慧旗艦手機13項資安漏洞

3旗艦手機 消保處發現13項資安漏洞

行政院消費者保護處(消保處)今(7)日上午針對hTC New One、Samsung Note3、Sony Xperia Z共3款暢銷智慧型旗艦手機公布檢測結果,發現共有13項資安缺失,有個資外洩之虞。不過,經消保處與業者多次協調後,已由業者改善完成並釋出更新軟體供消費者下載

消保處指出,其中,hTC New One有4項資安缺失,包括手機上筆記應用程式將使用者筆記內容以明文儲存在SD card資料夾中,而且內容儲存目錄權限限制不當,這些都可能造成資料外洩之虞,廠商已在新版操作介面加以修正,並在去年11月提供消費者更新。另外,Wi-Fi熱點應用程式密碼也以明文方式儲存,可能遭到竊取用以上網,廠商已於今年2月提供應用程式更新讓消費者下載。

而Samsung Note 3具有3項資安缺失,除了筆記應用問題與hTC New One相同外,Samsung已在程式加註警語,提醒用戶要書寫私密重要訊息,建議記錄在S Note或Knox安全鎖模式,應用程式加密連線到網站時,未驗證憑證是否簽發給連線網站,可能導致使用者連線至惡意網站而遭攻擊,但這部分業者已修改韌體,消費者可上網更新。

另外,Sony Xperia Z具有6項資安缺失,除了筆記應用程式問題外,com.magv應用程式、com.magv.booku在登入使用者帳號時,帳號密碼已明文傳輸,可能遭到竊取,業者已在軟體 中移除,而com.sonymobile.carhome車用模式開啟時,在鎖定畫面可以有限度的操作下拉開訊息列,可能造成資料洩漏, 也已在今年第2季解決。

消保處表示,經過與業者的多次協調後,已由業者改善完成並釋出更新軟體供消費者下載


哎呀~根本就沒人在意的什麼「個資外洩之虞」「可能遭到竊取」這種問題,根本免修正!smiley-yell.gif

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

安卓手機資安漏洞多 帳密個資恐被看光光

智慧型手機可用來撥接電話、LINE、匯款、血拼,有時候還可利用當中的記事本功能,記下銀行密碼、信用卡號,但此舉恐怕將導致個資被看光光。行政院消保處抽檢3款熱銷的安卓機,竟發現3支手機的筆記本應用程式都有資安缺陷,雖然業者均以改善完成,但「道高一尺,魔高一丈」,消費者仍應不時進行軟體更新,以策安全。

聯合國國際電信聯盟在2013年7月,發布手機資安缺陷有可能使駭客從遠端攻擊超過5億支手機。消保處參照國際資安組織發布常見的行動裝置十大資安漏洞,針對HTCNewOne、SamsungNote3、SonyXperiaZ等三款手機進行資安測試,結果發現共有13項資安問題,包含不安全的加密方式(8個)、權限管控不當(4個)、安全驗證機制缺失(1個)。

調查結果顯示,HTC有4項缺失、Samsung有3項,Sony則有6項;其中,三支手機中的記事本應用程式,都是以明文儲存在記憶卡,都可能輕易地外洩個人資料。而5月全台銷售量及銷售金額市占率雙料冠軍的HTC,「Wi-Fi熱點」應用程式未以加密的形式儲存密碼、導航應用程式Ndrive註冊時,帳號密碼未加密就直接傳輸出去。

Samsung的應用程式以SSL加密連線至網站,並未驗證憑證是否簽發給連線網站。Sony的com.magv、com.magv.booku、以及com.sonyericsson.updatecenter等三項應用程式在登入時,密碼未加密就傳出;com.sonymobile.carhome車用模式開啟時,雖然畫面鎖定,卻仍能下滑訊息列,有可能讓敏感的資料遭到竊取。

消保處建議,消費者應保持軟體更新,降低駭客利用漏洞進行攻擊;安裝手機防毒軟體,避免安裝惡意軟體;不要安裝來路不明的app,切勿將私密重要資料放在手機上;誤點入不明網址或連結,不要隨意連線到無安全加密或來路不明的無線AP;關閉不必要的藍芽、WiFi或GPS服務。

消保處進一步強調,由於檢測費用高昂,因此這次只能抽查三款安卓手機,而未抽查的iOS系統手機,並不代表就安全。


笑死人~就算「未抽查的iOS系統手機」全部拿去抽查也沒用!

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏