Android被曝存在重大安全漏洞:可創造假ID
7月30日訊息,據國外媒體報導,安全公司Bluebox Security發現,2010年Android 2.1以後的版本存在名為“假身份”(Fake ID)的漏洞,能讓惡意程式繞過Android的安全機制,假冒為合法的程式。
據博雲網介紹,Android應用安全仰賴PKI機制,Android系統上一般應用程式要在獲得憑證完成數字簽名驗證後,才可以在Android上執行。如果無法透過驗證,就只能在Android的沙箱環境下執行。
然而有些應用,如Adobe Flash、Google Wallet等被視為信賴應用,其憑證是寫入Android底層程式碼中(AOSP),這種簽名具有較高許可權可直接執行在Android上,像是Flash可以以當成webview外掛執行,Google Wallet可以獲取NFC裝置內的支付資訊。
Forristal指出,Fake ID漏洞可讓惡意程式借取得信賴應用的簽名,繞過Android內的安全驗證機制執行,因此只要安裝一個仿冒的應用程式,就可能遭受到駭客的惡意行為,像是利用Adobe Flash webview外掛執行許可權注入木馬程式、取得使用者財務資訊,或是獲取整臺Android裝置的控制許可權。
Google指出,公司已掃描過所有送交Google Play的應用及Google檢查過非Google Play上架的應用,但沒有證據顯示有針對該漏洞的攻擊行為。
據博雲網介紹,Android應用安全仰賴PKI機制,Android系統上一般應用程式要在獲得憑證完成數字簽名驗證後,才可以在Android上執行。如果無法透過驗證,就只能在Android的沙箱環境下執行。
然而有些應用,如Adobe Flash、Google Wallet等被視為信賴應用,其憑證是寫入Android底層程式碼中(AOSP),這種簽名具有較高許可權可直接執行在Android上,像是Flash可以以當成webview外掛執行,Google Wallet可以獲取NFC裝置內的支付資訊。
Forristal指出,Fake ID漏洞可讓惡意程式借取得信賴應用的簽名,繞過Android內的安全驗證機制執行,因此只要安裝一個仿冒的應用程式,就可能遭受到駭客的惡意行為,像是利用Adobe Flash webview外掛執行許可權注入木馬程式、取得使用者財務資訊,或是獲取整臺Android裝置的控制許可權。
Google指出,公司已掃描過所有送交Google Play的應用及Google檢查過非Google Play上架的應用,但沒有證據顯示有針對該漏洞的攻擊行為。
來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/29474280/viewspace-1242973/,如需轉載,請註明出處,否則將追究法律責任。
相關文章
- GPS被曝重大安全漏洞:隨便定位
- 數千款iOS和Android應用被曝存在FREAK漏洞iOSAndroid
- WiFi協議曝安全漏洞:Linux、Android和iOS未能逃脫WiFi協議LinuxAndroidiOS
- iPhone 6、6 Plus被曝重大缺陷:徹底沒法用iPhone
- Android 8.1 頻頻被曝 Bug,是要趕超蘋果嗎?Android蘋果
- ES檔案瀏覽器被曝安全漏洞 使用者資料可能被盜瀏覽器
- Android 10 被曝存在Bug; 2.67億Facebook資料暗網出售;長沙無人駕駛計程車免費試乘Android
- Android又一重大安全漏洞曝光 威脅近10億使用者Android
- iOS 7曝鎖屏安全漏洞iOS
- 主流虛擬化平臺 QEMU-KVM 被曝存在漏洞,可完全控制宿主機及其虛擬機器虛擬機
- WinRAR曝遺留19年重大漏洞,可完全控制電腦(附解決方法)
- MySQL又曝出多個安全漏洞MySql
- Android 安全模式驚曝新漏洞Android模式
- 歐洲最大筆融資,騙過軟銀!印度AI公司被曝造假,自動開發背後是真人碼農AI
- 戴爾預裝軟體曝出安全漏洞
- iOS又曝安全漏洞 可監視使用者的觸控點選行為iOS
- iPhone曝重大隱私缺陷 FaceTime使用者可竊聽受話方談話iPhone
- TikTok Android版已修復新安全漏洞;華為被曝自研程式語言“倉頡”;微軟或將修復Win10系統更新問題Android微軟Win10
- 呼叫System.exit()存在安全漏洞
- 蘋果裝置被曝存在PEAP認證漏洞 研究人員對官方修復方案存疑蘋果
- Android 聯合創始人:版本碎片化被過於誇大Android
- 微軟重大安全漏洞!影響所有Windows裝置微軟Windows
- gotofail:蘋果 SSL/TLS 重大安全漏洞的細節GoAI蘋果TLS
- 黑掉空軍 2.0:美國國防部網站被確認存在106個安全漏洞網站
- 5G網路被曝存在嚴重漏洞 手機號碼等資訊容易洩露
- Pandownload 開發者被捕;微軟修復 3 個 0day 漏洞;福特、大眾被曝網路安全漏洞微軟
- window.open()和target= blank存在安全漏洞
- 靜態加密:存在代理混淆的安全漏洞加密
- 超7成輸液泵存在重大安全漏洞 360專家建言構建醫療行業安全大腦行業
- 數億WIFI晶片存在資料竊取和流量操縱風險;因存在安全漏洞,沃爾沃研發資料被盜WiFi晶片
- Android終極元件化專案新框架重大更新Android元件化框架
- Docker再曝安全漏洞,這次是PWD的問題Docker
- android許可權大全Android
- Android permission許可權Android
- Android動態請求許可權的工具類(轉載、非原創)Android
- Coinbase智慧合約被曝漏洞,使用者可無限量竊取以太幣
- [Android Pro] android 4.4 Android原生許可權管理:AppOpsAndroidAPP
- 安卓被曝安全漏洞:允許攻擊者通過藍芽向使用者傳送惡意軟體安卓藍芽