安卓严重漏洞半数未补 数百万个人信息处于危险之中

简介: 本文讲的是安卓严重漏洞半数未补 数百万个人信息处于危险中,将近一半的安卓设备包含这个漏洞,可将恶意软件替代合法APP,并收集手机中的敏感信息。

本文讲的是 安卓严重漏洞半数未补 数百万个人信息处于危险中,将近一半的安卓设备包含这个漏洞,可将恶意软件替代合法APP,并收集手机中的敏感信息。谷歌、三星和亚马逊已经发布了各自设备的补丁,但仍有49.5%的安卓用户依然容易造到攻击。谷歌官方表示,并未检测到利用此漏洞的攻击。

这个漏洞称为“安卓安装器劫持”(Android Installer Hijacking),它能够被利用获得设备的完全访问权,包括获取用户名和密码等敏感数据。研究人员已经写了两个利用程序,其中包括如何安装APK(手机应用程序,即APP的安装包)。

发现这个漏洞的安全公司Palo Alto的研究人员表示,该漏洞只影响第三方应用商店安装的APP。

从第三方应用商店中下载的应用会把APK安装文件放在未受保护的本地存储区,如SD卡。然后,一个名为“包安装器”(PackageInstaller)的系统应用来完成安装。而该漏洞允许APK文件在安装的时候被更改或替代,而且没有通知。

攻击过程:

用户下载似乎是合法的APP,安装时APP要求用户许可设备的一些使用权限。在此过程中,APK文件在系统后台被更改或替换,但“包安装器”却无法察觉。也就是说在点击“安装”之后,包安装器实际上安装的是另一个APP。而且该攻击过程并不需要root权限。

此漏洞早在2014年1月就被发现,当时接近90%的安卓设备受到影响。现在虽然已经下降到49.5%,但仍然是一个庞大的数字,意味成数百万甚至上千万用 户的个人信息处于危险之中。研究人员写的利用程序成功攻陷了安卓2.3/4.0.4到4.0.4/4.1.x/4.2.x等版本,以及一些4.3版本的设 备,4.4版本则不受影响。

谷歌已经发布了相关补丁,但一些手机厂商还没有更新补丁。建议用户要格外注意从第三方应用商店下载的APP。

原文发布时间为:三月 27, 2015
本文作者:Recco
本文来自云栖社区合作伙伴安全牛,了解相关信息可以关注安全牛。
原文链接:http://www.aqniu.com/threat-alert/7087.html

相关文章
|
4月前
|
安全 网络安全 数据安全/隐私保护
网络安全与信息安全:关于网络安全漏洞、加密技术、安全意识等方面的知识分享安卓与iOS开发中的线程管理比较
【8月更文挑战第30天】本文将探讨网络安全与信息安全的重要性,并分享关于网络安全漏洞、加密技术和安全意识的知识。我们将了解常见的网络攻击类型和防御策略,以及如何通过加密技术和提高安全意识来保护个人和组织的信息安全。
|
7月前
|
安全 网络安全 量子技术
网络安全与信息安全:漏洞、加密技术与安全意识的探索安卓应用开发中的内存管理策略
【5月更文挑战第31天】随着互联网的普及,网络安全问题日益严重。本文将深入探讨网络安全漏洞、加密技术以及安全意识等方面的问题,以期提高公众对网络安全的认识和防范能力。
|
存储 开发框架 安全
Android 反序列化漏洞攻防史话
Java 在历史上出现过许多反序列化的漏洞,但大部分出自 J2EE 的组件。即便是 FastJSON 这种漏洞,似乎也很少看到在 Android 中被实际的触发和利用。本文即为对历史上曾出现过的 Android Java 反序列化漏洞的分析和研究记录。 # 前言 序列化和反序列化是指将内存数据结构转换为字节流,通过网络传输或者保存到磁盘,然后再将字节流恢复为内存对象的过程。在 Web 安全领域
437 0
Android 反序列化漏洞攻防史话
|
安全 物联网 Java
新型 Linux 僵尸网络变种“EnemyBot”现身!利用 Web 服务器、Android 及 CMS 漏洞进行攻击
新型 Linux 僵尸网络变种“EnemyBot”现身!利用 Web 服务器、Android 及 CMS 漏洞进行攻击
282 0
新型 Linux 僵尸网络变种“EnemyBot”现身!利用 Web 服务器、Android 及 CMS 漏洞进行攻击
|
存储 传感器 运维
微软在 Android 设备上的预装 APP 中发现高危漏洞!下载量已达数百万
微软在 Android 设备上的预装 APP 中发现高危漏洞!下载量已达数百万
179 0
微软在 Android 设备上的预装 APP 中发现高危漏洞!下载量已达数百万
|
存储 人工智能 安全
复旦教授报告400多个安卓漏洞,能让所有安卓机变板砖,谷歌花16个月才修复完
大概所有安卓用户都不会想到,自己手机原来这么危险。
192 0
复旦教授报告400多个安卓漏洞,能让所有安卓机变板砖,谷歌花16个月才修复完
|
存储 监控 安全
高通再曝 CPU 漏洞,黑客可经此入侵 9 亿部安卓手机
手机已经成为我们生活中不可脱离的工具,由于这种密不可分因此手机也存储着用户的各种私人信息重要资料等等,所以手机的安全非常重要。
323 0
高通再曝 CPU 漏洞,黑客可经此入侵 9 亿部安卓手机
|
存储 安全 Android开发
|
Android开发 UED
Android CoordinatorLayout(五) 严重的卡顿BUG
这章来讲一个重大的问题,解决卡顿,我不敢保证我的方法是最优而且对所以都管用,但是至少会比之前的滑动顺畅。 如果你用我Android CoordinatorLayout(三)中写的demo,你会发现一个问题,滑动会有卡顿,关键是,你如果一直用手指触碰屏幕滑动的话不会感觉什么。
2382 0