- ·上一篇文章:世界之窗v3.3正式版放出
- ·下一篇文章:iPhone汉英辞典Pleco 2.2发布 支持摄像头实时翻译
Android暴严重漏洞 可随意盗取文件
今天,信息安全研究人员Thomas Cannon公布了涉及到全版本Android系统的恶意漏洞,借助这个新的漏洞,恶意攻击者可以在引诱用户打开恶意网页,手机内置的浏览器就会下载并执行一个Javascript木马,该木马可以获取SD卡上指定的文件。
Thomas Cannon在几天前已经通知了Google,Android开发团队在20分钟内做出了回应,并表示已经针对该漏洞展示工作,将会在即将公布的Android 2.3版操作系统中进行修复。
但是这样的修复并不能拯救全部的Android设备,因为在2.3版系统发布之后只有少量机型能获取更新,数以千万计的Android设备要么不能更新2.3版系统,要么运行有厂商制作的自定用户界面系统,威胁仍会存在。Google应该做的是针对不同版本系统推出单独的浏览器升级或者修复补丁,才能将恶意网页木马拒之门外。
以下为Thomas Cannon公布的漏洞详情:
在一天晚上对Android系统进行应用程序安全评估的时候,Thomas Cannon发现了一个全版本普遍存在的漏洞,恶意网站将可以获取任何SD卡上存储的文件。
该漏洞的存在有多种因素,具体的实施过程为:
- Android内置浏览器不提示用户静默下载一个文件,比如“payload.html”,改文件会自动下载到 /sdcard/download/payload.html目录
- 通过Javascript运行该文件,并在Android浏览器中显示这个本地文件,运行过程没有任何提示
- 成功打开时候,Javascript将可以阅读任何本地文件内容和其他数据
一旦Javascript获取某个文件内容之后,木马将拥有自动发送的功能和权限,将获取的文件发送至指定位置。
目前该漏洞也存在的限制,攻击者必须指定要盗取的文件的路径和名称,比如要偷取用户的照片,就必须指定照片文件夹和文件名。不过这样的限制并不能困住攻击者,因为大部分的手机都会默认某一类文件的目录和存储名称,攻击者只需要按照系统默认设置手动指定即可。
另外一个限制就是不能像ROOT浏览器那样访问Android系统内的受保护数据,只能在沙箱中运行,文件访问范围为SD卡或者其他少量数据。
目前大家能做的也就是不要用手机访问不明网站和拍照。
相关资讯
- › 台电全新Android平板T30发布:支持4G上网通话
- › Android版QQ 8.1.0正式版来了!开启简洁模式
- › 小米9 MIUI Android Q Beta优先体验版!重点加强隐私
- › 华为EMUI 10内测ROM泄露,基本功能可用,基于Android
- › 谷歌Android Q Beta 4发布:API冻结、新增人脸解锁、
- › 谷歌Android Q正式发布:50项改进,支持5G网络/折叠
- › Android Q首批升级厂商名单公布:共13个手机品牌
- › 谷歌发布5月份Android安全补丁:修复30处漏洞
- › 微软Launcher安卓启动器v5.0.2版:更好地适配Androi
- › Android微信6.6.7正式发布:网页/文章可缩小为浮窗
其他资讯
- › 联想ThinkPad X1 Carbon 2019发布:升级Whiskey Lake
- › Surface固件更新!大量GPU/相机/主板UEFI驱动
- › 百度公布2015年度百度沸点热搜榜单::大阅兵、花千
- › 万能显卡驱动卸载工具DDU V14.1.0.0版
- › NVIDIA移动显卡驱动186.91 WHQL版 For Win7
- › 国行Galaxy S7、Galaxy S7 Edge售价确认:4888元起
- › 把你的iPhone4/4S变成运动摄像机
- › NVIDIA发布最新专业显卡驱动320.86 WHQL版
- › 《暗黑3》国服今起正式运营:今后将全球同步更新
- › TCL安卓游戏电视盒子正式开卖:售价699元