Language:

HTC論壇

 找回密碼
 立即註冊
查看: 2261|回覆: 2
打印 上一主題 下一主題

[新聞] Android徹底沒救!新漏洞恐怖:竟是廠商預裝

[複製鏈接]

17

主題

505

文章

2121

積分

2_新手鄉民

Rank: 2

積分
2121

專業踹共開發者論壇週年慶論壇三月慶論壇半年慶論壇九月慶HTC One系列HTC其他型號新手鄉民論壇兩週年勳章

跳轉到指定樓層
1#
發表於 2015-8-9 23:45 | 只看該作者 回覆獎勵 |倒序瀏覽 |閱讀模式
來源

Android最近確實比較慘,在過去2週時間裡,它至少被發現了2個嚴重漏洞。現在來自安全公司Check Point的Ohad Bobrov和Avi Bashan又發現了一個新的漏洞:Certifi-gate


據說這個漏洞在所有OEM廠商的設備中都有出現,可以讓第三方程序外掛通過Remote Support得到存取權限,控制設備的螢幕和使用OEM發出的授權證書。


根據消息,這兩位安全研究人員發現mRSTs(移動遠程支援工具,能夠遠程訪問手機、錄製用戶輸入內容並截圖)所表現出來的功能與一款叫作mRATs(移動遠程訪問木馬)的惡意軟體非常相似,最大的區別只是是否出於犯罪目的而開發。


mRATs需要用戶安裝才會發揮功效,mSRTs卻是由OEM預裝。


由於mSRTs不僅擁有強大的功能且極富攻擊性,軟體需要獲得特別權限並由OEM簽署才行,於是,軟體就被分成了“用戶實際看到的軟體”和“提供權限的後端外掛”兩部分,當需要獲得特別權限時,軟體要先連接到外掛(外掛即便在沒有安裝該類型軟體的手機上也可能已包含)。


mSRTs的誕生即是為了讓軟體向外掛發送權限請求,然而,商家在Android的Binder上開發了自己的認證工具,這些工具卻沒有屬於自己的認證流程,問題就在於此。研究人員可以通過這一雙重性利用外掛的強大功能獲取訪問設備的權限,而根據研究員的說法,作為使用者無法讓授權證書失效。


Check Point技術領導人物Avi Bashan透露,此漏洞是源自Android的安全結構問題,OEM們所開發的遙距控制工具讓這漏洞被揭露,因為Android設備的更新周期相距較長,這些嚴重的漏洞未必能在短期內被完全修補。


這回三星、HTC、LG、華為、聯想一個都沒跑兒,只有Google旗下的Nexus設備未受波及。


當下最好的解決方案也許就是為外掛和軟體之間的連接開發出一套更好的驗證系統。當然啦,要是對拍磚遊戲有特別好感的話各位也可以自行想辦法解決……

===============================================================
這篇新聞到底是真的還假的 最近頗多Android手機漏洞的新聞
難怪有部分的人比較喜歡原生Nexus手機
還是希望我的手機不會被入侵啦....



本文章最後由( htc讚 )於 2015-8-9 23:46 編輯

HTC讚!
回覆

使用道具 檢舉

152

主題

4929

文章

1萬

積分

5_新秀大大

Rank: 6Rank: 6

積分
15635

Po文 101 專業踹共特派記者看熱鬧HTC One系列HTC Desire系列HTC其他型號新手鄉民專業鄉民模範鄉民新秀大大論壇兩週年勳章論壇三週年勳章

2#
發表於 2015-8-13 02:28 | 只看該作者
但在台灣nexus機賣得很差,nexus 4/5台灣都還有代理,nexus 6就沒了。

come some of 謬日咖~
回覆 支持 反對

使用道具 檢舉

5

主題

13

文章

209

積分

1_路過旅人

Rank: 1

積分
209

論壇三週年勳章開發者HTC One系列HTC其他型號

3#
發表於 2015-8-13 08:38 | 只看該作者
Google表示:原因是我根本不需要用這招別人就會自動的把隱私送給我啦
李逸翔
回覆 支持 反對

使用道具 檢舉

您需要登入後才可以回覆 登入 | 立即註冊

本版積分規則

HTC community

GMT+8, 2024-11-19 12:44 , Processed in 0.085753 second(s), 26 queries .

Powered by Discuz! X3.1

© 2001-2013 Comsenz Inc.

快速回覆 返回頂部 返回列表