|
更多全球网络安全资讯尽在E安全官网www.easyaq.com / m2 O0 J$ o4 L6 n
" J9 Z2 {& L J' Y- L2 \" B1 b5 c[size=1em]
9 B3 ~4 Q0 M* V) ^! A# o) ^, k6 Z( k7 t& L4 @& M; S i/ x
6 O/ M0 F! ~3 _: Y) _
[size=1em]小编来报:安卓用户留意了,UC欣赏器无需通过谷歌Play Store服务器就可以下载额外的软件库,这意味着恶意代码都有可能下载到安卓设备上!看看你的手机安装它了吗?
& B0 C4 q& Y' K! D4 ~) [
8 g4 F2 Q* V% y2 U D
4 Y5 M4 E4 O5 H# W: A& @据外媒报道,俄罗斯安全公司Dr Web的研究人员称,UC欣赏器存在一个设计毛病,攻击者可以用互联网上任意一台服务器上的文件替换从该公司服务器上下载的文件。 R/ S$ P, [/ R7 Q
) N7 N1 G+ S2 r% t5 _安全公司已经发出警告,UC欣赏器无需通过谷歌的官方Play Store服务器就可以下载额外的软件库。这违反了谷歌公司的规定,并构成了严重的威胁,它使得任何代码,包括恶意代码,都可以下载到安卓设备上。
# R1 t& x: M. V7 w
3 H2 M6 Q+ d" N( X
7 ? [" l, o* e$ L: E+ V2 |; R' K6 o! u8 n8 C% _$ L' x* w8 k
0 `, ?# M1 [+ Y, F" \- i
UC 欣赏器在印度拥有大量用户,在Play Store上的下载量超过5亿次,也可以通过第三方应用市肆下载。
% Z7 F Q3 r# p% h
) w* Q, k6 b7 {0 G) G! F/ l 3 r, Y9 M- [% d5 [- ?# l
Web研究人员指出,目前UC欣赏器代表着“潜在的威胁”,由于其设计毛病,所有效户都可能暴露在恶意软件中。如果网络罪犯控制了欣赏器的命令与控制服务器,他们可以利用内置的更新功能发布可执行代码。
3 F, I6 r- x' D1 C 0 `; ^4 P1 {- h. a' t! v
此外,欣赏器还可能遭受MITM(中间人)攻击。MITM威胁的出现是因为UCWeb犯了一个安全错误,即通过不安全的HTTP连接向欣赏器提交更新。
; E+ _% X% i" u! n0 |% H/ }& u: t
$ R l' o/ E9 L9 r0 B8 A/ ?- e% ^" B9 \' q; v7 e
2 c1 B" Z: W, z- v3 t
, {, P, u4 |1 r) c# `
下载新的插件时,欣赏器会向命令与控制服务器发送一个请求,并接收到一个指向文件的链接作为响应。由于程序通过不安全的通道(HTTP协议而不是加密的HTTPS)与服务器通信,网络罪犯可以从应用程序中钩住请求,并用差别地址的命令替换这些命令。这使得欣赏器不是从自己的命令和控制服务器下载,而是从恶意服务器下载新的模块。
' ?4 N# F. M4 l! h; F# u/ g U3 r2 l m6 v0 h
+ J+ @" p a& L) X0 W/ ~因为UC欣赏器利用的是无签名插件,所以它会在没有任何验证的情况下启动恶意模块。UCWeb的UC欣赏器迷你版也可能会产生恶意更新,但不会遭遇MITM。UC欣赏器迷你版已经在游戏市肆被下载了1亿次。3 z2 m3 A" Y1 M
+ F. y8 ^# u$ I0 a5 h& i+ `据Dr Web称,UCWeb的开发人员没有重视Dr Web研究人员关于安全问题的通知,Dr Web也向谷歌报告了毛病。然而,到目前为止,这些应用程序仍然可以在Play Store上利用。7 V `. u5 h! y- b
; Y8 E/ Z9 w. e. Z6 F
) {3 [1 h. t( C. Z7 Q4 E
注:本文由E安全编译报道,转载请注明原文地址
+ X/ ^/ u, H8 b6 ?
* l# M8 p, G* z+ e6 _ thttps://www.easyaq.com
5 j: S! A7 _! q$ y' ?& {/ i 推荐阅读:. r5 W! N# M) t7 Z9 m
/ H* ^$ u* `/ L! a
) _7 C O# V( k7 _, | h- [size=1em]“四大”暗网交易市场主宰的时代结束,Dream Market即将关闭9 w' T0 W/ l/ V" D, a. B6 H
- [size=1em]威胁预警丨华硕软件供应链攻击调查9 \! u# I6 V8 P, I- u
- [size=1em]铝业公司Norsk Hydro在网络攻击中的初步损失超4000万美元0 z+ H. m" I6 V- |' n) G
- C语言居然占据最不安全语言榜首!哪种语言最安全?% e# K+ H) D! z( F
- [size=1em]攻击最大铝业供应商的勒索病毒存在毛病,学会利用它!
u" G: J* k/ w! X* W0 ~3 S- T - 供应链攻击|ASUS Live Update感染后门,影响100多万用户
' O/ F: [7 I8 U! y5 P 0 H- U0 h! `2 l4 Y* w
) j: Y- F) J; p; ~* @' Z b2 w3 n7 N+ u2 j( B
▼点击“阅读原文” 查看更多精彩内容- S4 b2 A- u% B$ L
! `% d2 D& H/ W7 n$ Z/ t' j2 g) C" }7 w5 m
喜欢记得打赏小E哦!
6 r6 v* }, ?2 j/ o
7 s( d. R" K+ W( k+ z7 y( ^. s* d$ H- T* x. l' L7 ]
0 Z! p U- I9 U r4 N( U
! n; v: f( u" L$ g( v' g8 |( T# h/ K: B% t, _& l M2 y. `$ ?, J9 i
来源:http://mp.weixin.qq.com/s?src=11×tamp=1553877006&ver=1514&signature=JWcRofOuAgIdmc7IE2X1ME2v1XCOStGV44EayQjbfjzSRQolTjzgD2UU4xpfyKx-rotrtlYsyn29nGvVNrMoNWIoga2iccW3bIbMJpoUOE*vr5Vk9NpjcXMROjOYfLQq&new=1
r- ^" N2 T* R$ m2 l" ]$ p免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作! |