顯示廣告
隱藏 ✕
看板 Android
作者 GeniusKiKi (GeniusKiKi.bbs@ptt.cc)
標題 [情報] Android資安再中槍 手機推撥安裝沒把關?
時間 2011年03月10日 Thu. AM 07:16:02


※ 本文轉寄自 GeniusKiKi.bbs@ptt.cc

看板 Android
作者 ankala (feeling)
標題 [情報] Android資安再中槍 手機推撥安裝沒把關?
時間 Thu Mar 10 02:40:40 2011


Android繼先前簡訊亂放、系統重開或忽然沒訊號等狀況後,最近在安全漏洞方面也是狀
況連連,除了前陣子傳出包裝成熱門軟體的惡意程式進駐Android Market外,隨後又被人
發現走安全漏洞的問題。


根據The Register網站報導指出,資訊安全研究機構Duo Security的創辦人暨技術長Jon
Oberheide透露,他們發現在一般網頁中所存在的XSS漏洞問題,對Android平台也會有所
影響。目前Android Market已提供網頁瀏覽版本,可提供直接點按軟體下載後透過推撥方
式傳送到手機安裝,但其中最大的問題便是:過程中並不會在手機上確認使用者是否同意
安裝。

換句話說,假使駭客們透過這項漏洞製作一組惡意程式,那麼便可直接藉由瀏覽器向手機
送出App安裝的訊息,進而侵入使用者手機後端竊取內容,甚至執行相關功能,同時侵入
行為並不會讓使用者察覺。


不過Google官方隨後也由發言人透過電子郵件說明,事實上當推撥至手機時是有相關提示
 (只是不明顯…因為是在系統列上以小圖示呈現),但Jon Oberheide隨後也回應表示若使
用者安裝惡意程式後,即便有相關提示訊息也會立即被該程式移除。

而在更早之前,行動資安廠商Lookout也曾表示在Android Market中發現名為「
DroidDream」的惡意程式,其啟動時間被設定在晚間11至早上8點,執行時將會在使用者
手機內部安裝另一組程式,並且將手機內容往外送。雖然Lookout在後續提供相關掃描軟
體,協助確認手機是否遭受感染,不過若想將惡意程式完全移除,基本上還是得透過
Google官方所提供的掃描工具進行清除。

看起來Android最近還真的頗為不順,建議使用者在安裝任何軟體之前,最好再三確認App
內容來源是否正常。



http://tinyurl.com/4tysb6t

--
※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 163.25.118.133


--
※ 看板: Android 文章推薦值: 0 目前人氣: 0 累積人氣: 537 
r)回覆 e)編輯 d)刪除 M)收藏 ^x)轉錄 同主題: =)首篇 [)上篇 ])下篇
看板名稱: 確定(Enter) 取消(Esc) 搜尋(Space)
查詢帳號: 確定(Enter) 取消(Esc) 搜尋(Space)
搜尋: m)m文 b)進板 c)未分類 a)作者 /)標題 q)取消?[q]

搜尋 送出(Enter) 取消(Esc)

回覆文章至: f)看板 m)作者信箱 b)兩者皆是 q)取消?[f]
要引用原文嗎? y)引用原文 n)不引用 a)全部回覆 r)複製原文 q)取消?[y]
轉錄本文章於看板: 1)使用連結 2)使用複製 q)取消 ?[1]
轉寄至站內信箱於使用者: 確定(Enter) 取消(Esc)
轉寄至站內信箱於使用者: 確定(Enter) 取消(Esc)
修改文章標題為: 確定(Enter) 取消(Esc)
修改文章標題為: 確定(Enter) 取消(Esc) 全部(a)

確定要刪除這篇文章?(可按大U救回) 確定(Enter) 取消(Esc)

刪除理由:

確定(Enter) 取消(Esc)
加到這個分類: 確定(Enter) 下一層(→) 回上層(←) 取消(Esc)
你覺得這篇文章: 1)真讚 2)真瞎 q)取消?[1] (再選一次即可收回)
你覺得這篇文章: 1)值得推薦 2)表示反對 3)單純註解 q)取消?[3]
guest
預覽(Enter) 取消(Esc)
上傳圖片
按ctrl+Enter可輸入下一行。
guest
確定要送出? 確定(Enter) 取消(Esc) 繼續(e)
搜尋: 送出(Enter) 取消(Esc)

▏▎▍▌▋▊▉ 請按任意鍵繼續