Android新漏洞泄露敏感信息:影响近九成用户

最新ubuntu/linux/开源新闻或者其它IT相关资讯
回复
头像
黄一孟
帖子: 892
注册时间: 2014-01-24 20:16
系统: linux

Android新漏洞泄露敏感信息:影响近九成用户

#1

帖子 黄一孟 » 2014-06-30 20:10

IBM的研究人员发现,大约有86%的Android手机中都存在一个漏洞。黑客可能借此获取用户的敏感信息,包括银行服务和虚拟专用网络的密钥,以及用于解锁设备的PIN码或图形。该漏洞位于Android KeyStore,这是Android系统的一个敏感区域,专门用于存储密钥和类似的身份信息。借助该漏洞,黑客可以通过执行恶意代码来获取用户的敏感信息。

研究人员称,谷歌仅在Android 4.4奇巧系统中修补了这一漏洞,其余版本仍会受到该问题的影响。受影响的用户在所有Android用户中的占比大约为86.4%。

如果黑客想要成功利用这项漏洞,必须克服多项技术障碍。Android系统采用了现代化的软件保护措施,包括数据执行预防模式,而且解决了空间布局随机化的问题。这两项功能都会导致黑客执行恶意代码的难度加大。

黑客还必须在受到这一漏洞影响的手机上安装应用。不过,由于存在于Android最为敏感的KeyStore中,所以该漏洞十分严重。

美国莱斯大学计算机系教授、Android安全专家丹·沃雷克(Dan Wallach)解释说:“通常而言,应用都会将认证信息存储在这里,所以如果攻破了KeyStore,那么当用户的手机上有相应的应用时,你便可以假扮成手机用户登录该服务。至少也可以登录能记住密码的服务。这意味着多数强迫你每次都要输入密码的银行应用,或许在应对这一攻击时相对比较安全。”

黑客可以利用该漏洞进入用户的Twitter账号发布垃圾信息,也可以窃取银行存款。而如果他们盗取了用户的VPN认证数据,则可以绕过防火墙展开各种攻击。

安全公司viaForensics高级移动安全工程师保·奥利瓦(Pau Oliva)表示,该漏洞还会造成其他威胁,因为它将允许黑客接触到执行敏感加密任务的Android资源。“利用这项漏洞,黑客可以假冒智能手机所有者生成RSA密钥,并进行签名和认证。”奥利瓦说。

谷歌可能通过Bouncer服务为用户提供额外的保护,但这一机制经常被黑客绕过。由此看来,经常利用Android设备从事资金交易和传输重要数据的用户,最好还是在安装应用时多加小心。在通过Google Play之外的其他渠道安装应用时同样应格外警惕。

来源:新浪科技
deepinlinux的十宗罪
详细分析国内的三大发行版缘何成功和为何失败
开源软件是什么?自由软件是什么?
大家以为我容易吗?deepinlinux是一个公司有专职人员推广,我有自己的工作,花时间来回帖揭露deepinlinux霸道行为。但愿deepinlinux的推广人员能消停下,我也不用这么累。
只是希望开源软件能在国内更加普及能造福更多人,人们应有定制和修改软件的自由,且方式不受限制,只要他们自认为合适。
感谢回帖中众多支持我和发出公正言论的网友们!让看到ubuntu论坛的自由和公正
头像
warmsun
帖子: 910
注册时间: 2010-09-23 11:49

Re: Android新漏洞泄露敏感信息:影响近九成用户

#2

帖子 warmsun » 2014-07-26 21:12

凑合用呗
我是小白我怕谁?
时隔多年,升级为大白,我是大白我怕谁?
ubuntu-->Debian-->Arch-->??
头像
nexus-s
帖子: 425
注册时间: 2012-05-09 0:06
系统: Ubuntu 16.04.3 LTS

Re: Android新漏洞泄露敏感信息:影响近九成用户

#3

帖子 nexus-s » 2014-07-27 10:03

ubuntu touch飘过.. :em04
ubuntuubun
帖子: 292
注册时间: 2014-03-01 10:03
系统: ubuntu debian veket

Re: Android新漏洞泄露敏感信息:影响近九成用户

#4

帖子 ubuntuubun » 2014-08-01 0:26

Android新漏洞越来越多,庆贺
ubuntu,debian,fedora
银河麒麟、优麒麟、veket
回复