国产探花免费观看_亚洲丰满少妇自慰呻吟_97日韩有码在线_资源在线日韩欧美_一区二区精品毛片,辰东完美世界有声小说,欢乐颂第一季,yy玄幻小说排行榜完本

首頁 > 學院 > 網絡通信 > 正文

安卓系統Fake ID漏洞解析 惡意程序假冒合法

2019-11-03 08:58:26
字體:
來源:轉載
供稿:網友

安全公司Bluebox Security發現,2010年Android 2.1以后的版本存在名為“假身份”(Fake ID)的漏洞,可能讓惡意程序繞過Android的安全機制,假冒為合法的程序。一起來看看這個Android漏洞的危害原理與機制。

Bluebox公司技術部門負責人Jeff Forristal解釋,Android應用安全依靠PKI機制,Android系統上一般應用程序要在獲得憑證完成簽名驗證后,才可以在Android上執行。如果無法通過驗證,就只能在Android沙箱環境下執行。然而有些應用,如Adobe Flash、Google Wallet等被視為信賴應用,其憑證是寫入Android底層程序碼中(AOSP),這種簽名權限比較高,可以直接在Android系統中執行,比如Flash可以以當成webview外掛執行,Google Wallet可以存取NFC設備內的支付信息等等。有些設備則視3LM的設備管理軟件為信賴應用。

  Forristal指出,Fake ID漏洞可讓惡意程序藉由取得信賴應用的簽名,繞過Android內的安全驗證機制執行,因此只要安裝一個仿冒的應用程序,就可能遭受到黑客的惡意行為,比如利用Adobe Flash webview外掛執行權限注入木馬程序、取得用戶財務資料,或是取得整臺Android設備的控制權限。

  Fake ID最早出現在2010年一月發布的Android 2.1,所有執行2.1到代號為KitKat的Android 4.4 版系統的設備都會受到影響。Google已經在今年4月針對這個代碼為13678484的Bug發布修補程序,并交給Android合作伙伴。Android 4.4由于在webview上做過修改而得以幸免于難。

  Google除了已發布修補程序并交給Android合作伙伴,并已修補了AOSP,強化Google Play及Google的掃瞄軟件Verify Apps。Google指出,公司已掃描過所有送交Google Play的應用,Google同時也檢查非Google Play上架的應用,但目前并沒有證據顯示有針對該漏洞的攻擊行為。


發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
主站蜘蛛池模板: 华池县| 敦化市| 福州市| 灌阳县| 扎鲁特旗| 宜兰市| 新乡县| 密山市| 自治县| 永吉县| 攀枝花市| 三门县| 巴青县| 遵化市| 射阳县| 阿坝县| 平谷区| 恩平市| 汨罗市| 大渡口区| 正宁县| 万载县| 枣庄市| 手游| 罗源县| 义马市| 平顶山市| 西林县| 太仆寺旗| 宕昌县| 仁化县| 临湘市| 奉化市| 景谷| 大竹县| 阳高县| 柳河县| 普宁市| 乳山市| 澳门| 永新县|