微软发现严重安全漏洞,影响数十亿下载量 Android 应用

2024年05月05日15:31:02 科技 4303

it之家 5 月 5 日消息,据 androidauthority 报道,微软近日披露了一个名为“dirty stream”的严重安全漏洞,该漏洞可能影响到数十亿下载量的 android 应用。攻击者一旦利用此漏洞,便有可能控制应用并窃取用户敏感信息。

微软发现严重安全漏洞,影响数十亿下载量 Android 应用 - 天天要闻

据it之家了解,“dirty stream”漏洞的核心在于恶意应用可以操纵和滥用 android 的内容提供程序系统。该系统通常用于设备上不同应用之间安全地交换数据,并包含严格的数据隔离、特定 uri 附加权限以及文件路径验证等安全措施,以防止未经授权的访问。

然而,如果内容提供程序系统没有被正确实现,就会产生漏洞。微软研究人员发现,不当使用“自定义意图”(custom intents,android 应用组件之间的通信系统)可能会暴露应用的敏感区域。例如,易受攻击的应用可能无法充分检查文件名或路径,从而为恶意应用提供了可乘之机,使其可以将伪装成合法文件的恶意代码混入其中。

攻击者利用“dirty stream”漏洞后,可以诱骗易受攻击的应用覆盖其私有存储空间中的关键文件。这种攻击可能使得攻击者完全控制应用,未经授权访问敏感用户数据,或拦截私密登录信息。

微软的研究表明,此漏洞并非个例,研究人员发现许多流行的 android 应用都存在内容提供程序系统实现不当的问题。例如,拥有超过 10 亿安装量的小米文件管理器和拥有约 5 亿安装量的 wps office 都存在此漏洞。

微软研究人员 dimitrios valsamaras 强调了受影响设备数量的庞大,他表示:“我们在 google play 商店中发现了多个易受攻击的应用,这些应用的总安装量超过 40 亿次。”

微软已积极分享其发现,并通知可能存在漏洞的应用开发者,并与他们合作部署修复程序。上述两家公司都已迅速承认其软件中存在的问题。

此外,谷歌也采取了措施来防止类似漏洞的出现,其更新了应用安全指南,现在更加强调可利用的常见内容提供程序设计缺陷。

科技分类资讯推荐

湖南信息学院与华为达成校企合作框架协议 - 天天要闻

湖南信息学院与华为达成校企合作框架协议

5月16日,湖南信息学院与华为技术有限公司(以下简称“华为”)在深圳华为总部签署合作协议。华为全球公共事业部副总裁赵祎鑫,华为湖南政企教育医疗行业总经理陈君,企业培训与认证部院校业务大客户部长李丹,数通产品线校企合作总监赵亮,企业培训与认证部湖南院校客户经理吴猛;湖南信息学院董事长陈登斌,党委副书记、...
京东加码即时零售:用户、用户、用户 - 天天要闻

京东加码即时零售:用户、用户、用户

当即时零售早已不再是“急时零售”,消费者已经被“小时达”“半小时达”宠上了新高度。撰文|焦丽莎如何来定义京东的即时零售?最新的标准答案应该是“京东秒送”。5 月 16 日发布的达达集团 Q1 财报中显示,京东即时零售业务品牌由原京东小时达、京东到家整合升级为京东秒送;两天后的 5 月 18 日,京东 App 首页最核心的...
上海:将加快开源人形机器人原型机研发 - 天天要闻

上海:将加快开源人形机器人原型机研发

IT之家 5 月 18 日消息,在今日举行的第五届上海创新创业青年 50 人论坛上,上海市经信委主任张英表示:昨天国家地方共建人形机器人创新中心在上海揭牌成立,这也是(人形机器人领域)国家首个公共平台。通过这个公共平台,将打造集技术研发、成果孵化、人才培育、平台支撑为一体的创新生态,同时加快开源人形机器人原型机...
软银卖光阿里股份,阿里终变“中国企业”,孙正义为何溜这么快? - 天天要闻

软银卖光阿里股份,阿里终变“中国企业”,孙正义为何溜这么快?

视频请点击下方链接:软银卖光阿里股份,阿里终变“中国企业”,孙正义为何溜这么快?软银跑了,孙正义卖光了阿里所有股份,撕破了过去亲手画的投资大饼!5月14号,软银集团宣布,手里的阿里巴巴股份清零。以前软银有48%的净资产都是靠阿里撑起来的,而现在持股比例接近于零。
腾讯云“注入”大模型独角兽 - 天天要闻

腾讯云“注入”大模型独角兽

5月17日,腾讯云与AI大模型独角兽百川智能签署战略合作协议,双方将在大模型产品、企业安全、用户增长以及生态等领域展开深度合作。
度小满六周年用户回馈日|提额、降息、返现、抽奖任你选 - 天天要闻

度小满六周年用户回馈日|提额、降息、返现、抽奖任你选

5月21日,度小满即将迎来独立运营六周年。周年庆之际,度小满推出了“越用越实惠 六周年,送好礼”用户回馈日活动,感恩用户六年来的一路陪伴与支持。据悉,度小满“六周年用户回馈日”活动将于2024年5月21日正式启动,一直持续至今年6月30日。用户登录度小满App/有钱花App/度小满小程序主页面即可参与,其中包括周年庆好礼...
四川开展“双万兆”技术试点 成都成全国首批“双万兆”试点城市 - 天天要闻

四川开展“双万兆”技术试点 成都成全国首批“双万兆”试点城市

5月17日,四川省信息通信业以“数字创新促进可持续发展”为主题,举办2024年世界电信和信息社会日活动。四川省通信管理局党组书记、局长郑蕾在活动上介绍说,四川已建成西部地区规模最大、技术领先的信息通信网络;5G基站达到18.84万个,实现双千兆网络乡乡通达,工业园区万兆光网全覆盖。四川省通信管理局党组书记、局长郑...