网易首页 > 网易号 > 正文 申请入驻

【安全圈】微软披露严重安全漏洞,受影响App安装量超40亿

0
分享至

关键词

安全漏洞

近日,研究人员披露了一个名为“Dirty Stream”的严重安全漏洞,该漏洞可能影响几款下载总量数十亿的 Android 应用程序。

微软威胁情报团队成员 Dimitrios Valsamaras 在一份报告中声明,威胁攻击者可以利用该安全漏洞,执行任意代码以及盗取令牌。一旦成功利用漏洞,威胁攻击者就可以完全控制应用程序的“行为”,并利用窃取的令牌在未经授权的情况下访问受害者的在线账户和其他数据。

这一安全漏洞可能会给大量设备带来威胁风险, Google Play 商店中目前已经发现了几个易受攻击的应用程序,这些应用程序的总安装量超过了 40 亿,其中受该安全漏洞影响程度最大的两个应用程序如下:

小米文件管理器 (com.mi. Android.globalFileexplorer) -,安装量超过 10 亿次 WPS Office (cn.wps.moffice_eng) -,安装量超过 5 亿次

安卓系统通过为每个应用程序分配专用的数据和内存空间来实现隔离,并以安全的方式促进应用程序之间的数据和文件共享。但实施过程中的疏忽可能会导致绕过应用程序主目录内的读/写限制。

Valsamaras 表示,这种基于内容提供商的模式提供了一种定义明确的文件共享机制,使服务应用程序能够以安全的方式与其他应用程序共享文件,并进行细粒度控制。

然而,在执行的过程中,经常遇到消费应用程序并不验证其接收到的文件内容,而且最令人担忧的是,它使用服务应用程序提供的文件名将接收到的文件缓存在消费应用程序的内部数据目录中。当服务应用程序为了实现应用程序之间的文件共享而声明恶意版本的 FileProvider 类时,这一“陷阱”可能会造成严重后果,最终导致消费应用程序覆盖其私有数据空间中的关键文件。

换句话说,该机制利用了消费应用程序盲目信任输入这一事实,通过自定义、明确的意图,在用户不知情或未经用户同意的情况下发送带有特定文件名的任意有效载荷,从而导致代码执行。

这时候,威胁攻击者就可以覆盖目标应用程序的共享首选项文件,使其与受其控制的服务器通信,从而外泄敏感信息。另一种情况是应用程序从自己的数据目录(而不是"/data/app-lib")加载本地库,在这种情况下,恶意应用程序可以利用上述漏洞,在加载本地库时用恶意代码覆盖该库并执行。

值得一提的是,在接到安全漏洞披露通知后,小米和 WPS Office 均已于 2024 年 2 月对该安全漏洞问题进行了整改。与此同时,谷歌也就此发布了详细的指导意见,敦促开发者正确处理服务器应用程序提供的文件名。

谷歌方面强调,当客户端应用程序将接收到的文件写入存储时,应该忽略服务器应用程序提供的文件名,而使用自己内部生成的唯一标识符作为文件名,如果生成唯一的文件名不能轻易实现,客户端应用程序就应该对提供的文件名进行核验、清查。

最后,微软方面指出,该安全漏洞问题非常普遍,相关开发者应当采取措施,仔细检查自身应用程序是否存在类似问题。

安全圈

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
CBA最新消息!新疆男篮更换教练,潘江成为主帅,陈盈骏离开广州

CBA最新消息!新疆男篮更换教练,潘江成为主帅,陈盈骏离开广州

体坛瞎白话
2024-06-12 10:29:16
幸亏当年没答应爱因斯坦,否则云南省,可能就是现在的巴勒斯坦!

幸亏当年没答应爱因斯坦,否则云南省,可能就是现在的巴勒斯坦!

青栀伊人
2024-06-11 22:24:47
伟伟道来|瑞士高估了自己的影响力,俄罗斯误判战场局势

伟伟道来|瑞士高估了自己的影响力,俄罗斯误判战场局势

经济观察报
2024-06-11 13:47:05
国足18强赛大换血!80后国脚集体退出,伊万有望得到归化助力

国足18强赛大换血!80后国脚集体退出,伊万有望得到归化助力

小豆豆赛事
2024-06-12 16:01:28
“报警,快报警!”一家三口来上海旅游,在酒店激烈“争吵”,小伙送医后竟查出...

“报警,快报警!”一家三口来上海旅游,在酒店激烈“争吵”,小伙送医后竟查出...

上观新闻
2024-06-11 21:56:02
联盟高管:詹姆斯掏空湖人家底 巴斯没钱升级球队 已连续四年亏本

联盟高管:詹姆斯掏空湖人家底 巴斯没钱升级球队 已连续四年亏本

篮球话题团
2024-06-13 00:54:53
千万网红郭有才停播后,最新面貌呈现,穿衣打扮有讲究

千万网红郭有才停播后,最新面貌呈现,穿衣打扮有讲究

你我话娱乐
2024-06-12 12:20:11
真滴美!中国网球金花王欣瑜社媒晒多张度假照

真滴美!中国网球金花王欣瑜社媒晒多张度假照

直播吧
2024-06-12 17:37:14
不装了?曼联奇葩决定引争议!球迷:拉爵和格雷泽,都是一丘之貉

不装了?曼联奇葩决定引争议!球迷:拉爵和格雷泽,都是一丘之貉

贝塔说体育
2024-06-12 12:59:45
人神共愤!女孩喊爸爸被踹飞后续:疑似妈妈发声,警方评论区沦陷

人神共愤!女孩喊爸爸被踹飞后续:疑似妈妈发声,警方评论区沦陷

王小花谈历史
2024-06-12 16:56:56
379元的诺基亚多次售罄:分销商渠道溢价30%,功能还不如小天才手表多

379元的诺基亚多次售罄:分销商渠道溢价30%,功能还不如小天才手表多

潇湘晨报
2024-06-12 20:17:08
乔丹悼念杰里-韦斯特:我曾经多希望与你并肩

乔丹悼念杰里-韦斯特:我曾经多希望与你并肩

懂球帝
2024-06-12 23:09:11
3-1逆转!世界第2九连胜登顶,送中国女排苦主首败,日本坐稳第4

3-1逆转!世界第2九连胜登顶,送中国女排苦主首败,日本坐稳第4

侃球熊弟
2024-06-12 22:26:02
事出反常,上海深圳已出现5大现象,值得每个人深思

事出反常,上海深圳已出现5大现象,值得每个人深思

平说财经
2024-06-10 22:00:44
沈阳飞机工业(集团)有限公司飞机生产线局部搬迁(生产区)项目有新进展!

沈阳飞机工业(集团)有限公司飞机生产线局部搬迁(生产区)项目有新进展!

栋察楼市
2024-06-12 17:05:03
1980年,巩俐中学时期,小小年纪就出落得十分水灵

1980年,巩俐中学时期,小小年纪就出落得十分水灵

视点历史
2024-06-11 23:00:35
国足18强赛落位第5档!确定碰2大强队,最佳分组:抽韩国+卡塔尔

国足18强赛落位第5档!确定碰2大强队,最佳分组:抽韩国+卡塔尔

侃球熊弟
2024-06-12 04:04:23
美国:绝不谈判,也不妥协!混战已开始,中国迎来良机

美国:绝不谈判,也不妥协!混战已开始,中国迎来良机

星辰故事屋
2024-06-12 18:41:29
高考结束后,张桂梅:“我送走150名学生,没有一个跟我告别!”

高考结束后,张桂梅:“我送走150名学生,没有一个跟我告别!”

坦然风云
2024-06-10 22:35:32
有一种“发育过猛”叫张雨绮,想必“胸”才是她最凶的地方吧!

有一种“发育过猛”叫张雨绮,想必“胸”才是她最凶的地方吧!

影苏爱时尚
2024-06-11 18:32:49
2024-06-13 05:22:44
安全圈
安全圈
国内首家大安全概念新媒体
4443文章数 4680关注度
往期回顾 全部

科技要闻

谁是苹果AI的“中国合伙人”?

头条要闻

顶头上司落马3周后退休副省长被查 任内曾被环保问责

头条要闻

顶头上司落马3周后退休副省长被查 任内曾被环保问责

体育要闻

国足,别辜负这场奇迹!

娱乐要闻

黄一鸣再次录视频表态孩子是王思聪的

财经要闻

徽商银行的影子 借基金向地方城投放贷?

汽车要闻

理想汽车周销量突破1万辆 单周销量首超宝马奥迪

态度原创

家居
房产
数码
教育
亲子

家居要闻

原木绿居 阳光编织的自然生活诗篇

房产要闻

今日正式执行!海南下调房贷利率!暂不涉及存量贷款!

数码要闻

部分采用 N3B,英特尔 Arrow Lake-U/H/HX 移动处理器现身海关

教育要闻

求最小值经典题目,分子变一变,均值不等式轻松求解

亲子要闻

“快哭,不然阿姨打你哦”新生儿缺氧无法哭出声音

无障碍浏览 进入关怀版