安全研究员发现Android新漏洞:竟由OEM预装
Android在近段时间的日子并不好过,在过去2周时间里,它至少被发现了2个严重漏洞。现在,来自安全公司Check Point的Ohad Bobrov和Avi Bashan又发现了一个新的漏洞—Certifi-gate。获悉,这两位安全研究人员发现移动远程支持工具(mRSTs)所表现出来的功能跟一款叫做移动远程访问木马(mRATs)的恶意软件非常相似,最大的一个区 别则是前者并非出于犯罪的目的而开发。mSRTs能够远程访问手机、录制用户输入内容及截图。mRATs这款恶意软件显然需要用户安装才会发挥功效,而 mSRTs却是由OEM预装。
存有这种现象的OEM有三星、HTC、LG、华为、联想。
想要知道这个漏洞如何工作,首先我们得了解mSRTs的工作机理。由于mSRTs极富攻击性以及拥有强大的功能,所以软件需要获得特别权限并由OEM签署才 行。这样,这套工具就被分成了两部分:用户实际看到的软件、提供权限的后端插件。当软件需要获得特别权限时,它需要连接到插件。即便没有安装该类型软件的 手机也可能包含这一插件。
为了让软件向插件发送权限请求,mSRT软件就此诞生。商 家在Android的Binder上开发了自己的认证工具,然而这些工具并没有属于自己的认证流程。于是问题就此产生。研究人员可以通过这一双重性利用插 件的强大功能获取访问设备的权限,在某些情况下,甚至只需要一条简单的文本信息。
想要解决问题其实也很简单,但却会带来灾难性的后果—手机变砖。当下最好的解决方案也许就是为插件和软件之间的连接开发出一套更好的验证系统。
文章转载自 开源中国社区 [http://www.oschina.net]

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
Intel 推多操作系统引擎,安卓应用可移植 iOS 平台
对于应用开发者而言,iOS平台和安卓平台往往需要兼顾,这样往往在开发了针对其中一个平台的应用后还需重新着手开发另一个平台的应用。不过现在,Intel的多操作系统引擎可能会帮助广大的Java开发人员解决这个问题。 Intel的集成原生开发体验套件INDE,增加 了一项名为多操作系统引擎(Multi-OS Engine)的新特性,能够帮助 Java开发人员更加便利地将安卓应用移植到iOS平台上。 Intel公司表示,增加了这一新特性后的INDE,平均可以达到60%的代码复用,绝大多数来自于应用的逻辑组件部分。不过,因为需要保证原生的UI体验,要将安卓应用移植到iOS平台,开发人员还是要有一定数量的代码重写。但显然,INDE能让他们省去不少事。 INDE 是Intel推出的一个跨平台的开发套件。开发人员利用这一套件可以创建安卓、Windows以及OS X平台上的应用程序。这回Intel为INDE增加的这一新的多操作系统引擎,能使开发者们用Java语言创建同时原生支持x86和ARM平台的安卓和 iOS原生应用。 此外,通过提供可以访问iOS API的、自动生成的Objective-C和C库的J...
- 下一篇
苹果开源网站 opensource.apple.com
苹果公布全新的开源网站 http://www.opensource.apple.com/ 该网站包含苹果产品中用到的各类开源项目的索引,包括 OS X 、XCode 和 iOS 等系统所用到的开源软件以及苹果自己开发的并已开源项目。 https://yqfile.alicdn.com/9298d7b888954e03e86080f54be047b7394b3672.png" > 你也可以从下面地址检索已在 OSC 收录的苹果开源软件。 http://www.oschina.net/project/apple 文章转载自 开源中国社区 [http://www.oschina.net]
相关文章
文章评论
共有0条评论来说两句吧...