麻豆小视频在线观看_中文黄色一级片_久久久成人精品_成片免费观看视频大全_午夜精品久久久久久久99热浪潮_成人一区二区三区四区

首頁 > 學院 > 網絡通信 > 正文

安卓系統Fake ID漏洞解析 惡意程序假冒合法

2019-11-03 08:58:26
字體:
來源:轉載
供稿:網友

安全公司Bluebox Security發現,2010年Android 2.1以后的版本存在名為“假身份”(Fake ID)的漏洞,可能讓惡意程序繞過Android的安全機制,假冒為合法的程序。一起來看看這個Android漏洞的危害原理與機制。

Bluebox公司技術部門負責人Jeff Forristal解釋,Android應用安全依靠PKI機制,Android系統上一般應用程序要在獲得憑證完成簽名驗證后,才可以在Android上執行。如果無法通過驗證,就只能在Android沙箱環境下執行。然而有些應用,如Adobe Flash、Google Wallet等被視為信賴應用,其憑證是寫入Android底層程序碼中(AOSP),這種簽名權限比較高,可以直接在Android系統中執行,比如Flash可以以當成webview外掛執行,Google Wallet可以存取NFC設備內的支付信息等等。有些設備則視3LM的設備管理軟件為信賴應用。

  Forristal指出,Fake ID漏洞可讓惡意程序藉由取得信賴應用的簽名,繞過Android內的安全驗證機制執行,因此只要安裝一個仿冒的應用程序,就可能遭受到黑客的惡意行為,比如利用Adobe Flash webview外掛執行權限注入木馬程序、取得用戶財務資料,或是取得整臺Android設備的控制權限。

  Fake ID最早出現在2010年一月發布的Android 2.1,所有執行2.1到代號為KitKat的Android 4.4 版系統的設備都會受到影響。Google已經在今年4月針對這個代碼為13678484的Bug發布修補程序,并交給Android合作伙伴。Android 4.4由于在webview上做過修改而得以幸免于難。

  Google除了已發布修補程序并交給Android合作伙伴,并已修補了AOSP,強化Google Play及Google的掃瞄軟件Verify Apps。Google指出,公司已掃描過所有送交Google Play的應用,Google同時也檢查非Google Play上架的應用,但目前并沒有證據顯示有針對該漏洞的攻擊行為。


發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
主站蜘蛛池模板: 黄色片网站免费 | 日韩精品久久久久久 | www.狠狠操.com | 九九精品在线观看 | 欧美国产一级片 | 日韩在线播放第一页 | 国产在线欧美日韩 | 中国洗澡偷拍在线播放 | 久久精品国产一区二区 | 欧美a∨一区二区三区久久黄 | 欧美日韩在线播放一区 | 欧美日韩免费一区 | xxxxhd73国产| 亚洲第一成人在线 | 国产一区二区午夜 | 久草在线资源观看 | 欧美黄色大片免费观看 | 国产精品免费久久久 | 未成年人在线观看 | 欧美爱爱视频免费看 | 毛片免费一区二区三区 | 久久精品免费国产 | 久久蜜桃精品一区二区三区综合网 | 精品久久久一二三区播放播放播放视频 | 综合日韩av | 免费在线观看成年人视频 | 欧美成年人视频在线观看 | 色妞欧美| 欧美顶级毛片在线播放小说 | 国产精品99精品 | 久久久久免费电影 | 斗罗破苍穹在线观看免费完整观看 | 国产成人自拍av | h视频在线免费观看 | 九一免费版在线观看 | 在线成人免费av | 精精国产xxxx视频在线野外 | 日本免费aaa观看 | 久久久久久久99 | 成人免费精品视频 | av成人一区二区 |