在用于若干加密钱包应用的第三方 Android 软件开发工具包 (SDK) 中,发现了严重漏洞。该发现由 Microsoft Defender 安全研究团队披露。
在其正式报告中,该漏洞影响超过 30,000,000 次加密钱包应用的安装,总暴露量达到超过 50,000,000 次应用安装。由于数字钱包生态系统会存储资产以及用户数据,因此它是风险最高的领域。
如果被利用,该漏洞可能打开对 (PII)(个人身份信息)、用户凭据,乃至应用程序私有目录中存储的敏感财务数据的访问权限。
问题源自 EngageLab SDK 中名为 MTCommonActivity 的组件,该组件会在应用构建过程中被自动添加。由于该组件可被同一设备上的其他应用访问,因而产生了安全漏洞。
因此,恶意应用可能会发送伪造的 (intent) 指令,诱使钱包应用在可信权限下对其进行处理。尽管如此,Microsoft 表示目前尚无证据表明该漏洞已被主动利用。
#GateLaunchesPreIPOS #GateSquareAprilPostingChallenge