精品国产一级在线观看,国产成人综合久久精品亚洲,免费一级欧美大片在线观看

當前位置:安全企業動態 → 正文

SyScan360信息安全會議 解讀安卓app中的攻擊窗口

責任編輯:editor004 |來源:企業網D1Net  2014-07-18 11:19:31 本文摘自:賽迪網

SyScan360信息安全會議,緊張激烈的電子胸卡限時破解大賽圓滿結束,兩名安全愛好者成功突破重圍,在規定的15分鐘時間內完成了電子胸卡的破解難題。現在,上海交通大學計算機系在讀博士生pLL走上前臺,為現場嘉賓們帶來題為《請關閉安卓app中的攻擊窗口》的主題演講。

  上海交通大學計算機系在讀博士生pLL

作為目前最主流的手機系統之一,開源的安卓系統成為絕大多數手機廠商的唯一選擇。安卓系統通過權限來控制程序間的通信,這種異步通信手段Broadcast,被許多功能復雜的app廣泛使用,業界并沒有完全重視app組件間通信的安全防護。

我們每個人的安卓手機都可能安裝多個同類型的app,當啟動一個程序時,可能會遇到程序自動退出,大多數人會認為這只是程序不夠穩定,并沒有意識導致程序退出的原因可能是同類型程序間的互相攻擊,如此隱蔽令人難以察覺,這便是利用此類通信漏洞進行安卓app間進行攻擊的最常見形式。

安卓通過權限來控制程序間的通信,四大組件“statically published、servises、activities、content providers”實現了app與app間的通信,雖然官方的文檔表示在互聯網權限限制下這種方式不會產生漏洞,不會被app廠商加以利用進行攻擊,但真正的攻擊程序是不會被權限所制約的,足見業界對組件間通信的安全房后還不夠重視。

雖然在業界,Erika Chin、Damien Octeau、David Kantola已經對此問題進行了研究,但這類漏洞仍未被明確指出,很少被用來進行app間的通信,絕大部分可以被攻擊。

隨后,pLL詳細描述了安卓平臺下的broadcast,通過對app的攻擊damo演示展示了攻擊方法、檢測方法,通過靜態檢測和動態確認的手段,此外,pLL通過靜態的aDFAer引擎和動態的Thor系統,分別在MIUI rom、SAMSUNG rom、設置在谷歌的服務框架中找到可這類漏洞,證明了此類安全問題目前官方存在于目前的app中,據其統計數據顯示,超過50%的殺毒軟件都存在這類漏洞。最后,pLL以網易彩票app為案例進行了攻擊演示,以實際案例證明了此類漏洞若被利用,可能造成的嚴重后果,亟需安全廠商及app開發商加以重視。

關鍵字:安卓

本文摘自:賽迪網

x SyScan360信息安全會議 解讀安卓app中的攻擊窗口 掃一掃
分享本文到朋友圈
當前位置:安全企業動態 → 正文

SyScan360信息安全會議 解讀安卓app中的攻擊窗口

責任編輯:editor004 |來源:企業網D1Net  2014-07-18 11:19:31 本文摘自:賽迪網

SyScan360信息安全會議,緊張激烈的電子胸卡限時破解大賽圓滿結束,兩名安全愛好者成功突破重圍,在規定的15分鐘時間內完成了電子胸卡的破解難題。現在,上海交通大學計算機系在讀博士生pLL走上前臺,為現場嘉賓們帶來題為《請關閉安卓app中的攻擊窗口》的主題演講。

  上海交通大學計算機系在讀博士生pLL

作為目前最主流的手機系統之一,開源的安卓系統成為絕大多數手機廠商的唯一選擇。安卓系統通過權限來控制程序間的通信,這種異步通信手段Broadcast,被許多功能復雜的app廣泛使用,業界并沒有完全重視app組件間通信的安全防護。

我們每個人的安卓手機都可能安裝多個同類型的app,當啟動一個程序時,可能會遇到程序自動退出,大多數人會認為這只是程序不夠穩定,并沒有意識導致程序退出的原因可能是同類型程序間的互相攻擊,如此隱蔽令人難以察覺,這便是利用此類通信漏洞進行安卓app間進行攻擊的最常見形式。

安卓通過權限來控制程序間的通信,四大組件“statically published、servises、activities、content providers”實現了app與app間的通信,雖然官方的文檔表示在互聯網權限限制下這種方式不會產生漏洞,不會被app廠商加以利用進行攻擊,但真正的攻擊程序是不會被權限所制約的,足見業界對組件間通信的安全房后還不夠重視。

雖然在業界,Erika Chin、Damien Octeau、David Kantola已經對此問題進行了研究,但這類漏洞仍未被明確指出,很少被用來進行app間的通信,絕大部分可以被攻擊。

隨后,pLL詳細描述了安卓平臺下的broadcast,通過對app的攻擊damo演示展示了攻擊方法、檢測方法,通過靜態檢測和動態確認的手段,此外,pLL通過靜態的aDFAer引擎和動態的Thor系統,分別在MIUI rom、SAMSUNG rom、設置在谷歌的服務框架中找到可這類漏洞,證明了此類安全問題目前官方存在于目前的app中,據其統計數據顯示,超過50%的殺毒軟件都存在這類漏洞。最后,pLL以網易彩票app為案例進行了攻擊演示,以實際案例證明了此類漏洞若被利用,可能造成的嚴重后果,亟需安全廠商及app開發商加以重視。

關鍵字:安卓

本文摘自:賽迪網

電子周刊
回到頂部

關于我們聯系我們版權聲明隱私條款廣告服務友情鏈接投稿中心招賢納士

企業網版權所有 ©2010-2024 京ICP備09108050號-6 京公網安備 11010502049343號

^
  • <menuitem id="jw4sk"></menuitem>

    1. <form id="jw4sk"><tbody id="jw4sk"><dfn id="jw4sk"></dfn></tbody></form>
      主站蜘蛛池模板: 永济市| 宣恩县| 承德市| 唐海县| 敖汉旗| 吉首市| 兴义市| 拉萨市| 临澧县| 邵阳县| 元朗区| 皮山县| 濮阳市| 乐亭县| 九龙坡区| 凤凰县| 偏关县| 泸溪县| 城市| 合肥市| 新宁县| 马关县| 桦南县| 岳西县| 望城县| 龙川县| 丹巴县| 花垣县| 泗水县| 满洲里市| 东阿县| 辉南县| 西藏| 衡南县| 无锡市| 柘荣县| 来宾市| 洛隆县| 华坪县| 和硕县| 沙田区|