找回密碼
 註冊
查看: 1305|回覆: 6

[手機資訊] 安卓:自身安全缺陷致“寄生獸”漏洞曝光 千萬APP深陷危機

[複製鏈接]
簽到
1215

580

主題

352

回帖

100

積分

初級會員

積分
100
發表於 2015-7-2 16:34:42 | 顯示全部樓層 |閱讀模式
31300543319869143582518596006.jpg
  日前,360手機安全研究團隊vulpecker team,向補天漏洞回應平臺提交了其發現的安卓APP新型通用安全性漏洞“寄生獸”,這個漏洞影響市面上數以千萬的APP,眾多流行APP也包括在內,影響範圍包括百度、騰訊、阿裡等眾多廠商的移動產品。
  “寄生獸”APK緩存劫持漏洞的核心有兩點,一是軟體發展者沒有考慮odex的安全問題,另外是沒有對zip解壓縮時的惡意檔案名做檢測,所以防護上也應該從這方面做考慮。
  由於安卓自身的安全缺陷,使其沒有對odex進行強校驗,所以會導致駭客對駐留在系統緩存裡的odex檔注入惡意程式碼。臨時解決方法就需要軟體發展者捨棄部分APP快速啟動的特性,每次啟動APP時先清空系統緩存裡舊的、可能已經被病毒感染的odex檔,然後載入新的、沒有被病毒感染的odex檔。
  APP在載入基礎模組(比如APP皮膚檔等)時,默認所載入的zip檔是安全的,所以沒有安全掃描、驗證程式,這使得駭客可以藉此感染並潛藏到zip裡,當APP進行解壓縮操作時,可以趁機進入APP內部,實現感染入侵。
  利用該漏洞的攻擊者可以直接在用戶手機中植入木馬,盜取用戶的短信照片等個人隱私,盜取銀行、支付寶等帳號密碼等。目前補天已經將相關詳情通知給各大安全應急響應中心,並敦請廠商收到詳情及時自查,如果自家APP存在相關安全問題,需及時修復。
  多名業內人士評價,按照風險評估,該漏洞的經濟價值難以估量。
雁掠寒潭不留影,
風過疏竹不留聲,
事來心不應、事去心隨風,
船過水無痕。
一動不如一靜,
凡事息事寧人。

2

主題

387

回帖

100

積分

初級會員

積分
100
發表於 2015-7-2 18:23:36 | 顯示全部樓層
又係一大堆大陸APP
回覆 讚好 不讚 使用道具

舉報

發表於 2015-7-2 18:36:06 | 顯示全部樓層
5好亂裝 App
回覆 讚好 不讚 使用道具

舉報

41

主題

347

回帖

100

積分

初級會員

積分
100
發表於 2015-7-3 00:38:04 | 顯示全部樓層
安裝APP要小心啊
你所嘲笑的,恰是我珍惜的~
你所嗤之以鼻的,恰是我心生嚮往的~
你所棄之若履的,恰是我渴望而不得的~
你覺得天真幼稚的,恰是我許以為信念的~
回覆 讚好 不讚 使用道具

舉報

38

主題

2708

回帖

9470

積分

高級元老

積分
9470
發表於 2015-7-3 08:42:28 | 顯示全部樓層
murphlau 發表於 2015-7-2 16:34
  日前,360手機安全研究團隊vulpecker team,向補天漏洞回應平臺提交了其發現的安卓APP新型通用安全性 ...

賊喊捉賊,又一例證
回覆 讚好 不讚 使用道具

舉報

2

主題

67

回帖

100

積分

初級會員

積分
100
發表於 2015-7-5 00:55:22 | 顯示全部樓層
有邊的APP受影響?
回覆 讚好 不讚 使用道具

舉報

53

主題

7102

回帖

100

積分

初級會員

積分
100

「玄機妙算」勳章「友誼大使」勳章高級元老勳章論譠元老勳章

發表於 2015-7-5 21:58:44 | 顯示全部樓層
murphlau 發表於 2015-7-2 16:34
  日前,360手機安全研究團隊vulpecker team,向補天漏洞回應平臺提交了其發現的安卓APP新型通用安全性 ...

今次的安全隱患看來十分嚴重!
Life is wonderful but life is short, so make the most out of it
回覆 讚好 不讚 使用道具

舉報

您需要登錄後才可以回帖 登錄 | 註冊

本版積分規則

Archiver|聯絡我們|141華人社區

GMT+8, 2025-4-29 03:05

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回覆 返回頂部 返回列表