安卓再曝漏洞 黑客可假冒正规应用

新浪科技讯 北京时间7月30日早间消息,周二发布的一份研究报告显示,谷歌Android操作系统存在一项安全漏洞,可以让黑客假冒受信任的正规应用,从而劫持用户的智能手机或平板电脑。安全公司Bluebox Security在报告中表示,根本问题在于Android校验应用身份时采取的方式。验证身份是网络世界中最根本的问题之一。例如,登录银行账号的人是否是该账号的所有者?某款应用是否真如其所宣称的那样?总部位于旧金山的Bluebox的主要业务是帮助企业保护其移动设备上的数据安全,因此该公司的员工正在研究和了解移动操作系统的架构。每一款Android应用都有自己的数字签名,也就是ID卡。例如,Adobe公司在Android上有一个指定签名,而该公司开发的所有程序都有一个基于该签名的ID。但Bluebox却发现,当一款应用亮出Adobe ID时,Android不会却向Adobe核实该ID的真实性。换句话说,网络犯罪分子可以利用假冒的Adobe签名来开发恶意软件,从而感染用户的系统。当然,该问题并不局限于Adobe:黑客还可以创建一个假冒谷歌钱包的恶意应用,然后访问用户的支付账号和财务数据。系统管理软件也会存在同样的问题,使得黑客能够控制整个系统。Bluebox表示,该问题会影响到2010年1月发布的Android 2.1系统及更高版本,但最近的Android 4.4奇巧系统已经修复了与Adobe有关的漏洞。但受影响的设备依然数量庞大,根据美国市场研究公司Gartner的测算,2012至2013年间,新出货的Android设备高达
14亿部,预计今年的出货量还将增加11.7亿部。我们感谢Bluebox的认真负责,感谢他们将问题报告给我们。第三方研究一直是Android系统进步的方式之一。谷歌发言人克里斯多夫·凯特萨罗斯(Christopher Katsaros)说。此次问题凸显出安全研究人员与谷歌对安全漏洞的处理方式,但也表明这类问题十分复杂:不仅需要谷歌方面的协调,还需要众多开发者和设备制造商的配合。Bluebox表示,该公司在今年3月末完成了这项研究,并在3月31日将漏洞提交给谷歌。Android安全团队于今年4月开发了一个解决方案,并提交给了相关厂商。因此,在Bluebox发布研究结果前,这些企业有90天的时间修补该漏洞。Bluebox已经在大约6300款Android设备中挑选了大约40款进行测试,但似乎只有一家厂商修补了该漏洞。谷歌发言人凯特萨罗斯表示,该公司已经通过改进Google Play和Verify Apps来提升安全性,让用户免受虚假ID问题的影响。我们已经扫描了所有提交给Google Play的应用,以及谷歌谷歌在Google Play之外评估的应用,目前没有发现任何证据显示,有人试图利用该漏洞。凯特萨罗斯说。Bluebox计划在下周的黑帽黑客大会上讨论这一问题,预计在此之前还将出现更多与安全问题有关的新闻。(鼎宏)

时间: 2024-10-24 12:03:42

安卓再曝漏洞 黑客可假冒正规应用的相关文章

12306购票软件再曝漏洞:票贩子1人可囤1车厢票

12306购票软件再曝漏洞:票贩子1人可囤1车厢票7月17日消息,近日,国内知名的乌云网已经 曝光了铁路12306购票软件存在安全漏洞,据了解,黄牛破解该漏洞后,票贩子1人可囤1车厢票.有专业的技术人员描述称,这个设计漏洞可以被黄牛党利用.对此,猎豹移动安全专家李铁军解释说,本来正常情况下,一部手机同一时间只能有一个账号登录来购票.正规的抢票软件,其购票流程和12306官方客户端完全一样,一部设备同一时间只支持一个账号登录买票,购票过程完全遵守12306的规则.但是,票贩子可以利用该漏洞,用一台

北京地铁系统曝漏洞黑客可扰乱地铁运行

北京地铁系统曝漏洞 黑客可扰乱地铁运行新浪科技讯 12月16日下午消息,安全专家@赵武360今天在微博上透露,北京地铁官方后台管理系统存在漏洞,黑客可侵入后台控制地铁线路.官方动态等重要信息.北京地铁官方 微博回应已将此情况告知设备厂家,并表示感谢.北京地铁后台管理系统的漏洞是由一名网名啊的白帽子发现,并提交到360补天漏洞响应平台.白帽子是安全的建设者而非破坏者.根据补天平台的漏洞信息显示,黑客可利用该漏洞直接登录系统管理员账号,然后任意对北京地铁的站点.周边景点.热线电话等信息进行增删或修改

微软IE浏览器再曝漏洞影响或超IE极光漏洞

新华网天津3月10日电(记者张建新)金山安全实验室10日发布橙色安全预警,微软IE浏览器再曝新0day漏洞,该漏洞可能会导致用户电脑成肉鸡.金山安全专家预估,此漏洞一旦被利用,影响或超IE极光漏洞. 金山安全反病毒专家李铁军介绍说,该漏洞利用起来较为简单,但是危害巨大.之前影响巨大的"微软视频0day漏洞"曾被黑客以7万元的高价在互联网上进行兜售,具备同样影响力的IE新0day漏洞可能会以更高的价钱被黑客买卖. 微软报告称,如果用户访问一个恶意网站,这个安全漏洞能够让攻击者控制用户的计

Android新漏洞曝光:黑客可假冒正规应用

新浪科技讯 北京时间7月30日早间消息,周二发布的一份研究报告显示,谷歌Android操作系统存在一项安全漏洞,可以让黑客假冒受信任的正规应用,从而劫持用户的智能手机或平板电脑.安全公司Bluebox Security在报告中表示,根本问题在于Android校验应用身份时采取的方式.验证身份是网络世界中最根本的问题之一.例如,登录银行账号的人是否是该账号的所有者?某款应用是否真如其所宣称的那样?总部位于旧金山的Bluebox的主要业务是帮助企业保护其移动设备上的数据安全,因此该公司的员工正在研究

安卓再曝重大安全漏洞 但这个锅注定要高通来背

提起高通大家都想到这是一家大名鼎鼎的芯片厂商,每年的旗舰手机基本都用该公司芯片,近期更是有新闻消息称"高通发布骁龙神经处理引擎SDK,可以比作是手机版"阿法狗"",足见这家公司志向远大. 然而,仰望星空,还要脚踏实地,这次,高通算是被绊了一下.安卓再次爆出了一个重大安全漏洞,该漏洞的因由就是高通为推广其芯片的网络功能,错误地为黑客留下了可访问用户私人数据的后门,而这一漏洞将会影响到成千上万的安卓设备. 看到这,也许大家就在担心自己的手机(联发科芯片松了口气)会不会受

iOS 6.1再曝漏洞 待机锁定界面可查看联系人信息

俗话说:一条锁链的强度取决于它最脆弱的那一环.近日苹果全新发布的iOS 6.1操作系统被发现待机锁屏界面又一次出现重大漏洞.在带锁定状态下,入侵者首先拨打112,然后立即挂断电话,再重新返回拨号键盘时就能够查看iPhone中的联系人列表.语音邮件甚至是照片.当初iOS 4.1系统发布时也曾经出现过类似的漏洞.iOS 6.1系统近日多次被曝出现问题.英国运营商沃达丰警告称,苹果iPhone 4S16G用户不应升级至iOS 6.1,升级可能导致3G连接问题,一些用户可能偶尔出现连网故障,影响电话拨打

12306购票软件再曝漏洞

今天,铁路http://www.aliyun.com/zixun/aggregation/1511.html">12306购票软件再次被外界曝光存在安全漏洞,黄牛破解该漏洞后,一个人就可以将全车厢的票买下来. 目前,国内知名的乌云网已经曝光了该漏洞.有专业的技术人员描述称,这个设计漏洞可以被黄牛党利用.猎豹移动安全专家李铁军解释说,本来正常情况下,一部手机同一时间只能有一个账号登录来购票.正规的抢票软件(比如猎豹浏览器),其购票流程和12306官方客户端完全一样,一部设备同一时间只支持一个

12306再曝漏洞,虚假身份证可直接购票遭黄牛利用

继春运购票首日查询等功能无法使用后,12306再现漏洞.近日,有知情人爆料称,12306火车订票网站对身份证信息缺乏审核,用虚假的身份证号可直接购票. 记者体验发现,尽管用该方式购买的火车票无法取票,但不少黄牛利用这个漏洞,在网站上用假身份证大量囤票,找到卖家后立刻退票回购进行转卖. 昨日,12306客服人员表示,12306网站未与公安的身份认证系统联网,无法即时查验身份信息真伪导致漏洞. 体验 身份证算号器伪造信息可购票 按照该知情人提供的方法,昨日下午,新京报记者首先用"身份证算号器&quo

携程再曝重大漏洞:怎么又是信用卡

3月份,乌云漏洞报告平台公布的最新漏洞称,携程安全支付日志可遍历下载,导致大量用户银行卡信息泄露(包含持卡人姓名身份证.银行卡号.卡CVV码.6位卡Bin).乌云网称已将细节通知厂商并且等待厂商处理中.此外,携程还被曝携程某分站源代码包可直接下载.498)this.w idth=498;' onmousewheel = 'javascript:return big(this)' border="0" alt="携程再曝重大漏洞:怎么又是信用卡" width=&quo