微软发现严重安全漏洞,影响数十亿下载量 Android 应用
创始人
2024-05-05 16:41:14
0

原标题:微软发现严重安全漏洞,影响数十亿下载量 Android 应用

据AndroidAuthority 报道,微软近日披露了一个名为“Dirty Stream”的严重安全漏洞,该漏洞可能影响到数十亿下载量的 Android 应用。攻击者一旦利用此漏洞,便有可能控制应用并窃取用户敏感信息。

据IT之家了解,“Dirty Stream”漏洞的核心在于恶意应用可以操纵和滥用 Android 的内容提供程序系统。该系统通常用于设备上不同应用之间安全地交换数据,并包含严格的数据隔离、特定 URI 附加权限以及文件路径验证等安全措施,以防止未经授权的访问。

然而,如果内容提供程序系统没有被正确实现,就会产生漏洞。微软研究人员发现,不当使用“自定义意图”(custom intents,Android 应用组件之间的通信系统)可能会暴露应用的敏感区域。例如,易受攻击的应用可能无法充分检查文件名或路径,从而为恶意应用提供了可乘之机,使其可以将伪装成合法文件的恶意代码混入其中。

攻击者利用“Dirty Stream”漏洞后,可以诱骗易受攻击的应用覆盖其私有存储空间中的关键文件。这种攻击可能使得攻击者完全控制应用,未经授权访问敏感用户数据,或拦截私密登录信息。

微软的研究表明,此漏洞并非个例,研究人员发现许多流行的 Android 应用都存在内容提供程序系统实现不当的问题。例如,拥有超过 10 亿安装量的小米文件管理器和拥有约 5 亿安装量的 WPS Office 都存在此漏洞。

微软研究人员 Dimitrios Valsamaras 强调了受影响设备数量的庞大,他表示:“我们在 Google Play 商店中发现了多个易受攻击的应用,这些应用的总安装量超过 40 亿次。”

微软已积极分享其发现,并通知可能存在漏洞的应用开发者,并与他们合作部署修复程序。上述两家公司都已迅速承认其软件中存在的问题。

此外,谷歌也采取了措施来防止类似漏洞的出现,其更新了应用安全指南,现在更加强调可利用的常见内容提供程序设计缺陷。

来源:IT之家

相关内容

热门资讯

华为推出业界首批无线网络数字工... 快科技10月15日消息,在2025中国移动全球合作伙伴大会期间,华为携手中国移动推出业界首批无线网络...
原创 马... 当地时间2025年10月13日,美国得克萨斯州“星港基地”,火箭轰鸣声再度响彻天际,SpaceX的“...
原创 全... “正前方90分贝,走到侧面就只有60分贝,好神奇哦!”今日,在温江区光华公园,多个广场舞领队受到了降...
Sita推出新一代光纤通信技术... 航空运输行业技术供应商Sita公司推出了一项高速光纤服务,该服务提供"超可靠"、可扩展且安全的连接性...
从新概念到新赛道,人形机器人如... 原标题:具身智能从新概念到新赛道 人形机器人如何迈向规模化应用(经济聚焦) 扭秧歌、跑马拉松、参加运...
去了趟iPhone研发的秘密「... 今年iPhone 17系列和iPhone Air新品,是近些年升级点最多的iPhone产品。无论从性...
市场进入爆发式增长拐点 蜂群无... 来源:市场资讯 (来源:经济观察报) 经济观察报记者 邹永勤 2025年10月13日晚,在广东省深...
阿里竞逐全球机器人巨头 剑指万亿市场。 作者 | 柴旭晨 编辑 | 张晓玲 在科技与资本的交汇处,新的风暴正在酝酿。这次,风...
百度搜索全面升级创作能力 用户... 中国日报10月15日电(记者 樊菲菲) 百度搜索今日宣布全面升级文心助手AIGC创作能力,支持AI图...
百度世界2025启幕:聚焦AI... 备受科技界瞩目的“百度世界2025”大会即将拉开帷幕。这场定于11月13日在北京国家会议中心二期举办...