Android新漏洞被安全员发现:竟由OEM预装
17173 新闻导语
Android在近段时间的日子并不好过,在过去2周时间里,它至少被发现了2个严重漏洞。现在,来自安全公司Check Point的Ohad Bobrov和Avi Bashan又发现了一个新的漏洞—Certifi-gate。
Android在近段时间的日子并不好过,在过去2周时间里,它至少被发现了2个严重漏洞。现在,来自安全公司Check Point的Ohad Bobrov和Avi Bashan又发现了一个新的漏洞—Certifi-gate。获悉,这两位安全研究人员发现移动远程支持工具(mRSTs)所表现出来的功能跟一款叫做移动远程访问木马(mRATs)的恶意软件非常相似,最大的一个区别则是前者并非出于犯罪的目的而开发。mSRTs能够远程访问手机、录制用户输入内容及截图。mRATs这款恶意软件显然需要用户安装才会发挥功效,而mSRTs却是由OEM预装。
存有这种现象的OEM有三星、HTC、LG、华为、联想。
想要知道这个漏洞如何工作,首先我们得了解mSRTs的工作机理。由于mSRTs极富攻击性以及拥有强大的功能,所以软件需要获得特别权限并由OEM签署才行。这样,这套工具就被分成了两部分:用户实际看到的软件、提供权限的后端插件。当软件需要获得特别权限时,它需要连接到插件。即便没有安装该类型软件的手机也可能包含这一插件。
为了让软件向插件发送权限请求,mSRT软件就此诞生。商家在Android的Binder上开发了自己的认证工具,然而这些工具并没有属于自己的认证流程。于是问题就此产生。研究人员可以通过这一双重性利用插件的强大功能获取访问设备的权限,在某些情况下,甚至只需要一条简单的文本信息。
想要解决问题其实也很简单,但却会带来灾难性的后果—手机变砖。当下最好的解决方案也许就是为插件和软件之间的连接开发出一套更好的验证系统。
关于Android,漏洞,操作系统,iOS,OEM的新闻
- (2026-03-19) AI男友互动应用《无限谷》Sol007「intro」测试定档3月27日
- (2026-03-19) SwiftKey 输入法 5 月将迎调整:绑定微软账号,打字数据迁至 OneDrive
- (2026-03-19) Nothing CEO 裴宇:AI 智能体将重构手机交互,传统应用将退居幕后
- (2026-03-19) 《猎杀:对决》问题排查 - 赏金冲突与‘蒙特雷索的疯狂’DLC
- (2026-03-19) 《僵尸毁灭工程》重要安全更新
- 一看吓一跳:雷死人不偿命的囧图集(1047)
- 一看吓一跳:雷死人不偿命的囧图集(1044)
- 《洛克王国:世界》世界绝版6/7位UID详细规则来了!附学号品质说明,超靓学号(稀有品质)技巧!
- 热点预告:魔兽、DNF手游等多款网游大更新,《红色沙漠》正式发售
- 正惊GIF:过于迷人!美少妇私藏不为人知秘密,回眸一笑掩饰尴尬
- 一看吓一跳:雷死人不偿命的囧图集(1046)
- 《魔兽世界》时光服:裁缝1-450满级,手把手教你最省钱的冲级方法
- 一看吓一跳:雷死人不偿命的囧图集(1045)
- 20多年老网游杀疯了!梦幻西游在线突破390万,8个月5刷纪录!
- 《洛克王国:世界》抢绝版ID须知!三种品质5次摇号!洛克王国世界公测福利清单
- 《蔚蓝档案》「白丝透肤VS发光腹肌!砂狼白子体操服侧拍,腰线凹陷度堪比3D建模」
- 经典MMORPG《冒险岛M》上线PC!盘点3月外服端游
- 3月新游推荐:韩游最重磅的3A《红色沙漠》即将发售!《失落星船:马拉松》能否蹭上搜打撤的热度?
- 《传奇5》真的要来了?还有《绝地求生》衍生作上线!盘点2026年能够玩到的韩国游戏
- 「体操服の‘液态曲线’!橘望顶配身材|白丝厚D呼之欲出,腰臀比秒杀建模」
- 《大话西游2》元宵节任务灯谜与字谜答案整理!欢迎补充
- 「纯欲天花板」2B花嫁撕破次元!白丝过膝陷肉感,透粉脚底VS发光蛮腰の双重暴击
- 和平精英2025灵敏度分享码:最稳压枪灵敏度方案推荐
- 一看吓一跳:雷死人不偿命的囧图集(1033)
- 《魔兽世界》时光服:裁缝1-450满级,手把手教你最省钱的冲级方法


