| 关键词: 漏洞 程式 装置 电信业者 Android 骇客 认证 使用者 存取 Point |
资安业者Check Point于黑帽大会(Black Hat 2015)上揭露另一个对Android装置有重大影响的安全漏洞,该漏洞可利用由Android手机制造商或电信业者所认证的不安全程式,以存取手机资讯或安装后门程式,估计受影响的Android装置数以亿计,影响层面不输Stagefight。 Check Point说明,此一漏洞存在于远端支援工具(Remote Support Tools,RSTs)架构上,此一架构专供Android装置制造商或电信业者在手机上安装各种远端控制工具,或是提供个人化的技术支援。然而,该架构却出现了多个认证门(Certifi-gate)漏洞,允许骇客冒充原始的远端支援服务商而取得该装置的系统特权。 骇客可藉由认证门漏洞,让恶意程式悄悄取得几近不受限的装置存取能力,将权限扩张到可存取使用者资讯,或是执行通常只有使用者才能执行的功能。麻烦的是,这些含有漏洞的第三方RST程式通常都是由制造商或是电信业者预装在Android装置上,提高了修补的困难度,也很难被移除。 Check Point在黑帽大会上展示了两种攻击手法,一是安装一个只有少许权限的程式,但之后却能藉由漏洞让该程式摇身一变成为可完全掌控装置的程式,其次是只要传送一则文字简讯就能迫使RST程式执行任何指令。 使用者也许并不知道自己的Android装置是否安装了RST程式,为此Check Point释出认证门扫瞄器(Certifi-gate Scanner),协助分析使用者的Android手机或平板电脑是否含有认证门漏洞,并提供相关漏洞的说明与建议。 值得庆幸的是,Check Point先前便已将该漏洞提报给Google、三星、HTC、华为及电信业者,且多数业者皆已修补,但估计目前还有数百万台Android装置含有相关漏洞。 |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|