Android惊现最严重漏洞,木马可随意盗取文件

发布者:飞天猪   发表时间:2010-11-25 19:57   浏览:1,223次

1

Android系统在智能手机和平板机市场迅速崛起的同时,安全问题也更加引人注目,近日一个涉及到全版本Android系统的恶意漏洞被公布,而这一漏洞很可能就是Google延迟发布Android 2.3版系统的原因。

信息安全研究人员Thomas Cannon今天将这一漏洞公布于世,借助这个新的漏洞,恶意攻击者可以在引诱用户打开恶意网页,手机内置的浏览器就会下载并执行一个Javascript木马,该木马可以获取SD卡上指定的文件。

Thomas Cannon在几天前已经通知了Google,Android开发团队在20分钟内做出了回应,并表示已经针对该漏洞展示工作,将会在即将公布的Android 2.3版操作系统中进行修复。

但是这样的修复并不能拯救全部的Android设备,因为在2.3版系统发布之后只有少量机型能获取更新,数以千万计的Android设备要么不能更新2.3版系统,要么运行有厂商制作的自定用户界面系统,威胁仍会存在。Google应该做的是针对不同版本系统推出单独的浏览器升级或者修复补丁,才能将恶意网页木马拒之门外。

Thomas Cannon公布的漏洞详情:

在一天晚上对Android系统进行应用程序安全评估的时候,Thomas Cannon发现了一个全版本普遍存在的漏洞,恶意网站将可以获取任何SD卡上存储的文件。该漏洞的存在有多种因素,具体的实施过程为:

  1. Android内置浏览器不提示用户静默下载一个文件,比如“payload.html”,改文件会自动下载到 /sdcard/download/payload.html目录
  2. 通过Javascript运行该文件,并在Android浏览器中显示这个本地文件,运行过程没有任何提示
  3. 成功打开时候,Javascript将可以阅读任何本地文件内容和其他数据

一旦Javascript获取某个文件内容之后,木马将拥有自动发送的功能和权限,将获取的文件发送至指定位置。

目前该漏洞也存在的限制,攻击者必须指定要*的文件的路径和名称,比如要偷取用户的照片,就必须指定照片文件夹和文件名。不过这样的限制并不能困住攻击者,因为大部分的手机都会默认某一类文件的目录和存储名称,攻击者只需要按照系统默认设置手动指定即可。

另外一个限制就是不能像ROOT浏览器那样访问Android系统内的受保护数据,只能在沙箱中运行,文件访问范围为SD卡或者其他少量数据。

它们同样精彩

各位游离于浩瀚宇宙的小朋友请注意,已有4位同学向蓝色星球聚集!

  1. 繁少LeSaRDe
    繁少LeSaRDe

    关于SDCard的访问权限的确一直以来都是个问题,当一个应用被允许访问SDCard的时候基本上以为着它可以访问全部SDCard的内容,不过好在目前绝大多数手机都会将用户数据单独保存在内嵌flash中而不是SDCard,因此问题还不是非常严重,不过由此我们也可以看出Chromium在这些问题上思考的要更深厚一点。

    OO(1)XX (0)
    这位小盆友成功在地球着陆!地球人民欢迎他~ [2010-11-25 21:55]
  2. 这个是必然的~~越多人用,才会有人去找漏洞~

    OO(1)XX (0)
    这位小盆友进入太阳系!向神秘蓝色星球驶去~ [2010-11-25 22:53]
    • 幻想
      幻想

      :roll: 同意~所谓树大招风

      OO(0)XX (0)
      这位小盆友对蓝色星球充满好奇~ [2011-01-09 02:48]
  3. sdsadsa
    sdsadsa

    :cry: :idea: :oops:

    OO(0)XX (0)
    这位小盆友抵达银河系,欣赏着飞船外地美景~ [2010-12-28 19:38]

估计你也会想说点什么吧…

返回顶部

无觅相关文章插件,快速提升流量