Dirty Stream漏洞!数亿安卓应用遭攻击者入侵
中关村在线
2024-05-05 17:18:04

原标题:Dirty Stream漏洞!数亿安卓应用遭攻击者入侵

2024-05-05 16:01:39 作者:姚立伟

近日,微软披露了一项名为“Dirty Stream”的安全漏洞,该漏洞可能影响到数十亿下载量的Android应用。攻击者一旦利用此漏洞,便有可能控制应用并窃取用户敏感信息。

据了解,“ Dirty Stream”漏洞的核心在于恶意应用可以操纵和滥用 Android 的内容提供程序系统。该系统通常用于设备上不同应用之间安全地交换数据,并包含严格的数据隔离、特定 URI 附加权限以及文件路径验证等安全措施,以防止未经授权的访问。

然而,如果内容提供程序系统没有被正确实现,就会产生漏洞。微软研究人员发现,不当使用“自定义意图”(custom intents,Android 应用组件之间的通信系统)可能会暴露应用的敏感区域。例如,在易受攻击的应用中,开发者可能无法充分检查文件名或路径,从而为恶意代码提供了可乘之机。

当攻击者利用“Dirty Stream”漏洞后,他们可以诱骗易受攻击的应用覆盖其私有存储空间中的关键文件。这种攻击可能导致攻击者完全控制应用,并未经授权访问敏感用户数据或者拦截私密登录信息。

值得注意的是,微软的研究表明,此漏洞并非个例。研究人员发现许多流行的 Android 应用都存在内容提供程序系统实现不当的问题。例如,拥有超过 10 亿安装量的小米文件管理器和拥有约 5 亿安装量的 WPS Office 都存在此漏洞。

针对这一问题,微软已经积极分享其发现,并通知可能存在漏洞的应用开发者,并与他们合作部署修复程序。而上述两家公司也已经迅速承认其软件中存在的问题。

此外,谷歌也采取了措施来防止类似漏洞的出现,其更新了应用安全指南,并更加强调了可利用的常见内容提供程序设计缺陷。

相关内容

热门资讯

房卡必备“斗牛房卡卖家联系方式... 您好!炸金花链接房卡可以通过以下几种方式购买:打开微信添加客服【8488009】,微信渠道:微信游戏...
分享知识“微信房卡金花链接/招... 微信游戏中心:金花房卡,添加微信【8488009】,进入游戏中心或相关小程序,搜索“微信金花房卡”,...
房卡必备“拼三张房卡如何购买/... 您好!牛牛链接房卡可以通过以下几种方式购买:打开微信添加客服【55051770】,微信渠道:微信游戏...
分享知识“微信好友一起玩牛牛房... 微信游戏中心:拼三张房卡,添加微信【56001354】,进入游戏中心或相关小程序,搜索“微信拼三张房...
房卡必备“微信拼三张房间链接/... 您好!拼三张房卡链接可以通过以下几种方式购买:打开微信添加客服【33903369】, 微信渠道:微信...