微軟發現嚴重安全漏洞:受影響Android應用安裝量超40億次


近日微軟披露一個名為“DirtyStream”的嚴重安全漏洞,攻擊者可利用此漏洞控制應用程序並竊取有價值的用戶信息。微軟的研究表明,這個漏洞並不是個例,許多流行的Android應用程序普遍存在這一問題,例如安裝量超過10億次的小米文件管理器和安裝量約5億次的WPSOffice。

Figure-1.-The-Android-share-sheet-dialog-1.webp

Figure-2.-Dirty-stream-attack-2048x498.webp

目前上述兩個廠商已經及時確認其軟件中存在的問題。

微軟研究員強調面臨風險的設備數量驚人:“我們在Google Play商店中發現幾個易受攻擊的應用程序,這些應用的總安裝量超過40億。”

Figure-3.-Xiaomis-File-Manager-profile-according-to-Android-rank-1.webp

根據介紹,“Dirty Stream”漏洞的核心在於惡意應用可以操縱和濫用Android的內容提供程序系統,該系統通常用於設備上不同應用程序之間的安全數據交換。

同時該系統還包含嚴格的數據隔離、特定URI(統一資源標識符)附加權限以及文件路徑驗證等安全措施,以防止未經授權的訪問。

然而微軟研究人員發現,不正確地使用“自定義意圖”(允許Android應用組件進行通信的消息傳遞系統)可能會暴露應用的敏感區域。

例如易受攻擊的應用可能無法充分檢查文件名或路徑,從而為惡意應用提供可乘之機,使其可以將偽裝成合法文件的惡意代碼混入其中。

解更多:

https://www.microsoft.com/en-us/security/blog/2024/05/01/dirty-stream-attack-discovering-and-mitigating-a-common-vulnerability-pattern-in-android-apps/


相關推薦

2024-05-05

國外媒體報道,近日微軟披露一個名為Dirty Stream”的嚴重安全漏洞,攻擊者可利用此漏洞控制應用程序並竊取有價值的用戶信息。微軟的研究表明,這個漏洞並不是個例,許多流行的Android應用程序普遍存在這一問題,例如安裝

2022-07-12

前十,當前NGL的大部分增長,還是由印度、印尼等市場的Android用戶所推動的。截圖(來自:App Store)一方面,新興市場有助於 NGL 興趣推廣開來。但另一方面,該 App 及其同類產品也被指使用機器人來引誘真人氪金。問題在於 NGL

2022-09-27

令的命令與控制(C2)服務器響應目前谷歌和蘋果已經從 Android 和 iOS 官方應用商店中刪除相關廣告軟件。對於 Android 移動設備用戶來說,除非你已禁用 Play Protect 安全選項,否則系統是可以在更新後自動執行掃描的。至於 iOS,

2023-12-06

微軟已經證實困擾Windows10和11用戶的奇怪打印問題。該公司更新官方的Windows健康儀表板文檔,詳細介紹惠普智能應用程序入侵PC和打印機更改名稱和圖標的情況。其他癥狀還包括點擊打印機時出現"此頁面無任務可用&

2022-09-30

貢獻平臺的 Google Play,受季度下載量 -2.2%(至 270 億次)影響而少將近 1% 。即使 App Store 實際增長 3.8%(至 82 億次),但還是無法抵消更大體量的 Google Play 的頹勢。其中 TikTok 下載量再次霸榜(非遊戲類應用),其在兩大移動平

2023-11-10

Google今天宣佈加強對在GooglePlay商店發佈應用程序的Android開發者的保護。Google最近還推出一項新的實時應用掃描功能,以打擊惡意應用。今天,該公司表示,現在將要求新的Android開發者在發佈應用程序前至少在20人中進行為期兩

2024-04-02

微軟發佈有關在XZUtils中發現的關鍵漏洞的詳細常見問題解答和指導。該漏洞的標識符為CVE-2024-3094,嚴重等級為危急,發現原因是軟件供應鏈遭到破壞。XZUtils工具主要用於各種Linux發行版的數據壓縮,對於管理軟件包、內核映像

2022-10-17

可以安全使用。但是,如果現有的數字簽名驅動程序存在安全漏洞,黑客可以利用此漏洞直接訪問。目前已經有證據表明黑客利用這種方式發起攻擊。8 月,黑客對用於超頻的實用程序 MSI AfterBurner 下手,在這個存在缺陷的驅動

2022-09-01

用戶不慎點擊某個惡意鏈接後,其個人簡介就被篡改成“安全漏洞”(SECURITY BREACH)。圖 12 - 被盜賬戶示例通過這一高危漏洞,微軟重申在技術平臺與供應商之間展開充分協作和協調的重要性。圖 7 - 使用 Medusa 識別 Deep Linking 及

2023-12-06

據微軟官方論壇的討論帖,部分用戶升級到Windows1123H2版後CPU性能出現下滑導致系統略微有些卡頓,如果用戶玩遊戲的話那可能感覺到的卡頓問題更明顯。國外科技網站NEOWIN進行基準測試後發現,Windows1123H2無論是單線程還是多線

2024-04-18

Windows11用戶上月底開始報告稱,微軟在未通知他們的情況下,自動在他們的電腦上安裝一個Copilot應用程序。這一發現引起很多人的困惑,許多用戶懷疑微軟是否通過偷偷安裝新應用來收集他們的數據。不過,雷德蒙德現在已經

2023-01-22

本周早些時候,微軟低調發佈新補丁KB5021751。部分用戶反饋,Windows10/11系統均收到相關推送。微軟並沒有避諱補丁作用,直言目的就是尋找過期的Office版本,包括Office2013/2010/2007等,但目的何在則沒有明確。有猜測認為,微軟可

2022-10-23

發現一組16個惡意的點擊器應用,它們設法潛入GooglePlay即Android的官方應用商店。點擊器應用是一類特殊的廣告軟件,它在不可見的框架中或在後臺加載廣告,然後通過讓用戶點擊它們的方為其運營商創造收入。對設備的影響可

2022-06-28

全方面,作為一個小團隊並不一定是一個優勢。TechCrunch發現用戶在周末下載的該應用版本存在各種數據隱私問題,包括它與第三方共享用戶的電話號碼。盡管存在這些問題,應用情報公司Sensor Tower表示,該應用在上周六至周日