微软发现严重安全漏洞,影响数十亿下载量 Android 应用
创始人
2024-05-05 16:41:14
0

原标题:微软发现严重安全漏洞,影响数十亿下载量 Android 应用

据AndroidAuthority 报道,微软近日披露了一个名为“Dirty Stream”的严重安全漏洞,该漏洞可能影响到数十亿下载量的 Android 应用。攻击者一旦利用此漏洞,便有可能控制应用并窃取用户敏感信息。

据IT之家了解,“Dirty Stream”漏洞的核心在于恶意应用可以操纵和滥用 Android 的内容提供程序系统。该系统通常用于设备上不同应用之间安全地交换数据,并包含严格的数据隔离、特定 URI 附加权限以及文件路径验证等安全措施,以防止未经授权的访问。

然而,如果内容提供程序系统没有被正确实现,就会产生漏洞。微软研究人员发现,不当使用“自定义意图”(custom intents,Android 应用组件之间的通信系统)可能会暴露应用的敏感区域。例如,易受攻击的应用可能无法充分检查文件名或路径,从而为恶意应用提供了可乘之机,使其可以将伪装成合法文件的恶意代码混入其中。

攻击者利用“Dirty Stream”漏洞后,可以诱骗易受攻击的应用覆盖其私有存储空间中的关键文件。这种攻击可能使得攻击者完全控制应用,未经授权访问敏感用户数据,或拦截私密登录信息。

微软的研究表明,此漏洞并非个例,研究人员发现许多流行的 Android 应用都存在内容提供程序系统实现不当的问题。例如,拥有超过 10 亿安装量的小米文件管理器和拥有约 5 亿安装量的 WPS Office 都存在此漏洞。

微软研究人员 Dimitrios Valsamaras 强调了受影响设备数量的庞大,他表示:“我们在 Google Play 商店中发现了多个易受攻击的应用,这些应用的总安装量超过 40 亿次。”

微软已积极分享其发现,并通知可能存在漏洞的应用开发者,并与他们合作部署修复程序。上述两家公司都已迅速承认其软件中存在的问题。

此外,谷歌也采取了措施来防止类似漏洞的出现,其更新了应用安全指南,现在更加强调可利用的常见内容提供程序设计缺陷。

来源:IT之家

相关内容

热门资讯

骨科材料“超范围”填充面部,医... 从业多年,刘菲常会遇到两类求美者:一类是拿着各类新奇项目名称网络分享贴的咨询者,这些营销概念在刘菲看...
原创 A... 在阅读文章前,辛苦您点下“关注”,方便讨论和分享。作者定会不负众望,按时按量创作出更优质的内容 文...
大学种的橘子为何不愁销量 新华社重庆12月17日电(记者周思宇、杨仕彦、李晓婷)“‘阳光2号’已经售罄,感谢大家关注!” 2个...
“天才少女”罗福莉走向台前 作者 | 周智宇 编辑 | 张晓玲 一位95后科学家的现身,让小米一次例常的会议,吸睛无数。 12月...
“天才少女”罗福莉小米首秀:国... 来源:市场资讯 (来源:贝壳财经) 新京报贝壳财经讯(记者陈维城)12月17日,95后AI“天才少女...
港股汽车股:从传统车到“华米零... 当前,港股市场上的汽车股大致可分为四大类: 1)以比亚迪(01211.HK)、长城汽车(02333....
零跑朱江明:明年有望平均月销4... 11月11日消息,在零跑汽车第三季度财报电话会上,零跑汽车创始人、董事长、CEO朱江明表示,预计今年...
顺络电子:拟2亿元-4亿元回购... 11月11日消息,顺络电子公告,拟2亿元-4亿元回购股份,回购价格不超过40元/股。公司已取得兴业银...
荆州:加大在职教师等公共服务群... 11月11日消息,荆州住房公积金中心发布最新政策通知,明确加大公共服务群体公积金支持力度。将在职教师...
力帆科技:选举印奇为第六届董事... 11月11日消息,力帆科技公告,公司第六届董事会第九次会议于2024年11月11日召开,会议审议并通...