Android新漏洞被安全员发现:竟由OEM预装
17173 新闻导语
Android在近段时间的日子并不好过,在过去2周时间里,它至少被发现了2个严重漏洞。现在,来自安全公司Check Point的Ohad Bobrov和Avi Bashan又发现了一个新的漏洞—Certifi-gate。
Android在近段时间的日子并不好过,在过去2周时间里,它至少被发现了2个严重漏洞。现在,来自安全公司Check Point的Ohad Bobrov和Avi Bashan又发现了一个新的漏洞—Certifi-gate。获悉,这两位安全研究人员发现移动远程支持工具(mRSTs)所表现出来的功能跟一款叫做移动远程访问木马(mRATs)的恶意软件非常相似,最大的一个区别则是前者并非出于犯罪的目的而开发。mSRTs能够远程访问手机、录制用户输入内容及截图。mRATs这款恶意软件显然需要用户安装才会发挥功效,而mSRTs却是由OEM预装。
存有这种现象的OEM有三星、HTC、LG、华为、联想。
想要知道这个漏洞如何工作,首先我们得了解mSRTs的工作机理。由于mSRTs极富攻击性以及拥有强大的功能,所以软件需要获得特别权限并由OEM签署才行。这样,这套工具就被分成了两部分:用户实际看到的软件、提供权限的后端插件。当软件需要获得特别权限时,它需要连接到插件。即便没有安装该类型软件的手机也可能包含这一插件。
为了让软件向插件发送权限请求,mSRT软件就此诞生。商家在Android的Binder上开发了自己的认证工具,然而这些工具并没有属于自己的认证流程。于是问题就此产生。研究人员可以通过这一双重性利用插件的强大功能获取访问设备的权限,在某些情况下,甚至只需要一条简单的文本信息。
想要解决问题其实也很简单,但却会带来灾难性的后果—手机变砖。当下最好的解决方案也许就是为插件和软件之间的连接开发出一套更好的验证系统。


- (2025-04-08) 已存在 23 年,谷歌 Chrome 浏览器 136 将修复可使网站窥探用户浏览历史的漏洞
- (2025-04-08) 已存在23年的漏洞!谷歌Chrome将彻底修复:可读取用户浏览历史
- (2025-04-07) 速度更新!WinRAR漏洞曝光:可绕过Windows安全机制运行恶意软件
- (2025-04-03) 经典 iOS 游戏《无尽之剑 2》被民间移植到 PC 平台
- (2025-04-02) 尽快更新:iOS 18.4 和 iPadOS 18.4 修复了 60 个漏洞
近期热门
一看吓一跳:雷死人不偿命的囧图集(847)
AI大姐姐:阳光与海浪的浪漫邂逅,定格最动人的身影!(224)
《黑神话:悟空》线下美术展,游戏科学又在下怎样一盘大棋?
《天涯明月刀手游》【4月9日更新公告】剑荡八荒巅峰对决开启,福利奖励速来领取!
《魔兽世界》巫妖王之怒怀旧服玩家太能卷了,为了提高DPS竟把低等级技能都用上了
《魔兽世界》怀旧服国服插件接口被关闭,冰冠堡垒BOSS难度大幅提升,25H巫妖王更难了
马斯克直播《流放之路2》菜到破防下播,网友:新手教程都打不过?
本周爆款新游推荐:老游新作《盟军敢死队:起源》上线
[玩家故事]《魔兽世界》老有猎人宝宝整活儿,DK一招破解
一看吓一跳:雷死人不偿命的囧图集(856)
【逆水寒手游】新版本写实场景预告本周荣誉挑战机制及打法
AI大姐姐:黑丝到底有多勾魂?最后一张腿精封神!(223)
【蓝贴】《魔兽世界》20周年纪念版怀旧服黑莲花改为伴生产出,合剂大降价
绅士大学习:清纯性感!来自韩国的纯欲系小姐姐!(119)
正惊GIF:上班更有劲了!美女同事天天早上打气加油,笑容过于迷人
0/2000
发表评论»