成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

2014SyScan360——請關閉安卓app中的攻擊窗口

安全 終端安全
2014年7月16日,由SyScan主辦,360公司承辦的SyScan360國際前瞻信息安全會議隆重召開。今天,作為本次大會的最后一天,將有更加精彩的內(nèi)容呈現(xiàn)給與會者。據(jù)悉,今天將有6個議題逐一呈現(xiàn)給大家,此外也將宣布特斯拉破解的最終結(jié)果以及電子門卡的破解活動。

2014年7月16日,由SyScan主辦,360公司承辦的SyScan360國際前瞻信息安全會議隆重召開。今天,作為本次大會的最后一天,將有更加精彩的內(nèi)容呈現(xiàn)給與會者。據(jù)悉,今天將有6個議題逐一呈現(xiàn)給大家,此外也將宣布特斯拉破解的最終結(jié)果以及電子門卡的破解活動。

隨著智能手機的普及,安卓操作系統(tǒng)已經(jīng)被人們熟知,隨著對操作系統(tǒng)的熟悉,很多人也都清楚,在安卓系統(tǒng)中的漏洞也是數(shù)不勝數(shù)。來自上海交通大學計算機系在讀博士生pLL,在本次大會的演講中便重點對安卓APP中的的攻擊窗口進行了逐一解析。

很多技術人員都清楚,Broadcast作為一種異步通信的手段,被一些功能復雜的app廣泛使用。雖然學術界早在2012年就提到了此方法的安全性,但其描述非常含糊,導致業(yè)界對broadcast的安全性重視程度不夠。一些安全檢測工具甚至忽略針對broadcast的安全性檢查。

pLL在演講中提到:我們對安卓平臺下的broadcast進行描述,對攻擊方法、檢測方法進行刻畫,并通過靜態(tài)檢測和動態(tài)確認的手段,來展示與此相關的安全問題廣泛存在于目前的app中。而我們也可以通過靜態(tài)的aDFAer引擎和動態(tài)的Thor系統(tǒng),分別在MIUI rom, SAMSUNG
rom, 設置在谷歌的服務框架中,找到這類漏洞。

此外通過pLL的一組測試集和測試結(jié)果顯示:一個軟件它的功能越復雜,就越容易出問題,因為一個軟件功能比較復雜,就牽扯到一些通信上的問題。在這種情況下,國外的APP相對于國內(nèi)的APP實際上更安全一點。通過測試,pLL也觀察到國內(nèi)的這些比較大型的軟件廠商,喜歡開發(fā)一個all in one的程序,所有的東西都加在里面,功能一復雜就會容易出現(xiàn)問題。我們測試下來,如百度、阿里、騰訊等他們的主流APP都存在問題,都可以被第三方應用程序控制。

pLL表示:在這些主流廠商的一些主流APP里面,我們也發(fā)現(xiàn)有一些APP雖然目前沒有很明確的攻擊方法出現(xiàn),但是它也是做了一些增強,有一些APP使用安全的廣播和注冊方法,但是我們說因為它的代碼量比較大,而且每一個開發(fā)者對安全問題的理解是不一樣的,即使在非常安全的APP里面,我也多少能找到一些可以攻擊的點。

因此在面臨這個問題的時候,排查過程是非常困難的,因為我們看到所有的方法看起來都一樣。而且即使我們能區(qū)分出來這些方法,我們還要根據(jù)具體的業(yè)務流程看這個方法使用安全不安全。比如對于我們處理系統(tǒng)廣博的Receiver來說,它只能使用不安全的廣播注冊方法。如果我們需要限制系統(tǒng)廣播的一些權(quán)限,那我們就收不到某些權(quán)限了。

此外另外通過測試pLL也提到在三星、小米的手機等等,里面子代的ROM里面發(fā)現(xiàn)了跟動態(tài)注冊廣播相關的問題,在Google的服務框架中我們也發(fā)現(xiàn)了一些問題。

針對以上問題,最后他給編碼者提供了以下建議:

首先,不建議把處理系統(tǒng)廣播和處理自定義的廣播在一起,即便不能構(gòu)造系統(tǒng)的廣播,也可以通過一個自定義的廣播進入一個Receiver,來觸發(fā)Receiver里面的一些行為。

第二,另外對于自定義的一些Action,建議使用相對安全的廣播注冊方法,也就是來自于 local broadcast里面的。

第三,另外如果一定要把這個廣播暴露出去,建議做一些訪問接口的權(quán)限。

責任編輯:王林 來源: 51cto.com
相關推薦

2014-07-16 10:42:35

2014-07-16 16:14:13

2014-07-16 17:01:16

2014-07-16 12:03:34

2014-07-17 10:11:40

反匯編引擎CapstoneSyScan360

2014-07-17 11:33:47

2014-07-17 15:16:18

2014-07-16 14:24:07

2014-07-17 11:54:37

2014-07-17 21:22:39

2014-07-18 09:18:58

2014-07-16 12:06:26

SyScan360

2014-06-20 15:02:46

2014-07-16 09:45:58

2014-07-16 18:47:05

2014-07-16 18:22:43

2014-07-16 16:18:27

2015-10-16 10:16:19

2014-07-03 10:29:17

2014-07-18 16:19:39

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 中文字幕一区二区三区乱码在线 | 国产精品亚洲综合 | 日韩欧美在线一区 | 久久成人精品视频 | 日韩成人在线观看 | 一级毛片在线播放 | 色天堂视频 | 日韩波多野结衣 | 91精品国产91久久久久游泳池 | 又爽又黄axxx片免费观看 | 国产精品欧美一区二区三区不卡 | www.五月婷婷.com | 成人午夜精品 | av大片| 国产综合久久 | 男女羞羞视频大全 | 欧美精品tv| 天堂一区 | 欧美 日韩 国产 成人 在线 | 亚洲国产aⅴ精品 | 国产电影一区二区在线观看 | 久久久蜜桃 | 美女视频一区二区三区 | 久久成人人人人精品欧 | 国产成人免费视频网站视频社区 | 成人二区 | 日韩毛片视频 | 最新国产在线 | 干干天天 | 99日韩| 中文欧美日韩 | 91www在线观看 | 在线看av网址 | 欧美激情欧美激情在线五月 | 特黄色一级毛片 | 黄色片a级 | 95国产精品| 国产中文一区二区三区 | 一区二区三区中文字幕 | 国产一区二区三区免费观看在线 | 亚洲午夜视频 |