Android系统又爆新漏洞:允许恶意软件绕过应用程序签名
发表于:2025-05-04 作者:创始人
编辑最后更新 2025年05月04日,近日,据谷歌Android系统安全公告显示,安卓系统存在着一个漏洞,黑客可以通过该漏洞绕过应用程序的签名进行恶意攻击,并将恶意代码注入到Android应用程序中。安全机构研究发现,该漏洞存留在Andr
近日,据谷歌Android系统安全公告显示,安卓系统存在着一个漏洞,黑客可以通过该漏洞绕过应用程序的签名进行恶意攻击,并将恶意代码注入到Android应用程序中。
安全机构研究发现,该漏洞存留在Android用户系统中,从而读取应用程序签名,并向安卓应用的 APK 或 DEX格式文件中添加代码,这个漏洞GuardSquare将其命名为Janus。
Android系统会在APK或DEX文件的各个位置少量检查字节,用来验证文件安全性,而APK文件和DEX文件所处的位置都是不同的。研究发现,他们可以在APK中注入一个DEX文件,而Android系统仍会认为它正在读取的是原始的APK文件。
发生的主要原因在于,DEX文件的插入过程中并不会改变Android系统的检测验证,文件完整性的字节,而且文件签名也不会改变。
该漏洞攻击的不同之处是,它不能通过由GooglePlay商店分发的更新感染到你的Android设备。要让用户中招,恶意攻击者只能诱骗用户访问第三方应用商店,并诱使用户安装遭受过感染的应用程序的更新以代替合法的应用程序。安全人员发现,Janus漏洞只影响使用应用程序签名方案v1,使用签名方案v2签署的应用不受影响。另外,Janus 仅影响运行 Android5.0及更高版本的设备。
目前,用户手上的Nexus和Pixel设备将很快接受到谷歌方面漏洞修复硬件的推送,为了安全,用户应第一时间内更新最新的版本,以免遭受到黑客的攻击。由OEM制造的Android设备何时修复此漏洞,则要看OEM的安排和计划。
相关文章
- Google Play 商店应用也不安全,许多 Android 应用程序还在用过时版本核心库
- 免费的 Auto Office L1 系统单机版,提高公司运作效率以达到降低成本
- 如何查看过往 Facebook 按赞互动、留言、被标注的动态活动记录?快速找出你要的内容
- 免费素材资源与线上工具整理,2020年12月号
- Claunch 快速启动免费小工具,可自订 Windows 常用的应用程序、文件、资料夹、网站等等
- 免费可商业使用的 Paper-co 高品质纸张素材库(400多款)
- Vector Club 免费向量图档,可商用并支援 AI 及 EPS 档
- SDelete-Gui 可完全删除重要档案,谁都无法恢复的免费工具
- 适合长辈观看的 Youtube 频道列表,手刀帮爸妈订阅起来
- Xbox 推出家长管理 app !! 控制细路打机时间