更多全球网络安全资讯尽在E安全官网www.easyaq.com
+ ~, c: M$ h0 Y/ j2 p
* Q1 A& @* D- D3 R[size=1em]- T% i0 Z7 A' o; K' ~2 ~
# C! m) b; D G1 E( u
* v' S% o* d% |% P$ F6 V6 ~[size=1em]小编来报:安卓用户注意了,UC浏览器无需通过谷歌Play Store服务器就可以下载额外的软件库,这意味着恶意代码都有可能下载到安卓设备上!看看你的手机安装它了吗?* j3 }* \' _7 e. a0 d' i
- x0 E: w3 X( L+ N) A( e& P; U
4 ^0 n2 z0 y3 r* A+ b+ q据外媒报道,俄罗斯安全公司Dr Web的研究人员称,UC浏览器存在一个设计漏洞,攻击者可以用互联网上任意一台服务器上的文件替换从该公司服务器上下载的文件。
; L0 J* B4 Q6 _& k * \% ]% G/ O0 a2 T& V
安全公司已经发出警告,UC浏览器无需通过谷歌的官方Play Store服务器就可以下载额外的软件库。这违反了谷歌公司的规定,并构成了严重的威胁,它使得任何代码,包括恶意代码,都可以下载到安卓设备上。/ `$ V" \4 A' o* m
3 h' h ^7 Z. l5 d, ~' h
* \, g7 O7 X, u) {! N' y3 v- [
: ? [# T: d# z( s- w6 a) p* U+ y, M2 K! |* O d, t5 g+ m' q
UC 浏览器在印度拥有大量用户,在Play Store上的下载量超过5亿次,也可以通过第三方应用商店下载。
0 k, `5 t" C3 e ~$ D H- J6 b! N3 m" ~$ f/ h% ^
% O( z5 F2 O9 M, u2 t
Web研究人员指出,目前UC浏览器代表着“潜在的威胁”,由于其设计漏洞,所有用户都可能暴露在恶意软件中。如果网络罪犯控制了浏览器的命令与控制服务器,他们可以使用内置的更新功能发布可执行代码。7 B. Y' W" e4 y/ |4 ?' a) I" U
, L0 E6 h8 d: @) f4 w( k/ O此外,浏览器还可能遭受MITM(中间人)攻击。MITM威胁的出现是因为UCWeb犯了一个安全错误,即通过不安全的HTTP连接向浏览器提交更新。( `3 e% \+ X j8 z. M
3 j. X; p- p$ |/ \ _! e. S X: }. r) ~# G3 t, \
! g+ X( j) A) s' ?- _7 T
3 u6 `2 C. ?+ R* k
下载新的插件时,浏览器会向命令与控制服务器发送一个请求,并接收到一个指向文件的链接作为响应。由于程序通过不安全的通道(HTTP协议而不是加密的HTTPS)与服务器通信,网络罪犯可以从应用程序中钩住请求,并用不同地址的命令替换这些命令。这使得浏览器不是从自己的命令和控制服务器下载,而是从恶意服务器下载新的模块。
3 f2 {. V7 [6 k+ r T& z5 K7 y/ k2 u7 v4 M
' v9 z8 a4 ^9 _8 i8 u3 h' G. u
因为UC浏览器使用的是无签名插件,所以它会在没有任何验证的情况下启动恶意模块。UCWeb的UC浏览器迷你版也可能会产生恶意更新,但不会遭遇MITM。UC浏览器迷你版已经在游戏商店被下载了1亿次。
1 w7 z* }8 }; s4 {9 R% d" r 6 Q, e. r3 { B1 i/ A9 F }
据Dr Web称,UCWeb的开发人员没有重视Dr Web研究人员关于安全问题的通知,Dr Web也向谷歌报告了漏洞。然而,到目前为止,这些应用程序仍然可以在Play Store上使用。
" j5 | ?0 ~7 [
3 [' H" X" j: [. \- F U/ a% D9 o$ |% N, u
注:本文由E安全编译报道,转载请注明原文地址
0 C5 ?3 t' C+ R
. r5 b0 l' [# F+ J& u7 Yhttps://www.easyaq.com2 Z+ Q7 \6 _. B, t5 `3 n8 i
推荐阅读:
- |$ ? @+ o% j7 Z! o+ x) a- S
# `7 s. A ?: \$ b0 u
3 m; f8 p) ]. e% ?3 X8 R; F+ ~! x- [size=1em]“四大”暗网交易市场主宰的时代结束,Dream Market即将关闭4 S8 K( q) E/ X6 ~
- [size=1em]威胁预警丨华硕软件供应链攻击调查5 W# ~5 |1 k* s8 B/ e$ O+ m2 R
- [size=1em]铝业公司Norsk Hydro在网络攻击中的初步损失超4000万美元# y6 m; ]2 v$ Y
- C语言居然占据最不安全语言榜首!哪种语言最安全?1 i9 N/ j x( h- G [, @7 W, D% W
- [size=1em]攻击最大铝业供应商的勒索病毒存在漏洞,学会利用它!
0 V$ Z2 G$ ^5 {8 l5 g. s& x - 供应链攻击|ASUS Live Update感染后门,影响100多万用户
! |: l- p2 G1 o - q! [3 C3 }' Y
$ x" H: p" T6 j2 w
+ \& _8 | C" w3 n( r$ k▼点击“阅读原文” 查看更多精彩内容
; D9 }$ y( s! r# }" y/ e3 L% o' }0 Q
$ K/ R/ I; _/ y5 H2 G, [
喜欢记得打赏小E哦!. }: y0 z* M! U
8 P- U# |7 z2 C- y9 V3 {
7 {! I6 ^9 d; z# ?, r
S5 X: ?. O1 A* E8 s& o G' n) x- W9 \2 |% D: D
6 ~. y+ m1 F3 ^0 t: p来源:http://mp.weixin.qq.com/s?src=11×tamp=1553877006&ver=1514&signature=JWcRofOuAgIdmc7IE2X1ME2v1XCOStGV44EayQjbfjzSRQolTjzgD2UU4xpfyKx-rotrtlYsyn29nGvVNrMoNWIoga2iccW3bIbMJpoUOE*vr5Vk9NpjcXMROjOYfLQq&new=1
' u9 t9 i& {. I: p* H% f; w免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作! |