丁香五月天婷婷久久婷婷色综合91|国产传媒自偷自拍|久久影院亚洲精品|国产欧美VA天堂国产美女自慰视屏|免费黄色av网站|婷婷丁香五月激情四射|日韩AV一区二区中文字幕在线观看|亚洲欧美日本性爱|日日噜噜噜夜夜噜噜噜|中文Av日韩一区二区

您正在使用IE低版瀏覽器,為了您的雷峰網(wǎng)賬號(hào)安全和更好的產(chǎn)品體驗(yàn),強(qiáng)烈建議使用更快更安全的瀏覽器
此為臨時(shí)鏈接,僅用于文章預(yù)覽,將在時(shí)失效
新鮮 正文
發(fā)私信給喵醬
發(fā)送

8

Android沒救了?新漏洞竟由OEM預(yù)裝

本文作者: 喵醬 2015-08-09 11:30
導(dǎo)語:安全研究員發(fā)現(xiàn)Android新漏洞Certifi-gate,并表示該漏洞在所有 OEM 廠商的設(shè)備中都有出現(xiàn)。

據(jù)Yahoo新聞消息,安全研究員發(fā)現(xiàn)Android新漏洞Certifi-gate,并表示該漏洞在所有 OEM 廠商的設(shè)備中都有出現(xiàn)。

Android沒救了?新漏洞竟由OEM預(yù)裝

Android最近確實(shí)比較慘,在過去2周時(shí)間里,它至少被發(fā)現(xiàn)了2個(gè)嚴(yán)重漏洞。現(xiàn)在,來自安全公司Check Point的Ohad Bobrov和Avi Bashan又發(fā)現(xiàn)了一個(gè)新的漏洞:Certifi-gate。據(jù)說,這個(gè)漏洞在所有OEM廠商的設(shè)備中都有出現(xiàn),它讓第三方程序插件通過Remote Support得到存取權(quán)限,控制設(shè)備的屏幕和使用OEM發(fā)出的授權(quán)證書。

據(jù)悉,這兩位安全研究人員發(fā)現(xiàn)mRSTs(移動(dòng)遠(yuǎn)程支持工具,能夠遠(yuǎn)程訪問手機(jī)、錄制用戶輸入內(nèi)容并截圖)所表現(xiàn)出來的功能與一款叫作mRATs(移動(dòng)遠(yuǎn)程訪問木馬)的惡意軟件非常相似,最大的區(qū)別只是是否出于犯罪目的而開發(fā)。mRATs則需要用戶安裝才會(huì)發(fā)揮功效,而mSRTs卻是由OEM預(yù)裝。

Android沒救了?新漏洞竟由OEM預(yù)裝

由于mSRTs不僅擁有強(qiáng)大的功能且極富攻擊性,軟件需要獲得特別權(quán)限并由OEM簽署才行。于是,軟件就被分成了“用戶實(shí)際看到的軟件”和“提供權(quán)限的后端插件”兩部分,當(dāng)需要獲得特別權(quán)限時(shí),軟件要先連接到插件(插件即便在沒有安裝該類型軟件的手機(jī)上也可能已包含)。

mSRTs的誕生即是為了讓軟件向插件發(fā)送權(quán)限請(qǐng)求。然而,商家在Android的Binder上開發(fā)了自己的認(rèn)證工具,這些工具卻沒有屬于自己的認(rèn)證流程,問題就在于此。研究人員可以通過這一雙重性利用插件的強(qiáng)大功能獲取訪問設(shè)備的權(quán)限,而根據(jù)研究員的說法,作為使用者無法讓授權(quán)證書失效。

Check Point技術(shù)領(lǐng)導(dǎo)人物Avi Bashan透露,此漏洞是源自Android的安全結(jié)構(gòu)問題,OEM們所開發(fā)的遙距控制工具讓這漏洞被揭露,因?yàn)锳ndroid設(shè)備的更新周期相距較長,這些嚴(yán)重的漏洞未必能在短期內(nèi)被完全修補(bǔ)。據(jù)說,這回三星、HTC、LG、華為、聯(lián)想一個(gè)都沒跑兒,而谷歌旗下的Nexus設(shè)備則未受波及。

當(dāng)下最好的解決方案也許就是為插件和軟件之間的連接開發(fā)出一套更好的驗(yàn)證系統(tǒng)。當(dāng)然啦,要是對(duì)拍磚游戲有特別好感的話各位也可以自行想辦法解決……

雷峰網(wǎng)原創(chuàng)文章,未經(jīng)授權(quán)禁止轉(zhuǎn)載。詳情見轉(zhuǎn)載須知。

分享:
相關(guān)文章

精神病喵

這個(gè)作者很撈逼,雷鋒網(wǎng)拒絕為其負(fù)責(zé)=_=
當(dāng)月熱門文章
最新文章
請(qǐng)?zhí)顚懮暾?qǐng)人資料
姓名
電話
郵箱
微信號(hào)
作品鏈接
個(gè)人簡介
為了您的賬戶安全,請(qǐng)驗(yàn)證郵箱
您的郵箱還未驗(yàn)證,完成可獲20積分喲!
請(qǐng)驗(yàn)證您的郵箱
立即驗(yàn)證
完善賬號(hào)信息
您的賬號(hào)已經(jīng)綁定,現(xiàn)在您可以設(shè)置密碼以方便用郵箱登錄
立即設(shè)置 以后再說