微軟發現嚴重安全漏洞,影響數十億下載量 Android 應用

2024年05月05日15:31:02 科技 4303

it之家 5 月 5 日消息,據 androidauthority 報道,微軟近日披露了一個名為「dirty stream」的嚴重安全漏洞,該漏洞可能影響到數十億下載量的 android 應用。攻擊者一旦利用此漏洞,便有可能控制應用並竊取用戶敏感信息。

微軟發現嚴重安全漏洞,影響數十億下載量 Android 應用 - 天天要聞

據it之家了解,「dirty stream」漏洞的核心在於惡意應用可以操縱和濫用 android 的內容提供程序系統。該系統通常用於設備上不同應用之間安全地交換數據,並包含嚴格的數據隔離、特定 uri 附加許可權以及文件路徑驗證等安全措施,以防止未經授權的訪問。

然而,如果內容提供程序系統沒有被正確實現,就會產生漏洞。微軟研究人員發現,不當使用「自定義意圖」(custom intents,android 應用組件之間的通信系統)可能會暴露應用的敏感區域。例如,易受攻擊的應用可能無法充分檢查文件名或路徑,從而為惡意應用提供了可乘之機,使其可以將偽裝成合法文件的惡意代碼混入其中。

攻擊者利用「dirty stream」漏洞後,可以誘騙易受攻擊的應用覆蓋其私有存儲空間中的關鍵文件。這種攻擊可能使得攻擊者完全控制應用,未經授權訪問敏感用戶數據,或攔截私密登錄信息。

微軟的研究表明,此漏洞並非個例,研究人員發現許多流行的 android 應用都存在內容提供程序系統實現不當的問題。例如,擁有超過 10 億安裝量的小米文件管理器和擁有約 5 億安裝量的 wps office 都存在此漏洞。

微軟研究人員 dimitrios valsamaras 強調了受影響設備數量的龐大,他表示:「我們在 google play 商店中發現了多個易受攻擊的應用,這些應用的總安裝量超過 40 億次。」

微軟已積極分享其發現,並通知可能存在漏洞的應用開發者,並與他們合作部署修復程序。上述兩家公司都已迅速承認其軟體中存在的問題。

此外,谷歌也採取了措施來防止類似漏洞的出現,其更新了應用安全指南,現在更加強調可利用的常見內容提供程序設計缺陷。

科技分類資訊推薦

雷軍直播開車2000萬人圍觀!突然遭別車,雷軍:太過分了,真的想舉報他 - 天天要聞

雷軍直播開車2000萬人圍觀!突然遭別車,雷軍:太過分了,真的想舉報他

5月18日上午,雷軍直播自己從上海駕駛小米 SU7 Pro到杭州,並且為杭州SU7車主交付車輛。 期間雷軍不僅回應了《歌手》搖人事件,還遭遇了惡意別車,全程三個半小時的直播透露出諸多信息。 直播間截圖 上一次直播時雷軍並未開啟打賞功能,被粉絲吐槽浪費流量。彼時雷軍回應:「我不是排斥,只是擔心大家刷的太多,直播間...
強大的pytest框架先做個整體認識 - 天天要聞

強大的pytest框架先做個整體認識

pytest是一個Python語言的自動化測試框架,類似unitest框架,不僅僅適合做單元測試,也適合系統測試,集成測試等。它以其簡潔、靈活和強大的功能而受到廣泛認可,可通過豐富的插件和特性幫助開發者編寫高效、可維護的測試代碼。
上海市第十九屆青少年科技節啟動 市區兩級將推出百餘項科普活動 - 天天要聞

上海市第十九屆青少年科技節啟動 市區兩級將推出百餘項科普活動

圖說:上海市第十九屆青少年科技節啟動 新民晚報記者 陸梓華 攝新民晚報訊(記者 陸梓華)由上海市教委主辦,上海市科技藝術教育中心承辦的上海市第十九屆青少年科技節今天下午張江科學會堂啟動。本屆青少年科技節以「科技讓生活更美好」為主題,將持續至10月,通過開展科技創新實踐活動、科普基地體驗活動、科學普及傳播活...
湖南信息學院與華為達成校企合作框架協議 - 天天要聞

湖南信息學院與華為達成校企合作框架協議

5月16日,湖南信息學院與華為技術有限公司(以下簡稱「華為」)在深圳華為總部簽署合作協議。華為全球公共事業部副總裁趙禕鑫,華為湖南政企教育醫療行業總經理陳君,企業培訓與認證部院校業務大客戶部長李丹,數通產品線校企合作總監趙亮,企業培訓與認證部湖南院校客戶經理吳猛;湖南信息學院董事長陳登斌,黨委副書記、...
京東加碼即時零售:用戶、用戶、用戶 - 天天要聞

京東加碼即時零售:用戶、用戶、用戶

當即時零售早已不再是「急時零售」,消費者已經被「小時達」「半小時達」寵上了新高度。撰文|焦麗莎如何來定義京東的即時零售?最新的標準答案應該是「京東秒送」。5 月 16 日發布的達達集團 Q1 財報中顯示,京東即時零售業務品牌由原京東小時達、京東到家整合升級為京東秒送;兩天後的 5 月 18 日,京東 App 首頁最核心的...
上海:將加快開源人形機器人原型機研發 - 天天要聞

上海:將加快開源人形機器人原型機研發

IT之家 5 月 18 日消息,在今日舉行的第五屆上海創新創業青年 50 人論壇上,上海市經信委主任張英表示:昨天國家地方共建人形機器人創新中心在上海揭牌成立,這也是(人形機器人領域)國家首個公共平台。通過這個公共平台,將打造集技術研發、成果孵化、人才培育、平台支撐為一體的創新生態,同時加快開源人形機器人原型機...