Android再曝重大漏洞 请及时更新你的系统

FakeID漏洞允许恶意程序冒充合法应用,影响从Android 2.1到4.4的设备。该漏洞源于凭证链验证机制的缺陷,恶意人士可伪造签章者凭证的“Subject”和被签名证书的“发行者”,从而建立恶意应用程序存取敏感数据。

分享一下我老师大神的人工智能教程!零基础,通俗易懂!http://blog.youkuaiyun.com/jiangjunshow

也欢迎大家转载本篇文章。分享知识,造福人民,实现我们中华民族伟大复兴!

               



 近期,Bluebox Labs的安全研究人员发现被称为“FakeID”的漏洞可以让恶意程序冒充合法程序。因为该漏洞导致从版本2.1到4.4的所有Android设备都会受到此漏洞的影响,故广受关注。

 

凭证和签章

      Android应用程序在发布和安装前必须先“签章”。签章应用程序要使用凭证,应用程序凭证是由受信任的凭证机构所发出的,如HTTP/SSL凭证模式。该凭证被用来确保应用程序发布后的完整性,以避免遭受攻击者篡改。

      Android怎么去分配这些签章呢?对于安装在设备上的每一个应用程序,它都会在应用程序的配置文件里建立一个名称为PackageInfo的类别。PackageInfo包含一个名为“signatures”的属性,它对应用程序来说非常重要。有了相同的签章,应用程序可以作为另一个应用程序的更新程序,或者两个应用程序可以相互分享它们的数据。

 

凭证链的漏洞

      一旦应用程序被安装到设备内,Android平台就能通过应用程序的凭证文件来建立凭证链,进而建立它的PackageInfo签章。但是因为这个漏洞的存在,Android不会验证凭证链的真实性。它只依靠签章者凭证的“Subject”和被签名证书的“发行者”之间的对应关系进行验证。由于这两个都是明码字符串类型,所以能够轻易地被恶意人士伪造。

 

利用该漏洞

      网络犯罪份子可以建立恶意应用程序来存取敏感数据而不引起任何怀疑。例如,NFC(近距离无线通信)的相关支付一般都会使用Google电子货币钱包。如果一个恶意应用程序被授予NFC权限,它就可以窃取使用者Google电子货币钱包的帐户信息,从而更换该钱包指定的支付账号并窃取用户的钱财。

 

大多数Android用户都受到影响

      所有没有原始设备制造商提供修补程序的Android设备都会受到这个漏洞的影响。从Google目前的数据显示,受影响的平台约占全部Android设备的82%。

      Google发表声明指出,他们已经扫描所有提交到Google Play的应用程序,以及Google所能审查的Google Play以外的应用程序,并表示,没有看到任何有对此漏洞的攻击证据显示。

 

      为了确保用户安全,趋势科技会继续侦测可能会利用此漏洞所带来的威胁和攻击。建议用户当设备系统程序提示更新时,要及时升级,以减少此类威胁的发生。

     

 

           

给我老师的人工智能教程打call!http://blog.youkuaiyun.com/jiangjunshow
这里写图片描述
标题基于Python的自主学习系统后端设计与实现AI更换标题第1章引言介绍自主学习系统的研究背景、意义、现状以及本文的研究方法和创新点。1.1研究背景与意义阐述自主学习系统在教育技术领域的重要性和应用价值。1.2国内外研究现状分析国内外在自主学习系统后端技术方面的研究进展。1.3研究方法与创新点概述本文采用Python技术栈的设计方法和系统创新点。第2章相关理论与技术总结自主学习系统后端开发的相关理论和技术基础。2.1自主学习系统理论阐述自主学习系统的定义、特征和理论基础。2.2Python后端技术栈介绍DjangoFlask等Python后端框架及其适用场景。2.3数据库技术讨论关系型和非关系型数据库在系统中的应用方案。第3章系统设计与实现详细介绍自主学习系统后端的设计方案和实现过程。3.1系统架构设计提出基于微服务的系统架构设计方案。3.2核心模块设计详细说明用户管理、学习资源管理、进度跟踪等核心模块设计。3.3关键技术实现阐述个性化推荐算法、学习行为分析等关键技术的实现。第4章系统测试与评估对系统进行功能测试和性能评估。4.1测试环境与方法介绍测试环境配置和采用的测试方法。4.2功能测试结果展示各功能模块的测试结果和问题修复情况。4.3性能评估分析分析系统在高并发等场景下的性能表现。第5章结论与展望总结研究成果并提出未来改进方向。5.1研究结论概括系统设计的主要成果和技术创新。5.2未来展望指出系统局限性并提出后续优化方向。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值