[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"news-detail:ZX20240506_70865218":3},{"code":4,"data":5},0,{"unicode":6,"title":7,"categoryId":8,"categoryName":9,"industryId":10,"industryName":11,"origin":12,"originAuthor":13,"originRemark":14,"originUrl":15,"pic":16,"content":17,"numRead":18,"numLike":4,"createTime":19,"hadFav":4,"hadLike":4,"status":4,"memberUnicode":20,"companyLogo":21,"companyName":22,"corporateVideoUrl":23,"collected":4,"corporate3dCover":24,"corporate3dUrl":25,"corporate3dId":26,"companyUnicode":27,"focusFlag":28,"exhibitionMainInfoVO":29},"ZX20240506_70865218","微软发现严重安全漏洞，影响数十亿下载量Android应用","1242381412612444162","行业动态","1245513623956107264","其它行业",1,"","http:\u002F\u002Ftech.ifeng.com\u002F","https:\u002F\u002Ftech.ifeng.com\u002Fc\u002F8ZL092Jjv6b","https:\u002F\u002Fx0.ifengimg.com\u002Fres\u002F2024\u002FA7CBFF5171D476737E3FEBAF9448ADC375315482_size9_w640_h256.jpg","\u003Cdiv class=\"index_text_D0U1y\">\n \u003Cp>IT之家 5 月 5 日消息，据 AndroidAuthority 报道，微软近日披露了一个名为“Dirty Stream”的严重安全漏洞，该漏洞可能影响到数十亿下载量的 Android 应用。攻击者一旦利用此漏洞，便有可能控制应用并窃取用户敏感信息。\u003C\u002Fp>\n \u003Cp class=\"textAlignCenter\">\u003Cimg class=\"empty_bg\" src=\"https:\u002F\u002Fx0.ifengimg.com\u002Fres\u002F2024\u002FA7CBFF5171D476737E3FEBAF9448ADC375315482_size9_w640_h256.jpg\" src=\"data:image\u002Fpng;base64,iVBORw0KGgoAAAANSUhEUgAAAAEAAAABAQMAAAAl21bKAAAAA1BMVEXy8vJkA4prAAAACklEQVQI12NgAAAAAgAB4iG8MwAAAABJRU5ErkJggg==\" style=\" width: 640px; height: 256px;\">\u003C\u002Fp>\n \u003Cp>据IT之家了解，“Dirty Stream”漏洞的核心在于恶意应用可以操纵和滥用 Android 的内容提供程序系统。该系统通常用于设备上不同应用之间安全地交换数据，并包含严格的数据隔离、特定 URI 附加权限以及文件路径验证等安全措施，以防止未经授权的访问。\u003C\u002Fp>\n \u003Cp>然而，如果内容提供程序系统没有被正确实现，就会产生漏洞。微软研究人员发现，不当使用“自定义意图”（custom intents，Android 应用组件之间的通信系统）可能会暴露应用的敏感区域。例如，易受攻击的应用可能无法充分检查文件名或路径，从而为恶意应用提供了可乘之机，使其可以将伪装成合法文件的恶意代码混入其中。\u003C\u002Fp>\n \u003Cp>攻击者利用“Dirty Stream”漏洞后，可以诱骗易受攻击的应用覆盖其私有存储空间中的关键文件。这种攻击可能使得攻击者完全控制应用，未经授权访问敏感用户数据，或拦截私密登录信息。\u003C\u002Fp>\n \u003Cp>微软的研究表明，此漏洞并非个例，研究人员发现许多流行的 Android 应用都存在内容提供程序系统实现不当的问题。例如，拥有超过 10 亿安装量的小米文件管理器和拥有约 5 亿安装量的 WPS Office 都存在此漏洞。\u003C\u002Fp>\n \u003Cp>微软研究人员 Dimitrios Valsamaras 强调了受影响设备数量的庞大，他表示：“我们在 Google Play 商店中发现了多个易受攻击的应用，这些应用的总安装量超过 40 亿次。”\u003C\u002Fp>\n \u003Cp>微软已积极分享其发现，并通知可能存在漏洞的应用开发者，并与他们合作部署修复程序。上述两家公司都已迅速承认其软件中存在的问题。\u003C\u002Fp>\n \u003Cp>此外，谷歌也采取了措施来防止类似漏洞的出现，其更新了应用安全指南，现在更加强调可利用的常见内容提供程序设计缺陷。\u003C\u002Fp>\n\u003C\u002Fdiv>",195,"2024-05-06 09:34:23","2299021137","https:\u002F\u002Fimages6396289.oss-accelerate.aliyuncs.com\u002F2299021137\u002F207k1en0gl\u002F39556b555c5294a73c851a6d064c914.png","云展 动力","https:\u002F\u002Fimages6396289.oss-accelerate.aliyuncs.com\u002F2299021137\u002Fow873ffgpa\u002F鸿威宣传视频.mp4","https:\u002F\u002Fimages6396289.oss-accelerate.aliyuncs.com\u002F2299021137\u002Fbx9hvodhys\u002F广州本部.jpg","https:\u002F\u002Fwww.ysdli.com\u002Fspc.html?m=luNgqWJZN","1405769664983003136","c99s2fxwoa6zj",-2,null]