Check Point的安全研究人員警告Android用戶有關(guān)Google Play商店中具有危險(xiǎn)漏洞的應(yīng)用程序。Play商店中流行但易受攻擊的應(yīng)用包括約會(huì)應(yīng)用Bumble,旅行社Booking和微軟瀏覽器Edge。
該警告是直接從Check Point通過(guò)電子郵件發(fā)送的。他們的安全研究人員發(fā)現(xiàn)了許多帶有嚴(yán)重漏洞的不受保護(hù)的Android應(yīng)用程序。黑客可以將這些應(yīng)用程序用作滲透到智能手機(jī)的后門。
【來(lái)自檢查站的警告】
因此,安全研究人員警告Android智能手機(jī)的所有所有者有關(guān)易受攻擊的Android應(yīng)用的信息。Google Play商店包含11個(gè)具有危險(xiǎn)漏洞CVE-2020-8913的應(yīng)用程序, 可以將其用作后門程序。這些應(yīng)用程序包括在德國(guó)流行的應(yīng)用程序,例如來(lái)自旅行社Booking的應(yīng)用程序,會(huì)議應(yīng)用程序Cisco Teams,Microsoft Web瀏覽器Edge和著名的約會(huì)應(yīng)用程序OKCupid和Bumble。預(yù)訂已經(jīng)發(fā)布了一個(gè)新版本,應(yīng)該緊急下載。Check Point還向其他提供商提供了信息。
黑客可以利用此漏洞執(zhí)行惡意代碼,從而完全控制有問(wèn)題的應(yīng)用程序-這也使他們擁有了權(quán)限并可以訪問(wèn)智能手機(jī)。這樣,甚至可以從其他應(yīng)用程序讀取和竊取個(gè)人數(shù)據(jù),包括訪問(wèn)數(shù)據(jù),密碼,財(cái)務(wù)信息或電子郵件信息。
【智能手機(jī)被感染】
智能手機(jī)的感染過(guò)程如下:用戶在不知不覺(jué)中安裝了受污染的應(yīng)用程序。反過(guò)來(lái),這會(huì)將惡意代碼發(fā)送到易受攻擊的已安裝應(yīng)用程序。安裝在此處的舊版Play核心庫(kù)將執(zhí)行有效負(fù)載,從而激活攻擊本身?,F(xiàn)在,有效負(fù)載可以完全控制該應(yīng)用程序。
【Google Play Core Library中的漏洞】
該漏洞是由于Google的Play核心庫(kù)中的錯(cuò)誤所致,該漏洞使應(yīng)用程序開(kāi)發(fā)人員可以將更新和新功能應(yīng)用于其應(yīng)用程序。Google本身于2020年4月6日修復(fù)了該錯(cuò)誤,并在10分中賦予8.8優(yōu)先級(jí),但開(kāi)發(fā)人員還必須更新其應(yīng)用程序以縮小差距。
因此,Check Point的安全研究人員檢查了一些非常流行且廣泛使用的應(yīng)用程序,以檢查其狀態(tài)。結(jié)果是,到9月份,Play商店中所有應(yīng)用程序中有13%使用的是Play核心庫(kù),而其中仍有8%仍然容易受到此漏洞的攻擊。由于Google Play商店目錄的持續(xù)增長(zhǎng)和偏離,無(wú)法始終如一地確定受影響的應(yīng)用程序的確切數(shù)量。
但是,截至10月30日,商店中有2,560,000個(gè)應(yīng)用程序,這意味著內(nèi)置了庫(kù)的332,800個(gè)應(yīng)用程序(占13%)和26,624個(gè)易受攻擊的應(yīng)用程序(占8%)。仍處于危險(xiǎn)之中的著名應(yīng)用是Grindr,Bumble,OKCupid,Cisco Teams,Moovit,Yango Pro,Edge,Xrecorder,PowerDirector,Booking和Viber。
【數(shù)百萬(wàn)Android用戶面臨風(fēng)險(xiǎn)】
Check Point軟件技術(shù)有限公司CTO辦公室安全工程CER區(qū)域總監(jiān)ChristineSchönig解釋了這項(xiàng)研究:“我們估計(jì)有數(shù)億Android用戶受到威脅。盡管Google已實(shí)施了補(bǔ)丁來(lái)修復(fù)該錯(cuò)誤,但某些應(yīng)用程序仍使用過(guò)時(shí)的Play Core庫(kù)。但是,CVE-2020-8913漏洞非常危險(xiǎn),因?yàn)樗梢酝耆庸芷渌麘?yīng)用程序并竊取敏感數(shù)據(jù)。除其他外,黑客可以使用它來(lái)竊取兩因素身份驗(yàn)證代碼或?qū)阂獯a注入銀行應(yīng)用程序以獲得此類憑證。攻擊者還可能將惡意代碼偷運(yùn)到社交媒體應(yīng)用程序中以監(jiān)視用戶,或者偷運(yùn)到情報(bào)服務(wù)中以檢索所有消息。攻擊的可能性僅受網(wǎng)絡(luò)罪犯的想象力限制。因此,至關(guān)重要的是安裝合格的安全解決方案,以阻止此類攻擊發(fā)芽,特別是在承載公司數(shù)據(jù)的終端設(shè)備上。
安全研究人員使用仍舊易受攻擊的舊版Google Chrome瀏覽器,通過(guò)視頻演示了該攻擊并將其顯示。但是,該瀏覽器現(xiàn)在是安全的。他們的目標(biāo)是開(kāi)發(fā)一種可以竊取書簽的有效載荷。在視頻中,專家展示了黑客如何通過(guò)第三方應(yīng)用程序(例如Dropbox)竊取cookie以便破解瀏覽器。如果成功,則有效負(fù)載將在智能手機(jī)上獲得與瀏覽器應(yīng)用程序相同的權(quán)限和訪問(wèn)權(quán)限,因此可以讀取Cookie,Chrome歷史記錄或密碼管理器。已與Google聯(lián)系并表示:“受影響的漏洞CVE-2020-8913在Play Core的更新版本中不存在。
中望cad是一款國(guó)產(chǎn)二維cad軟件,為用戶提供了智能的圖紙繪制平......
閱讀電腦的溫度監(jiān)測(cè)是一項(xiàng)關(guān)鍵任務(wù),尤其是對(duì)于那些追求高性能的......
閱讀很多小伙伴打印文檔的時(shí)候,文檔發(fā)送到打印機(jī)后,打印機(jī)沒(méi)有......
閱讀有的小伙伴在使用釘釘軟件時(shí)可能會(huì)遇到錯(cuò)過(guò)好友消息的情況,......
閱讀電腦病毒感染是一種用戶非常忌諱的情況,常常在不知不覺(jué)中影......
閱讀今天,年初發(fā)布的小米Note頂配版正式亮相。頂配版小米Note采用高通驍龍810處理器,4GB運(yùn)行內(nèi)存,64GB機(jī)身存儲(chǔ),5.7英寸2560*1440分辨率顯示屏,支持移動(dòng)聯(lián)通雙4G,410W/1300W前后攝像頭,內(nèi)...
次閱讀
棒棒糖帶來(lái)了很多極為實(shí)用的變化,但方便和安全總是一對(duì)不可調(diào)和的矛盾,有了這個(gè)就必然犧牲另一個(gè)。就像現(xiàn)在不少第三方ROM上那樣,安卓5.0也可以在鎖屏狀態(tài)中下拉彈出快速設(shè)置...
次閱讀
打開(kāi)酷派鋒尚Pro的相機(jī),點(diǎn)擊【設(shè)置】,在高級(jí)設(shè)置界面開(kāi)啟【極速快拍】即可。(如下圖)...
次閱讀
隨著 Windows 11 的發(fā)布,Microsoft 將 Android 移動(dòng)應(yīng)用程序引入 Microsoft Store。微軟將使用 Windows Subsystem for Linux 和 Windows 10 Mobile 的 Project Astoria...
次閱讀
Q:哪款A(yù)ndroid 5.0手機(jī)價(jià)格最低?售價(jià)是多少? A:Android 5.0已經(jīng)發(fā)布,各種機(jī)將搭載Android 5.0的手機(jī)也即將出現(xiàn),不過(guò)對(duì)于很多人來(lái)說(shuō)關(guān)注的并不是高端機(jī)而是低端機(jī),那么哪款A(yù)ndroid 5.0手機(jī)...
次閱讀
第零章:什么是USB網(wǎng)絡(luò)共享功能 白鴿最近在Windows Phone的世界里漫游了一圈,其中一個(gè)很新鮮的感受就是諾基亞Lumia手機(jī)有一個(gè)很有意思的USB網(wǎng)絡(luò)共享功能,該功能能讓你的手機(jī)只要通過(guò)...
次閱讀
華為P8怎么使用水印相機(jī)?給照片設(shè)置水印是既好玩又個(gè)性的事。如果你也喜歡給自己的相片設(shè)置水印的話,不妨和小編學(xué)學(xué)華為P8怎么使用水印相機(jī)吧! 1)打開(kāi)華為P8手機(jī)相機(jī),點(diǎn)擊右上...
次閱讀
安卓5.0貼身檢測(cè)的主要作用是減少用戶輸入密碼或者密碼圖案的次數(shù)。也許你和我一樣非常厭煩,每次使用手機(jī)都需要重新繪制一遍密碼圖案,哪怕手機(jī)一直在我手上。 貼身檢測(cè)功能的...
次閱讀
現(xiàn)在用安卓手機(jī)的童鞋越來(lái)越多了,很多人都遇到過(guò)死機(jī)的情況,一般的人解決辦法就是拆掉電池重啟,可是有一個(gè)問(wèn)題來(lái)啦,現(xiàn)在的智能手機(jī)很多都采用了電池不可拆卸的設(shè)計(jì),這種...
次閱讀
方法一、通過(guò)adb命令刷入Recovery 1、下載一個(gè)adb文件,然后打開(kāi)文件。 2、將下載好的Recovery文件放入adb文件夾中,手機(jī)連接電腦并進(jìn)入fastboot界面,然后在電腦端的窗口中輸入代碼fastb...
次閱讀
本月可謂是新機(jī)不斷,5月21日晚TCL通訊在北京水立方舉行么么噠品牌暨新品發(fā)布會(huì),這也是繼之前聯(lián)手中國(guó)電信發(fā)布樂(lè)玩手機(jī)之后TCL通訊在本月推出的第二款新品,小編在發(fā)布會(huì)現(xiàn)場(chǎng)第...
次閱讀
1、調(diào)試 首先我們可以看到USB調(diào)試,很簡(jiǎn)單。手機(jī)連接電腦都需要勾選這一項(xiàng),大家也很熟悉了。其次都是幾個(gè)比較生僻的選項(xiàng), 2、選擇帶調(diào)試的應(yīng)用程序 在這里有命令和應(yīng)用程序的...
次閱讀
ZUK手機(jī)官方推送了ZUK Z1手機(jī)的ZUK 1.5.234版本,這也是經(jīng)過(guò)了內(nèi)測(cè)--小范圍公測(cè)之后的第一個(gè)基于安卓6.0版本的ZUI官方正式版,目前所有的ZUK Z1手機(jī)均可通過(guò)自帶的系統(tǒng)更新應(yīng)用進(jìn)行OTA在線...
次閱讀
1.打開(kāi)百度云,點(diǎn)擊窗口界面的右上方下拉菜單中的設(shè)置一項(xiàng) 2.你會(huì)看到許多實(shí)用的手機(jī)云端備份功能,其中就有我們需要的短信備份功能。點(diǎn)擊短信備份恢復(fù) 3.之后就可以看到當(dāng)前手...
次閱讀
三星S6內(nèi)存空間不足解決辦法: 1.系統(tǒng)提示內(nèi)存空間不足了之后,卸載程序也不會(huì)增加多少可用空間,仍然會(huì)提示系統(tǒng)內(nèi)存不足,親測(cè)通過(guò)格式化手機(jī)可以解決,也就是恢復(fù)出廠設(shè)置(恢...
次閱讀