日报

Android安全漏洞:听歌播视频可能中招

刊登于 2015-10-02

Android 系统近日被爆出存在两大安全漏洞,受影响用户可能超过10亿。摄:Beck Diefenbach/REUTERS
Android 系统近日被爆出存在两大安全漏洞,受影响用户可能超过10亿。

继苹果公司的 App 开发工具近日陷入安全危机之后,其竞争对手 Google 的 Android 操作系统也被爆出存在两个严重的安全漏洞——用户如果预览了被感染的音乐或视频文件,其 Android 设备就会迅速被黑客控制。

这个安全隐患将影响到自2008年发布的1.0版本以来的几乎所有 Android 设备。

发现该漏洞的移动安全公司 Zimperium

本次发现的安全漏洞主要涉及 Android 操作系统处理多媒体文件时调用的播放引擎 Stagefright。发现该漏洞的移动安全公司 Zimperium 早在今年4月便披露了一系列多达7个 Stragefright 漏洞,这些漏洞让黑客可以通过发送被感染的彩信(MMS)来控制用户的 Android 设备。

Zimperium 公司将最新发现的两个漏洞称为“Stagefright 2.0”,只要用户预览被处理过的 MP3 音频或 MP4 视频文件,就会被攻击者远程操作,以取得 Android 设备上数据、照片、摄像头和麦克风的控制权。据 Zimperium 介绍,用户最有可能被感染的方式是通过网页浏览器访问这些多媒体文件,然后被引导到受攻击者控制的网站。此外,由于 Stagefright 库也被部分媒体播放器使用,所以某些第三方 App 也可能受感染。

第一个新漏洞的编号为“CVE-2015-6602”,它将影响从2008年Android 1.0 操作系统推出以来的几乎所有 Android 设备;第二个新漏洞编号为“CVE-2015-3876”,会影响到 Android 5.0 及以上版本系统的设备,且使得上述安全问题更易被触发。

今年8月,Zimperium 公司就已经将这两个新漏洞通知给 Google,而 Google 最新推出的 Android 6.0 操作系统也已经内置了安全补丁,并将在10月5日向其 Nexus 系列设备推送该漏洞的补丁。不过,其他品牌的基于 Android 的操作系统的手机或平板电脑则需要等待品牌商自行发布相关补丁。

10+ 亿
据估计,本次受影响的 Android 设备超过10亿台。

声音

大部分 Android 设备,包括所有新设备,都拥有多项技术让黑客的入侵变得更困难。另外,Android 设备还包含一款“沙箱”应用,用来保护用户数据和设备上的其他应用。

Google 在Stagefright 1.0 被披露后声明

Android、Windows 和 Mac 版 Mozilla Firefox,以及 FirefoxOS 均受这些漏洞影响,因为它们都使用了 Stagefright 框架。

移动安全公司 Zimperium

Android

是一个以 Linux 为基础的开放源码流动操作系统,主要用于智能手机和平板电脑,由 Google 成立的 Open Handset Alliance(OHA,开放手机联盟)持续领导与开发中。目前 Google 发布 Android 的最新正式版本为 Android 6.0 Marshmallow。Android 系统最初由安迪•鲁宾(Andy Rubin)等人开发制作,最初开发这个系统的目的是创建一个数码相机的先进操作系统;但是后来发现市场需求不够大,加上智能手机市场快速成长,于是 Android 被改造为一款面向智能手机的操作系统。于2005年7月11日被美国科技企业 Google 收购。2007年11月,Google 与84家硬件制造商、软件开发商及电信营运商成立开放手机联盟来共同研发改良 Android 系统,随后,Google 以 Apache 免费开放源码许可证的授权方式,发布了Android的原始码,让生产商推出搭载 Android 的智能手机,Android 操作系统后来更逐渐拓展到平板电脑及其他领域上。(资料来自维基百科)

来源:ZimperiumTheNextWeb36氪新浪科技

本刊载内容版权为端传媒或相关单位所有,未经端传媒编辑部授权,请勿转载或复制,否则即为侵权。

延伸阅读