微软发现严重安全漏洞,影响数十亿下载量 Android 应用
创始人
2024-05-05 16:41:14
0

原标题:微软发现严重安全漏洞,影响数十亿下载量 Android 应用

据AndroidAuthority 报道,微软近日披露了一个名为“Dirty Stream”的严重安全漏洞,该漏洞可能影响到数十亿下载量的 Android 应用。攻击者一旦利用此漏洞,便有可能控制应用并窃取用户敏感信息。

据IT之家了解,“Dirty Stream”漏洞的核心在于恶意应用可以操纵和滥用 Android 的内容提供程序系统。该系统通常用于设备上不同应用之间安全地交换数据,并包含严格的数据隔离、特定 URI 附加权限以及文件路径验证等安全措施,以防止未经授权的访问。

然而,如果内容提供程序系统没有被正确实现,就会产生漏洞。微软研究人员发现,不当使用“自定义意图”(custom intents,Android 应用组件之间的通信系统)可能会暴露应用的敏感区域。例如,易受攻击的应用可能无法充分检查文件名或路径,从而为恶意应用提供了可乘之机,使其可以将伪装成合法文件的恶意代码混入其中。

攻击者利用“Dirty Stream”漏洞后,可以诱骗易受攻击的应用覆盖其私有存储空间中的关键文件。这种攻击可能使得攻击者完全控制应用,未经授权访问敏感用户数据,或拦截私密登录信息。

微软的研究表明,此漏洞并非个例,研究人员发现许多流行的 Android 应用都存在内容提供程序系统实现不当的问题。例如,拥有超过 10 亿安装量的小米文件管理器和拥有约 5 亿安装量的 WPS Office 都存在此漏洞。

微软研究人员 Dimitrios Valsamaras 强调了受影响设备数量的庞大,他表示:“我们在 Google Play 商店中发现了多个易受攻击的应用,这些应用的总安装量超过 40 亿次。”

微软已积极分享其发现,并通知可能存在漏洞的应用开发者,并与他们合作部署修复程序。上述两家公司都已迅速承认其软件中存在的问题。

此外,谷歌也采取了措施来防止类似漏洞的出现,其更新了应用安全指南,现在更加强调可利用的常见内容提供程序设计缺陷。

来源:IT之家

相关内容

热门资讯

浙江新迪节能科技取得泵盖轴承压... 国家知识产权局信息显示,浙江新迪节能科技有限公司取得一项名为“一种泵盖轴承压装机”的专利,授权公告号...
金凤电子取得外壳牢固的电瓶充电... 国家知识产权局信息显示,天长市金凤电子有限公司取得一项名为“一种外壳牢固的电瓶充电器”的专利,授权公...
“买短乘长”屡屡引发争议,如何... “旅客们,由于列车超员影响运行,请所有无票人员抓紧时间下车。”据媒体报道,近日,刘先生发帖反映,其乘...
拉加德:欧洲央行尚未看到AI引... 财联社2月26日讯(编辑 夏军雄)当地时间周四(2月26日),欧洲央行行长拉加德表示,欧洲央行将密切...
南宁:科技赋能传统产业 “智造... 当古老的香云纱纹样在数据流中被重新赋予生命,当个性化的家装想法在数十秒内具象化为可见的效果图,人工智...
智慧监测+精准服务,各地春耕跑... (央视财经《正点财经》)早春时节,各地抢抓农时,科学开展春季田管与春播作业,为夏粮丰产丰收和全年农业...
欧洲央行行长:人工智能尚未引发... 据路透社2月26日报道,欧洲央行行长克里斯蒂娜·拉加德(Christine Lagarde)表示,尽...
泾河新城工业企业产业园区“马”... 春归泾水暖,奋进正当时。春节假期结束后,西咸新区泾河新城各工业企业、产业园区迅速切换至实干模式,以“...
真正的高效,是把时间花在对的事... △点击音频,边听边看 你日常生活中是不是也这样: 每天被各种事情所淹没,时间永远不够用。 刚忙完手头...