开辟者大年夜赛路演 | 12月16日,技巧立异,北京不见不散
E安然12月7日讯 以色列收集安然公司Check Point软件技巧有限公司发明,Android开辟人员应用的对象中存在一系列高危安然马脚,许可进击者窃取文件并在脆弱设备上履行恶意代码。研究人员12月4日颁布PoC,并将这种进击门路称之为“ParseDroid”。
涉及哪些Android开辟对象?
多款常见Android开辟对象受漏洞竽暌拱响,包含谷歌的Android Studio、JetBrains的IntelliJ IDEA和Eclipse。这些马脚亦会影响到各逆向工程对象,例如APKTool以及Cuckoo-Droid办事等。
研究人员在宣布的申报中指出,ParseDroid影响AFKTool、IntelliJ、Eclipse和Android Studio等项目中包含的XML解析库。这个库在解析一个XML文件时不会禁用外部实体引用,是以进击者可以或许应用这个典范的XML外部实体 (XXE) 马脚。这一问题的根源在于各类风行开辟对象所广泛采取的XML解析器“DocumentBuilderFactory”存在安然马脚。

部分补丁
伤害性
研究人员们反复强调,进击者可以或许有效传送Payload,而后在无需轰动受害者的前提下顺利窃取受保护文件。这种进击门路亦被克隆至其它多种不合开辟情况与对象傍边。
APKTool设备文件中的另一项安然马脚则许可进击者在受害者计算机上长途履行代码,大年夜而将控制权周全移交到黑客手中。
研究人员指出,漏洞竽暌拱响用户的┞符个OS文件体系,进击者可以经由过程恶意AndroidManifest.xml文件检索受害者电脑中的任何文件。所有Android应用法度榜样都包含一个AndroidManifest.xml文件,而它倒是隐蔽恶意代码的绝佳之地。如不雅应用APKTool、IntelliJ、Eclipse或Android Studio打开含有恶意AndroidManifest.xml的文件,进击者便可以窃取本地文件。
Check Point本年5月向APKTool的开辟人员和其它IDE公司申报了马脚,谷歌和JetBrains已陆续宣布相干修复法度榜样。
以前一年中,多轮供给链收集进击轮番袭来,个中也包含针对CCleaner与Notepad++的进击晃荡。其目标在于起首获取接入通道,而后再对用户及企业实施袭击。Check Point公司发明的安然马脚亦曝光了全球范围最大年夜的软件开辟者社区——Android开辟者群体所面对的一系列潜在进击,以及由此给最终用户带来的广泛风险。
E安然注:本文系E安然独家编译报道,转载请接洽授权,并保存出处与链接,不得删减内容。
【编辑推荐】
- JetBrains 出品的 Go 集成开辟情况 GoLand 宣布正式版
- 外媒速递:开辟者建立SQL技能的三大年夜资本
- Gluon给人工智能开辟人员带来了的自我调优的机械进修
- Android Go体系来了,世界“功能机”将成汗青
- C++17 标准正式宣布:开辟者可更简单地编写和保护代码
推荐阅读
开辟者大年夜赛路演 | 12月16日,技巧立异,北京不见不散 本文作者是一名地地道道的法度榜样员,最大年夜的乐趣就是爬各类网站。特别是在以前的一年迈,为了娱乐和利润而爬掉落了无数网站。>>>详细阅读
本文标题:Android开发人员要当心“ParseDroid”的恶意攻击
地址:http://www.17bianji.com/lsqh/39586.html
1/2 1

网友点评
精彩导读
科技快报
品牌展示