当前位置: 首页 > news >正文

白宫官方安卓应用安全漏洞大揭秘

白宫应用安全漏洞曝光,隐私与数据安全岌岌可危

2026 年,白宫在 App Store 和 Google Play 上发布了一款官方安卓应用,宣称能“让用户无与伦比地接触特朗普政府”。然而,安全研究人员反编译该应用后发现诸多严重安全问题。

应用存在绕过 Cookie/付费墙的注入器,每 4.5 分钟跟踪一次用户 GPS 位置,还从个人 GitHub Pages 加载 JavaScript 代码,存在极大安全隐患。

注入器与跟踪器:白宫应用的隐私侵犯之路

该应用有一个用于打开外部链接的 WebView,每次加载页面时会注入一段 JavaScript 代码,隐藏 Cookie 横幅、GDPR 同意对话框、登录墙等内容。这意味着一款美国政府官方应用正在向第三方网站注入 CSS 和 JavaScript,以去除它们的安全防护机制。

位置跟踪方面,尽管 Expo 配置中有 `withNoLocation` 插件,但 OneSignal SDK 的原生位置跟踪代码已完全编译到 APK 中。只要满足 `_isShared` 标志开启、用户授予 Android 运行时位置权限、设备有位置提供者这三个条件,就会按照 4.5 分钟的前台间隔和 9.5 分钟的后台间隔请求 GPS 数据,并将相关数据同步到 OneSignal 的后端。

供应链风险:从个人 GitHub 到第三方平台的安全漏洞

应用使用 `react-native-youtube-iframe` 库嵌入 YouTube 视频,该库从个人 GitHub Pages 网站加载播放器 HTML。如果 `lonelycpp` GitHub 账户被攻破,控制者可以向该应用的所有用户提供任意 HTML 和 JavaScript 代码,并在 WebView 上下文中执行。

此外,应用还从 Elfsight 加载第三方 JavaScript 以嵌入社交媒体资讯,其代码在应用的 WebView 中运行,没有沙盒保护。同时,应用还涉及 Mailchimp、Uploadcare、Truth Social、Facebook 等第三方基础设施,这些都不是政府控制的,存在数据泄露风险。

开发遗留与安全缺失:白宫应用的致命伤

该应用使用标准的 Android TrustManager 进行 SSL 验证,没有自定义证书固定。在 CA 被攻破的网络环境下,应用与其后端之间的通信可能会被拦截和读取。

生产环境中还存在一些草率的遗留问题,如包含本地主机 URL、开发者的本地 IP 被硬编码、Expo 开发客户端被编译到发布版本中、Compose `PreviewActivity` 在清单文件中被导出等。

编辑观点:白宫官方应用的安全漏洞令人震惊,凸显了政府应用在安全开发和管理上的严重不足。行业应加强安全审查,杜绝此类漏洞,保障用户隐私和数据安全。

http://www.jsqmd.com/news/554551/

相关文章:

  • 聊聊进口液化气专用干式快速接头品牌,哪家性价比高 - 工业品网
  • 别再只写服务端了!Spring Boot WebSocket 完整双端配置与心跳保活指南
  • MOOTDX股票数据接口实战指南:从数据获取到策略实现的全流程解决方案
  • 嘉立创EDA实战:从智能车到毕业设计,PCB设计避坑指南(附B站课程链接)
  • HsMod:让炉石传说焕然一新的游戏体验改造神器
  • 浏览器媒体资源嗅探与捕获技术架构深度解析:猫抓cat-catch的完整实现机制
  • 3步打造无损音乐库:Netease_url全功能解析指南
  • 2026年楚雄好用的经验丰富的婚纱摄影工作室盘点,价格怎么收费 - 工业品牌热点
  • 进阶指南【西门子】高效实现字符到字符串的转换技巧
  • seo有名气优化公司的合作案例可信吗_seo有名气优化公司如何设计高转化的着陆页
  • 盘点近期几十家电子元器件半导体原厂涨价声明及通知!
  • OpenClaw备份与恢复:GLM-4.7-Flash配置保护方案
  • 4个步骤解决AtlasOS系统Xbox控制器驱动问题
  • PyCharm+Django项目实战:避开WinError 10013的完整避坑指南
  • ssm+java2026年毕设糖尿病患者饮食【源码+论文】
  • 2026年全自动贴标设备品牌选择指南,哪家更靠谱?卡片贴标机/线材贴标机/快递单贴标机,全自动贴标设备公司有哪些 - 品牌推荐师
  • 告别显存焦虑!麦橘超然Flux量化版,低配设备也能跑高清图
  • # 发散创新:基于事件驱动架构的实时日志监控系统设计与实现在现代分布式系统中,**事件驱动编程模型
  • qui技术解析:如何解决qBittorrent的WebUI体验痛点?
  • scran实战:细胞周期效应校正与批次效应处理的5个关键步骤
  • AMD平台黑苹果EFI制作:从入门到精通的智能配置指南
  • EasyAnimateV5-7b-zh-InP医学应用:心脏跳动循环动画展示
  • 从游戏到现实:用Hacknet通关思路,手把手教你理解基础网络安全命令
  • PyTorch 2.8镜像多场景落地:政务AI公文写作助手模型微调与安全加固实践
  • Python数据科学实践手册:从零掌握PyData Book核心技能
  • MATLAB实战:如何用最小二乘法搞定系统辨识(附完整代码)
  • SpringBoot集成锐浪报表:从环境搭建到多格式输出的企业级实践
  • 想知道木百叶制造商哪家靠谱,金得力环保服务区域有哪些? - myqiye
  • CLIP-GmP-ViT-L-14图文匹配工具应用场景:UI设计稿与需求文档语义对齐验证
  • 5大维度精通Empire框架:企业级渗透测试的技术实践指南