Multi Space

مشخصات اصلی برنامه و اطلاعات توسعه‌دهنده
نام برنامه:Multi Spaceنام بسته نرم‌افزاری:com.dualspace.multispace.androidتعداد کاربر فعال:۱۰۰۰۰تاریخ آخرین به‌روزرسانی برنامه:۲۵ بهمن ۱۴۰۰دسته‌بندی برنامه:آموزشنام توسعه‌دهنده:MultiSpace Tech

خلاصه بررسی امنیتی

برنامه اندرویدیمنتشر شده در کافه بازاربا قابلیت ارسال نوتیفیکیشن
OWASP Test۱۲ مورد آسیب‌پذیری

برپایه ۱۰ ضعف شناخته شده براساس OWSAP در برنامه‌های موبایلی

Libraries Risks Test۸۵۰ مورد ریسک امنیتی

ضعف امنیتی در پیاده‌سازی توابع، کارکرد و تنظیمات برنامه

API Vulnerability Test۸ مورد ضعف ارتباطی

ضعف امنیتی در سرورهای ارتباطی و رابط برنامه‌نویسی کاربردی

API Vulnerability Testفاقد آلودگی بدافزاری

براساس بررسی ۷۳ موتور آنتی‌ویروس در سرویس ویروس‌توتال


جزئیات بررسی

خلاصه اطلاعات فایل برنامه
نام بسته نرم‌افزاری:com.dualspace.multispace.androidنسخه برنامه:1.0.5حجم فایل:10.94MBامضای دیجیتال فایل:استانداردچک‌سام فایل:79074fe8a9e21fee3287af02ec061c27نتیجه ویروس‌توتال:۰ آلودگی از ۷۳ مورد اسکن
ریسک‌های امنیتی در میزان دسترسی‌های مورد استفاده در برنامه
android.permission.ACCESS_CACHE_FILESYSTEMزیادیافتن موقعیت تقریبی براساس شبکهزیاددسترسی به قابلیت مدیریت دانلودهاناشناختهدسترسی به موقعیت دقیق براساس شبکه و مکان‌یابزیادandroid.permission.ACCESS_GPSناشناختهاجرای فرامین مرتبط با موقعیت مکانیکمandroid.permission.ACCESS_MEDIA_LOCATIONزیادمشاهده اطلاعات مربوط به اتصال شبکهکممشاهده اطلاعات مربوط به اتصال وایفایکمandroid.permission.ACCESS_WIMAX_STATEناشناختهandroid.permission.ACCOUNT_MANAGERعادیandroid.permission.ANSWER_PHONE_CALLSزیادایجاد حساب‌ها و تنظیم گذرواژ‌ه‌هازیادمشاهده وضعیت باتریعادیandroid.permission.BIND_APPWIDGETزیادandroid.permission.BIND_DIRECTORY_SEARCHناشناختهدسترسی به بلوتوثکماجازه مدیریت بلوتوثکمandroid.permission.BODY_SENSORSزیاددسترسی به برودکست‌های پایدارکمتماس مستقیم با شماره تلفن‌هازیاددسترسی به دوربینزیادandroid.permission.CHANGE_CONFIGURATIONزیادتغییر وضعیت اتصال شبکهکمتغییر تنظیمات شبکه وایفای به حالت مالتی‌کستکماتصال به وایفای و قطع اتصال از آنکمandroid.permission.CHANGE_WIMAX_STATEناشناختهحذف کش برنامه‌هازیادandroid.permission.CLEAR_APP_USER_DATAعادیandroid.permission.DELETE_PACKAGESزیادandroid.permission.DEVICE_POWERعادیاجازه غیرفعال‌سازی قفل دستگاهکمدریافت اطلاعات از اینترنت بدون اعلام به کاربرناشناختهandroid.permission.EXPAND_STATUS_BARکمکنترل چراغ قوهکمترسیم روی برنامه‌های دیگرکممشاهده لیست حساب‌ها در دستگاهزیادandroid.permission.GET_CLIPSناشناختهandroid.permission.GET_INTENT_SENDER_INTENTناشناختهandroid.permission.GET_PACKAGE_SIZEکمبازیابی و دسترسی به اطلاعات برنامه‌های درحال اجرازیاددسترسی نصب برنامهزیاددسترسی کامل به اینترنتکممتوقف کردن فعالیت برنامه‌های درحال اجرا در پس‌زمینهکمافزودن یا حذف حساب‌‌ها در دستگاهزیادandroid.permission.MANAGE_EXTERNAL_STORAGEزیادتغییر تنظیمات صوتیکماجازه قطع دسترسی به فایل‌های سیستمیزیادکنترل ارتباط راه نزدیک (NFC)کمandroid.permission.PACKAGE_USAGE_STATSعادیandroid.permission.PERSISTENT_ACTIVITYزیادandroid.permission.QUERY_ALL_PACKAGESکمخواندن شمارنده آیکون در لانچر ZUKناشناختهخواندن اطلاعات تقویم دستگاهزیادandroid.permission.READ_CELL_BROADCASTSناشناختهandroid.permission.READ_CLIPSناشناختهخواندن مخاطبان دفترچه تلفن دستگاهزیادخواندن کارت حافظهزیادandroid.permission.READ_INSTALL_SESSIONSناشناختهخواندن گزارش‌های کارکرد دستگاه و داده‌های حساسزیادandroid.permission.READ_OWNER_DATAناشناختهandroid.permission.READ_PHONE_NUMBERSزیادخواندن وضعیت تلفن و شناسهزیادیافتن و خواندن حساب‌ها در دستگاهزیادandroid.permission.READ_SOCIAL_STREAMزیادخواندن تنظیمات همگام‌سازیکمخواندن وضعیت همگام‌سازیکمدسترسی خواندن دیکشنری کیبورد کاربرزیاداجرا شدن در هنگام راه‌اندازیکمandroid.permission.RECEIVE_USER_PRESENTناشناختهضبط صدازیادandroid.permission.REORDER_TASKSکمandroid.permission.REQUEST_DELETE_PACKAGESکماجازه نصب برنامه‌های جدیدزیادمتوقف کردن برنامه‌های در حال اجراکمandroid.permission.SET_TIMEزیادandroid.permission.SET_TIME_ZONEزیادتنظیم تصویر پشت‌زمینهکمandroid.permission.SET_WALLPAPER_HINTSکمandroid.permission.SUBSCRIBED_FEEDS_READکمandroid.permission.SUBSCRIBED_FEEDS_WRITEزیادنمایش اعلان روی برنامه‌های دیگرزیادandroid.permission.SYSTEM_OVERLAY_WINDOWناشناختهandroid.permission.TRANSMIT_IRکمandroid.permission.UPDATE_APP_OPS_STATSناشناختهاستفاده از حساب‌ها در دستگاهزیاددسترسی به قفل اثر انگشتیکماستفاده از پروتکل تنظیم نشست‌هازیادکنترل لرزشکمممانعت از به خواب رفتن دستگاهکمandroid.permission.WRITE_APN_SETTINGSزیاداصلاح اطلاعات تقویم دستگاهزیادandroid.permission.WRITE_CLIPSناشناختهاصلاح مخاطبان دفترچه تلفن دستگاهزیادنوشتن، تغییر و حذف محتویات کارت حافظهزیادذخیره اطلاعات در حافظه چندرسانه‌ایناشناختهandroid.permission.WRITE_OWNER_DATAناشناختهandroid.permission.WRITE_PROFILEزیاداصلاح تنظیمات سیستمزیادandroid.permission.WRITE_SOCIAL_STREAMزیادفعال و غیرفعال‌سازی وضعیت همگام‌سازیکمدسترسی نوشتن در دیکشنری کیبورد کاربرکمcn.nubia.launcher.permission.READ_SETTINGSناشناختهcom.actionlauncher.playstore.permission.READ_SETTINGSناشناختهcom.anddoes.launcher.permission.READ_SETTINGSناشناختهبه‌روزرسانی شمارنده آیکون در لانچر Apexناشناختهcom.anddoes.launcher.permission.WRITE_SETTINGSناشناختهتنظیم زنگ ساعتناشناختهخواندن سوابق مرورگر دستگاهناشناختهcom.android.browser.permission.WRITE_HISTORY_BOOKMARKSناشناختهcom.android.launcher2.permission.READ_SETTINGSناشناختهcom.android.launcher2.permission.WRITE_SETTINGSناشناختهcom.android.launcher3.permission.READ_SETTINGSناشناختهcom.android.launcher3.permission.WRITE_SETTINGSناشناختهافزودن میانبر در لانچر اندرویدناشناختهخواندن تنظیمات لانچرناشناختهحذف میانبر در لانچر اندرویدناشناختهتغییر در تنظیمات لانچرناشناختهcom.android.mylauncher.permission.READ_SETTINGSناشناختهcom.android.mylauncher.permission.WRITE_SETTINGSناشناختهcom.android.vending.CHECK_LICENSEناشناختهcom.android.voicemail.permission.ADD_VOICEMAILناشناختهcom.android.voicemail.permission.READ_WRITE_ALL_VOICEMAILناشناختهcom.apusapps.launcher.permission.READ_SETTINGSناشناختهcom.bbk.launcher2.permission.READ_SETTINGSناشناختهcom.ebproductions.android.launcher.permission.READ_SETTINGSناشناختهcom.ebproductions.android.launcher.permission.WRITE_SETTINGSناشناختهcom.fede.launcher.permission.READ_SETTINGSناشناختهcom.fede.launcher.permission.WRITE_SETTINGSناشناختهاجازه دریافت نوتیفیکیشنعادیاطلاع از چگونگی دسترسی و نصب این برنامهناشناختهنظارت بر فعالیت کاربرزیادcom.google.android.gms.permission.AD_IDناشناختهcom.google.android.gms.permission.AD_ID_NOTIFICATIONناشناختهcom.google.android.googleapps.permission.GOOGLE_AUTHناشناختهcom.google.android.googleapps.permission.GOOGLE_AUTH.OTHER_SERVICESناشناختهcom.google.android.googleapps.permission.GOOGLE_AUTH.YouTubeUserناشناختهcom.google.android.launcher.permission.READ_SETTINGSناشناختهدسترسی به توابع نقشه گوگلناشناختهcom.google.android.providers.talk.permission.READ_ONLYناشناختهcom.google.android.providers.talk.permission.WRITE_ONLYناشناختهخواندن تنظیمات درلانچر HTCناشناختهبه‌روزرسانی میانبرها در لانچر HTCناشناختهcom.htc.launcher.permission.WRITE_SETTINGSناشناختهتغییر در شمارنده آیکون در لانچر Huaweiناشناختهخوتندن تنظیمات در لانچر Huaweiناشناختهتغییر تنظیمات در لانچر Huaweiناشناختهcom.huawei.authentication.HW_ACCESS_AUTH_SERVICEناشناختهخوتندن تنظیمات (۲) در لانچر Huaweiناشناختهcom.huawei.launcher2.permission.WRITE_SETTINGSناشناختهخوتندن تنظیمات (۳) در لانچر Huaweiناشناختهتغییر تنظیمات (۳) در لانچر Huaweiناشناختهcom.lenovo.launcher.permission.READ_SETTINGSناشناختهcom.lge.launcher.permission.READ_SETTINGSناشناختهcom.lge.launcher.permission.WRITE_SETTINGSناشناختهبه‌روزرسانی شمارنده آیکون در لانچر Solidناشناختهcom.miui.mihome2.permission.READ_SETTINGSناشناختهcom.miui.mihome2.permission.WRITE_SETTINGSناشناختهcom.mx.launcher.permission.READ_SETTINGSناشناختهخواندن تنظیمات در لانچر Oppoناشناختهتغییر تنظیمات در لانچر Oppoناشناختهcom.qihoo360.launcher.permission.READ_SETTINGSناشناختهcom.qihoo360.launcher.permission.WRITE_SETTINGSناشناختهcom.samsung.android.providers.context.permission.READ_RECORD_AUDIOناشناختهcom.samsung.android.providers.context.permission.WRITE_RECORD_AUDIOناشناختهدسترسی به توابع جانبی گوشی‌های Samsungناشناختهcom.samsung.android.scloud.backup.lib.readناشناختهcom.samsung.android.scloud.backup.lib.writeناشناختهcom.samsung.svoice.sync.ACCESS_SERVICEناشناختهcom.samsung.svoice.sync.READ_DATABASEناشناختهcom.samsung.svoice.sync.WRITE_DATABASEناشناختهcom.sec.android.app.twlauncher.settings.READ_SETTINGSناشناختهcom.sec.android.app.twlauncher.settings.WRITE_SETTINGSناشناختهcom.sec.android.app.voicenote.Controllerناشناختهcom.sec.android.permission.LAUNCH_PERSONAL_PAGE_SERVICEناشناختهcom.sec.android.permission.VOIP_INTERFACEناشناختهخواندن شمارنده آیکون در لانچر Samsungناشناختهتغییر در شمارنده آیکون در لانچر Samsungناشناختهcom.sec.android.settings.permission.SOFT_RESETناشناختهcom.s.launcher.permission.READ_SETTINGSناشناختهخواندن شمارنده آیکون در لانچر Sonyناشناختهتغییر در شمارنده آیکون در لانچر Sonyناشناختهcom.tencent.qqlauncher.permission.READ_SETTINGSناشناختهcom.tencent.qqlauncher.permission.WRITE_SETTINGSناشناختهcom.teslacoilsw.launcher.permission.READ_SETTINGSناشناختهcom.tsf.shell.permission.READ_SETTINGSناشناختهdianxin.permission.ACCESS_LAUNCHER_DATAناشناختهخواند در شمارنده آیکون در لانچر EverythingMeناشناختهتغییر در شمارنده آیکون در لانچر EverythingMeناشناختهnet.qihoo.launcher.permission.READ_SETTINGSناشناختهnet.qihoo.launcher.permission.WRITE_SETTINGSناشناختهorg.adwfreak.launcher.permission.READ_SETTINGSناشناختهorg.adwfreak.launcher.permission.WRITE_SETTINGSناشناختهorg.adw.launcher_donut.permission.READ_SETTINGSناشناختهorg.adw.launcher_donut.permission.WRITE_SETTINGSناشناختهorg.adw.launcher.permission.READ_SETTINGSناشناختهorg.adw.launcher.permission.WRITE_SETTINGSناشناختهsec.android.permission.READ_MSG_PREFناشناختهtelecom.mdesk.permission.READ_SETTINGSناشناختهtelecom.mdesk.permission.WRITE_SETTINGSناشناخته
اشتراک‌گذاری اطلاعات با سرویس‌های شخص ثالث
AppLovin (MAX and SparkLabs)
اشتراک‌گذاری اطلاعات دستگاه برای تبلیغات، نظارت، خطایابی، تجزیه و تحلیل فعالیت‌ها و وضعیت عملکرد
Facebook Ads
اشتراک‌گذاری اطلاعات دستگاه برای تبلیغات، نظارت، خطایابی، تجزیه و تحلیل فعالیت‌ها و وضعیت عملکرد
Google AdMob
اشتراک‌گذاری اطلاعات دستگاه برای تبلیغات، نظارت، خطایابی، تجزیه و تحلیل فعالیت‌ها و وضعیت عملکرد
Google Firebase Analytics
اشتراک‌گذاری اطلاعات دستگاه برای تبلیغات، نظارت، خطایابی، تجزیه و تحلیل فعالیت‌ها و وضعیت عملکرد
Twitter MoPub
اشتراک‌گذاری اطلاعات دستگاه برای تبلیغات، نظارت، خطایابی، تجزیه و تحلیل فعالیت‌ها و وضعیت عملکرد
Unity3d Ads
اشتراک‌گذاری اطلاعات دستگاه برای تبلیغات، نظارت، خطایابی، تجزیه و تحلیل فعالیت‌ها و وضعیت عملکرد
Vungle
اشتراک‌گذاری اطلاعات دستگاه برای تبلیغات، نظارت، خطایابی، تجزیه و تحلیل فعالیت‌ها و وضعیت عملکرد
آسیب‌پذیری‌های متداول موجود در برنامه براساس استانداردها
ذخیره اطلاعات حساس به‌صورت ناامن
شدت خطر این آسیب‌پذیری ۷.۴ از ۱۰ تخمین زده می‌شود. توضیحات بیشتر در OWSAP-m9 و cwe-312
استفاده از اعداد تصادفی بجای رمزنگاری
شدت خطر این آسیب‌پذیری ۷.۵ از ۱۰ تخمین زده می‌شود. توضیحات بیشتر در OWSAP-m5 و cwe-330
آسیب‌پذیر در برابر حملات فرد میانی و خطا در SSL
شدت خطر این آسیب‌پذیری ۷.۴ از ۱۰ تخمین زده می‌شود. توضیحات بیشتر در OWSAP-m3 و cwe-295
نشت IP کاربر
شدت خطر این آسیب‌پذیری ۴.۳ از ۱۰ تخمین زده می‌شود. توضیحات بیشتر در cwe-200
استفاده از الگوریتم‌های ضعیف برای ایجاد هش
شدت خطر این آسیب‌پذیری ۷.۴ از ۱۰ تخمین زده می‌شود. توضیحات بیشتر در OWSAP-m5 و cwe-327
ذخیره اطلاعات حساس در حافظه بدون اعمال نظارت روی دسترسی‌ها
شدت خطر این آسیب‌پذیری ۵.۵ از ۱۰ تخمین زده می‌شود. توضیحات بیشتر در OWSAP-m2 و cwe-276
استفاده از الگوریتم‌های ضعیف برای ایجاد هش
شدت خطر این آسیب‌پذیری ۵.۹ از ۱۰ تخمین زده می‌شود. توضیحات بیشتر در OWSAP-m5 و cwe-327
آسیب‌پذیری عدم خنثی‌سازی عناصر مخرب در فرامین SQL
شدت خطر این آسیب‌پذیری ۵.۹ از ۱۰ تخمین زده می‌شود. توضیحات بیشتر در OWSAP-m7 و cwe-89
ذخیره اطلاعات در پوشه فایل‌های موقت دستگاه
شدت خطر این آسیب‌پذیری ۵.۵ از ۱۰ تخمین زده می‌شود. توضیحات بیشتر در OWSAP-m2 و cwe-276
امکان اجرای کدهای مخرب در واسط نمایش صفحات وب
شدت خطر این آسیب‌پذیری ۸.۸ از ۱۰ تخمین زده می‌شود. توضیحات بیشتر در OWSAP-m1 و cwe-749
فعال‌ بودن خطایابی در واسط نمایش صفحات وب درون‌برنامه‌ای
شدت خطر این آسیب‌پذیری ۵.۴ از ۱۰ تخمین زده می‌شود. توضیحات بیشتر در OWSAP-m1 و cwe-919