新浪科技讯 北京时间7月30日早间消息,周二发布的一份研究报告显示,谷歌Android操作系统存在一项安全漏洞,可以让黑客假冒受信任的正规应用,从而劫持用户的智能手机或平板电脑。
安全公司Bluebox Security在报告中表示,根本问题在于Android校验应用身份时采取的方式。
验证身份是网络世界中最根本的问题之一。例如,登录银行账号的人是否是该账号的所有者?某款应用是否真如其所宣称的那样?总部位于旧金山的Bluebox的主要业务是帮助企业保护其移动设备上的数据安全,因此该公司的员工正在研究和了解移动操作系统的架构。
每一款Android应用都有自己的数字签名,也就是ID卡。例如,Adobe公司在Android上有一个指定签名,而该公司开发的所有程序都有一个基于该签名的ID。但Bluebox却发现,当一款应用亮出Adobe ID时,Android不会却向Adobe核实该ID的真实性。
换句话说,网络犯罪分子可以利用假冒的Adobe签名来开发恶意软件,从而感染用户的系统。当然,该问题并不局限于Adobe:黑客还可以创建一个假冒谷歌钱包的恶意应用,然后访问用户的支付账号和财务数据。系统管理软件也会存在同样的问题,使得黑客能够控制整个系统。
Bluebox表示,该问题会影响到2010年1月发布的Android 2.1系统及更高版本,但最近的Android 4.4奇巧系统已经修复了与Adobe有关的漏洞。
但受影响的设备依然数量庞大,根据美国市场研究公司Gartner的测算,2012至2013年间,新出货的Android设备高达14亿部,预计今年的出货量还将增加11.7亿部。
“我们感谢Bluebox的认真负责,感谢他们将问题报告给我们。第三方研究一直是Android系统进步的方式之一。”谷歌发言人克里斯多夫·凯特萨罗斯(Christopher Katsaros)说。
此次问题凸显出安全研究人员与谷歌对安全漏洞的处理方式,但也表明这类问题十分复杂:不仅需要谷歌方面的协调,还需要众多开发者和设备制造商的配合。
Bluebox表示,该公司在今年3月末完成了这项研究,并在3月31日将漏洞提交给谷歌。Android安全团队于今年4月开发了一个解决方案,并提交给了相关厂商。因此,在Bluebox发布研究结果前,这些企业有90天的时间修补该漏洞。Bluebox已经在大约6300款Android设备中挑选了大约40款进行测试,但似乎只有一家厂商修补了该漏洞。
谷歌发言人凯特萨罗斯表示,该公司已经通过改进Google Play和Verify Apps来提升安全性,让用户免受虚假ID问题的影响。
“我们已经扫描了所有提交给Google Play的应用,以及谷歌在Google Play之外评估的应用,目前没有发现任何证据显示,有人试图利用该漏洞。”凯特萨罗斯说。
Bluebox计划在下周的黑帽黑客大会上讨论这一问题,预计在此之前还将出现更多与安全问题有关的新闻。
转自 新浪科技
详细内容,请登录九思官方网站:http://www.jiusi.net
欢迎关注九思新浪微博:http://weibo.com/wanghaibo100
更多精彩内容,请关注九思OA官方微信


九思软件打造 AI + 信创协同办公产品矩阵,将持续推进大模型落地办公场景,打磨适配国内政企的智慧协同方案,联合行业伙伴共建智慧办公生态,赋能政企数字化高质量转型。

九思软件将依托深耕行业多年的落地实践经验与成熟数字化赋能体系,助力华南制造、新能源企业破解转型困境、加速数智升级。

九思软件正式加入海光产业生态合作组织(简称“光合组织”),成为该组织官方成员单位,标志着九思软件全面融入国产先进计算产业核心生态体系。

九思软件依托自研成熟的协同办公系统,结合交科集团科研属性、国企管理规范、交通行业业务特点,打造适配其集团化运营的一体化智能协同办公平台。

2018年已经过半,2018上半年呈现OA大项目越来越多的势头。大中型企业、政府部门的协同办公需求已开始全面爆发。据了解,约有千亿潜在OA市场,加之中小企业市场需求逐步释放,市场空间巨大, 产业前景广阔。

九思专家团队针对毛豆新车网新的发展所带来的管理的需求,针对协同办公oa系统的先进性和前瞻性,提出了协同oa办公系统规划建议

九思软件OA专家团队根据抖音目前实际情况,为其提出了OA管理系统规划建议方案。

此次,九思软件专家团队针对海底捞的信息化管理需求,提出了OA系统升级规划方案。

九思软件打造 AI + 信创协同办公产品矩阵,将持续推进大模型落地办公场景,打磨适配国内政企的智慧协同方案,联合行业伙伴共建智慧办公生态,赋能政企数字化高质量转型。

九思软件将依托深耕行业多年的落地实践经验与成熟数字化赋能体系,助力华南制造、新能源企业破解转型困境、加速数智升级。

九思软件正式加入海光产业生态合作组织(简称“光合组织”),成为该组织官方成员单位,标志着九思软件全面融入国产先进计算产业核心生态体系。

九思软件依托自研成熟的协同办公系统,结合交科集团科研属性、国企管理规范、交通行业业务特点,打造适配其集团化运营的一体化智能协同办公平台。

九思软件打造适配大型集团的OA协同平台,兼具强大管控、定制、集成能力与专业服务,助力集团选对、用好OA系统,以数字化驱动管理提效、战略落地。

九思软件凭借全栈信创适配、科研场景深耕、低代码定制与高性价比,成为科研院所信创转型的优选,助力科研机构安全、高效完成国产化替代,提升科研管理数字化水平。

九思协同办公平台凭借一站式集成、全场景赋能、智能化升级、国产化合规四大核心优势,颠覆传统碎片化、低效率的办公模式,构建沟通、审批、协作、管控、决策一体化办公闭环。

多元化集团的多产业多业态管理,既是挑战也是机遇。一套适配的OA系统,能破解统一管控与个性化运营的矛盾,打通数据孤岛,提升管理效率、降低运营成本、规避合规风险,推动各业态协同发展,凝聚核心竞争力。