عدم موفقیت نرمافزارهای اندرویدی در اعتبارسنجی SSL
محققان امنیتی مرکز پاسخگویی به حوادث رایانهای دانشگاه کارنگی ملون (Carnegie Mellon)، با بررسی ۳۵۰ نرمافزار اندرویدی مشخص کردند که اکثر آنها در اعتبارسنجی گواهینامهی SSL موفق نمی باشند. اطلاعات این نرمافزارها که همگی از فروشگاه Google Play و آمازون بارگیری شدهاند، در وب سایت دانشگاه مذکور به نمایش در آمده اند.
عدم موفقیت در تایید گواهینامههای SSL، امکان حملات Man In The Middle را برای مهاجم فراهم می آورد. در این نوع حملات، مهاجم خود را در یک ارتباط اینترنتی بین مبداء و مقصد قرار میدهد، و میتواند اطلاعاتی که کاربر به سمت یک وب سایت ارسال میکند را به سرقت ببرد.
محقق امنیتی به نام Dormann در همین ارتباط می گوید: "متاسفانه گوگل و آمازون آزمونی را به منظور تایید گواهینامههای SSL برای نرمافزارهایی که در فروشگاههای خود عرضه میکنند، انجام نمیدهند. "
وی در ادامه افزود: "توسعهدهندگان، اعتبارسنجی SSL را بیشتر مواقع در هنگام آزمون نرمافزارها غیرفعال میکنند چون زیرساخت داخلی آزمون معمولا در مورد اعتبارسنجی SSL قوی نیست و ممکن است این توسعهدهندگان در آینده فراموش کنند که ویژگی اعتبارسنجی SSL را مجددا فعال کنند، در نتیجه نرمافزار را در مقابل حملات Man In The Middle آسیبپذیر میکنند."