中国IDC圈8月11日报道:据Yahoo新闻消息,安全研究员发现Android新漏洞Certifi-gate,并表示该漏洞在所有OEM厂商的设备中都有出现。

Android最近确实比较惨,在过去2周时间里,它至少被发现了2个严重漏洞。现在,来自安全公司Check Point的Ohad Bobrov和Avi Bashan又发现了一个新的漏洞:Certifi-gate。据说,这个漏洞在所有OEM厂商的设备中都有出现,它让第三方程序插件通过Remote Support得到存取权限,控制设备的屏幕和使用OEM发出的授权证书。

据悉,这两位安全研究人员发现mRSTs(移动远程支持工具,能够远程访问手机、录制用户输入内容并截图)所表现出来的功能与一款叫作mRATs(移动远程访问木马)的恶意软件非常相似,大的区别只是是否出于犯罪目的而开发。mRATs则需要用户安装才会发挥功效,而mSRTs却是由OEM预装。

由于mSRTs不仅拥有强大的功能且极富攻击性,软件需要获得特别权限并由OEM签署才行。于是,软件就被分成了“用户实际看到的软件”和“提供权限的后端插件”两部分,当需要获得特别权限时,软件要先连接到插件(插件即便在没有安装该类型软件的手机上也可能已包含)。

mSRTs的诞生即是为了让软件向插件发送权限请求。然而,商家在Android的Binder上开发了自己的认证工具,这些工具却没有属于自己的认证流程,问题就在于此。研究人员可以通过这一双重性利用插件的强大功能获取访问设备的权限,而根据研究员的说法,作为使用者无法让授权证书失效。

Check Point技术领导人物Avi Bashan透露,此漏洞是源自Android的安全结构问题,OEM们所开发的遥距控制工具让这漏洞被揭露,因为Android设备的更新周期相距较长,这些严重的漏洞未必能在短期内被完全修补。据说,这回三星、HTC、LG、华为、联想一个都没跑儿,而谷歌旗下的Nexus设备则未受波及。

当下好的解决方案也许就是为插件和软件之间的连接开发出一套更好的验证系统。当然啦,要是对拍砖游戏有特别好感的话各位也可以自行想办法解决……

关注中国IDC圈官方微信:idc-quan 我们将定期推送IDC产业最新资讯

查看心情排行你看到此篇文章的感受是:


  • 支持

  • 高兴

  • 震惊

  • 愤怒

  • 无聊

  • 无奈

  • 谎言

  • 枪稿

  • 不解

  • 标题党
2022-10-08 18:33:00
国际资讯 持续注入资金 谷歌日本首个数据中心将于明年投入使用
谷歌在日本将投资1000亿日元,其中一部分用于在千叶县建设数据中心。 <详情>
2022-04-14 09:47:39
国内资讯 95亿美元!谷歌今年计划大举投资美国办公室和数据中心
投资重点将放在内华达州、内布拉斯加州和弗吉尼亚州等几个州的数据中心 <详情>
2018-11-22 16:32:00
国内资讯 中国电信为谷歌背锅?揭秘本月几桩离奇宕机事故
宕机月月有,本月特别多。比如今天,又有两个互联网巨头被爆出现宕机事故。 <详情>
2018-08-07 17:17:00
大数据 谷歌AI小游戏,意欲何为? 大数据是关键
然而,在笔者看起来,这些都只是很表层的问题,更加根本的问题是:谷歌在中国做这样一个人工智能小游戏,究竟打的是什么算盘? <详情>
2017-04-17 14:37:00
云资讯 揭秘华为、谷歌、腾讯云计算开源之道
在日前召开的2017年世界移动大会(MWC )上,华为哪一个“大招”砸中了你? <详情>