80%的手机用户面临浏览器安全风险

IBM的X-Force应用安全研究团队近日发现了这一漏洞。攻击者可以利用这个任意代码执行漏洞给一款没有权限的恶意应用授权,提升其权限,黑客就可以借此操控设备。除了这个Android漏洞,研究人员还发现了几个存在漏洞的第三方Android SDK,可以帮助攻击者操控APP。

安全卫士指出,Android KitKat4.4及以后版本都基于Linux 3.6版本内核,这意味着全球有80%的Android智能手机用户,也就是14亿人都在使用存在严重安全漏洞的智能手机。

Google在回复科技媒体Ars Technica的信中表示:谷歌工程师已经知晓该漏洞并采取了相应措施,目前Linux内核已经修复了CVE-2016-5696这个漏洞,Android系统的修复也指日可待。

业内专家指出,安全卫士发现的这个漏洞虽然严重,但是短时间很难造成重大危害,因为这个漏洞只适合针对单个用户的点对点针对性攻击,黑客无法同时攻击大量用户,危害性有限。

但不好的消息是,漏洞CVE-2016-5696在中间人攻击之外为黑客提供了一个新的攻击面和渠道,黑客攻击个人用户时无需再从网络上做手脚,对于安全人士来说,这意味着新的威胁。此外,Android系统本身的碎片化,众多手机厂商的系统经常更新不及时或步调不一致,尤其是中国市场的 Android生态相对封闭,这些都给黑客利用已知漏洞提供了绝佳的土壤。

Android序列化漏洞(CVE-2015-3825)存在于Android平台本身,影响的版本包括4.3至5.1,也就是JellyBean、KitKat、棒棒糖和Android M预览版1,波及55%的Android设备。

研究人员的论文中介绍了一个可靠的PoC,能够演示攻击的可行性。这个PoC能够攻击高权限的system_server进程,这样就能够将权限提升至系统用户的级别,这种级别有相对宽松的SELinux配置,从而破坏行为会加大。

举例来说,攻击者可以通过替换目标应用的apk接管受害者手机上的任意应用。这就可以让攻击者以受害者的身份执行操作。另外,我们还可以利用Android Keychain应用运行shell命令,从设备中的所有应用中窃取数据。甚至还可以更改SELinux策略,在某些设备上还可以加载恶意的内核模块。

  攻击过程

首先攻击者会做一个看起来没有安全隐患的APP,安装后,应用不会请求读取设备数据,因此用户会放松警惕。

但是一旦安装后,恶意软件就会用OpenSSLX509Certificate中的漏洞修改手机内存值,然后提权。进而用假的APP替换正规的APP,重启设备,重启后攻击者就可以收集用户数据了。

一旦恶意软件被执行,它就会用假APP替代真APP,攻击者便可以从应用中窃取敏感数据或者制造钓鱼攻击。视频中,研究人员将真的Facebook应用替换为名为Fakebook的假APP。

安全卫士提醒手机用户,访问页面是一定要擦亮双眼,以防受到损失。

时间: 2024-10-13 20:49:57

80%的手机用户面临浏览器安全风险的相关文章

基于大数据技术的手机用户画像与征信研究

内容提要:手机用户画像是电信运营商实现“数据驱动业务与运营”的重要举措.首先,介绍了手机用户画像过程中对个人隐私保护的方法,然后分析手机用户画像的数据来源与大数据实现技术,最后,通过数据样本实例分析手机用户画像在个人征信中的应用. 引言 随着计算机网络技术的不断发展,“数据即资源”的大数据时代已经来临.用户画像是电信运营商为了避免管道化风险,实现“数据驱动业务与运营”的重要举措.用户画像与应用大数据技术对客户分类密切相关,是单个客户的众多属性标签的累积:另一方面,在运营商涉足的消费金融领域,对手

运营商DNS系统面临的主要风险

1.运营商DNS系统面临的主要风险  对于普通企业DNS服务器,面临的主要风险可能是服务器操作系统漏洞.DNS软件漏洞等被黑客发现并侵入. 但是对于运营商来说,因为有专业的管理部门和专门部署的防火墙.入侵检测等安全设备,因此上面的威胁并不是DNS系统面临的主要威胁. 对于运营商DNS面临的最大威胁是大规模的分布式的拒绝服务攻击,不论这种攻击是黑客故意为之还是因为软件设计缺陷而意外触发. 拒绝服务攻击主要是通过耗尽DNS服务器资源,导致DNS服务器不能接受正常的DNS请求或不能正常应答DNS请求.

中国好声音场外抽选幸运手机用户抽奖活动是真的吗

中国好声音场外抽选幸运手机用户抽奖活动是真的吗颁奖热线0571一26891750记者证实到,中国好声响第三季颁奖电话::0571一26891750进行确.在我国好声响热播之际,确实举行了一系列面临广大喜欢咱们节目的人举行抽奖活动, 但是咱们需要谨记的一点即是,这次活动刚刚举行不久,所以当那位幸运者收到信息今后,千万要先冷静下来,经过拨打我国好声响活动官网中奖查询仅有客服电话::0571一26891750进行确. 期待致电征询.如您获奖请致电查询.再续处理领奖手续! 温馨提示:我国好声响受理各种业

前端制作之微信小技巧__避免a标签跳转到手机自带浏览器

随着微信的越来越大众化,微信的使用程度也越来越高.随之,产生了一种新的推广模式,即微信推广.在这个微信的大平台上会衍生出许许多多的推广手段.而移动前端作为服务于手机用户的手机网页技术,也不可避免的加入进来. 一些客户不仅仅满足于自己的网站可以在手机浏览器上完美的展现出来,同时还要求可以在微信中进行广泛推广.这就要求移动前端的制作者在制作移动端网站的过程中,还要考虑是否兼容微信的推广. 就制作技术而言,如果可以完美的在手机浏览器中显示,那么在微信推广里也可以完美显示.因为微信中调用的网页引擎就是你

奇酷手机用户专享 360 OS永久免费打电话

微信的出现让短信的使用率大减,现在360奇酷手机推出的免费电话,在不久的将来很可能会让你的电话费也省了!每一台运行360 OS的奇酷手机都拥有打免费电话的功能,不光在奇酷手机之间打电话免费,别的品牌手机装了360免费电话APP之后也能和奇酷手机免费通话,同时还赠送了80分钟的通话时长让你可以直接拨打电话号码. 下面介绍一下具体使用方法: 进入通讯录,在联系人一栏,找到"个人中心".在这里填上你的奇酷云账号(也可以直接用360账号登录),如果你之前就已经在系统设置中登录过,就不用这个操作

nginx规则:自动降级,手机用户访问跳转手机版与PC版页面

工作中为满足业务需要以及保证服务的可用性,配置的一些nginx跳转规则,与公司业务相关信息已经抹去,提供出来希望对大家有帮助. 1. 当后端服务器出现异常,响应码为500 501 502 503 504,请求转发到静态降级服务器,从而保证业务不至于完全无法访问,对于浏览型且实时性要求不高的站点非常有用. app_servers:应用服务器,提供正常服务页面 shopwebstatic:静态服务器,提供定时爬取的静态页面 2.请求重试: proxy_next_upstream          

android手机自带浏览器无法识别apk文件

原文:http://www.cnblogs.com/yaozhongxiao/archive/2013/07/17/3194765.html 在项目中遇到安卓自带浏览器下载成功 , 但无法打开已下载的APK文件自动安装的问题,特别是三星系列的手机普遍存在这种问题,google后发现也有朋友遇到类似的问题: http://bbs.csdn.net/topics/390262400 引:      写了一些 android 的应用放在网站上让人下载,在某些机型上,三星的 android 的 4.0 

2014年,手机正面临前所未有的危险

近日,国家互联网应急中心在2014中国互联网大会上发布了<2014年上半年移动互联网环境治理报告>.报告显示:2014年上半年,新增移动互联网恶意程序超过36.7万,移动恶意程序99%以上针对安卓平台,恶意扣费类程序占到62%以上,超过300家应用商店存在移动恶意程序. 手机所面临的安全威胁 2014年上半年,传播移动互联网恶意程序网站域名811个,超过300家应用商店存在移动恶意程序. 据悉,目前中国是世界上智能手机用户最多的国家.截至今年6月底,我国网民规模达到6.32亿,其中手机网民达到

apache‘禁止指定user_agent’ 和 ‘禁止用户通过浏览器访问某个目录’

禁止指定user_agent 本节介绍如何通过rewrite实现限制指定 user_agent 的请求: 即禁掉不想让那些引擎访问的请求 编辑虚拟主机配置文件 [[email protected] ~]# vim /usr/local/apache2/conf/extra/httpd-vhosts.conf (找到"域名301跳转的配置"即"rewrite的mod配置"内写入) RewriteCond %{HTTP_USER_AGENT} ^.*curl.* [NC