ضبط مکالمات پیشرفته

مشخصات اصلی برنامه و اطلاعات توسعه‌دهنده
نام برنامه:ضبط مکالمات پیشرفتهنام بسته نرم‌افزاری:com.iranian.recordingتعداد کاربر فعال:۵۰۰تاریخ آخرین به‌روزرسانی برنامه:۱۸ آذر ۱۳۹۶دسته‌بندی برنامه:ابزارهانام توسعه‌دهنده:توسعه دهنده وب و اپلیکیشننشانی ایمیل توسعه‌دهنده:ramsin.shahedi@gmail.comشناسه شامد:۱-۲-۶۸۹۷۷۷-۶۳-۵-۱۱۷۷۳۸

خلاصه بررسی امنیتی

برنامه اندرویدیمنتشر شده در کافه بازاربا قابلیت ارسال نوتیفیکیشن
OWASP Test۲ مورد آسیب‌پذیری

برپایه ۱۰ ضعف شناخته شده براساس OWSAP در برنامه‌های موبایلی

Libraries Risks Test۳ مورد ریسک امنیتی

ضعف امنیتی در پیاده‌سازی توابع، کارکرد و تنظیمات برنامه

API Vulnerability Testفاقد ضعف ارتباطی

ضعف امنیتی در سرورهای ارتباطی و رابط برنامه‌نویسی کاربردی

API Vulnerability Testفاقد آلودگی بدافزاری

براساس بررسی ۷۳ موتور آنتی‌ویروس در سرویس ویروس‌توتال


جزئیات بررسی

خلاصه اطلاعات فایل برنامه
نام بسته نرم‌افزاری:com.iranian.recordingنسخه برنامه:1.0حجم فایل:4.13MBامضای دیجیتال فایل:استانداردچک‌سام فایل:5e25c636cf6f46cd2f7bc0e9a2d7ddf1نتیجه ویروس‌توتال:۰ آلودگی از ۷۳ مورد اسکن
ریسک‌های امنیتی در میزان دسترسی‌های مورد استفاده در برنامه
مشاهده اطلاعات مربوط به اتصال شبکهکممشاهده اطلاعات مربوط به اتصال وایفایکمدسترسی کامل به اینترنتکمتغییر تنظیمات صوتیکمپردازش و هدایت تماس‌های خروجیزیادandroid.permission.READ_CALL_LOGزیادandroid.permission.read_contactsناشناختهخواندن مخاطبان دفترچه تلفن دستگاهزیادandroid.permission.read_phone_stateناشناختهخواندن وضعیت تلفن و شناسهزیادضبط صدازیاددسترسی به حافظه ذخیره‌سازی اطلاعاتناشناختهنوشتن، تغییر و حذف محتویات کارت حافظهزیاد
اشتراک‌گذاری اطلاعات با سرویس‌های شخص ثالث
Google AdMob
اشتراک‌گذاری اطلاعات دستگاه برای تبلیغات، نظارت، خطایابی، تجزیه و تحلیل فعالیت‌ها و وضعیت عملکرد
آسیب‌پذیری‌های متداول موجود در برنامه براساس استانداردها
ذخیره اطلاعات حساس در حافظه بدون اعمال نظارت روی دسترسی‌ها
شدت خطر این آسیب‌پذیری ۵.۵ از ۱۰ تخمین زده می‌شود. توضیحات بیشتر در OWSAP-m2 و cwe-276
آسیب‌پذیری عدم خنثی‌سازی عناصر مخرب در فرامین SQL
شدت خطر این آسیب‌پذیری ۵.۹ از ۱۰ تخمین زده می‌شود. توضیحات بیشتر در OWSAP-m7 و cwe-89