博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
Android就是这么简单!点击PNG图片就可能遭远程攻击
阅读量:6965 次
发布时间:2019-06-27

本文共 763 字,大约阅读时间需要 2 分钟。

hot3.png

网络大厂在今年2月释出的Android安全更新中,修补了3个涉及PNG档案的重大漏洞,相关漏洞允许黑客在PNG中植入恶意软件,用户只要点击PNG图片就能触发漏洞,而惹来远程程序攻击。PNG档案的全名为Portable Network Graphics,为一专为网络传输所设计的文件格式,并准备用来取代GIF。

根据网络大厂的说明,本次更新最严重的安全漏洞藏匿在框架(Framework)中,允许远程黑客透过特制的PNG档案,在特权流程中执行任意程序,包括CVE-2019-1986、CVE-2019-1987及CVE-2019-1988,波及从Android 7.0到Android 9的各种Android版本。这代表Android用户只要点选可爱的猫、狗图片,或是看起来无害的风景照,都可能遭到远程程序攻击。来自Tripwire的安全研究人员Craig Young指出,相关漏洞与Android在描绘图片之前如何进行解析有关,这些漏洞之所以存在是因为Android依然在特权流程中解析媒体档案。Young认为,媒体处理是风险最高的活动之一,自动化的媒体解析不但应该要保持在最低限制,也应该在隔离的环境中执行。尽管网络大厂宣称尚未发现黑客的攻击行动,而且已将修补版本释出至Android开源项目(Android Open Source Project,AOSP),但目前只有诸如Pixel等网络大厂品牌的装置可直接取得网络大厂的安全更新,至于其它品牌的手机或平板则仍得视装置制造商或电信业者的更新时程才能取得修补,意谓着仍有众多的Android装置陷于此一重大安全风险中。内文来源: http://pctchp.org.tw/

转载于:https://my.oschina.net/u/4024424/blog/3008954

你可能感兴趣的文章
Linux命令之diff
查看>>
linux 实时调度策略 修改及测试
查看>>
不登录远程查看ssh版本
查看>>
Linux操作系统安全必要保护措施实例
查看>>
GraalVM
查看>>
zcat配合tar解压压缩包中的单独
查看>>
只为完美强大的Linux——视频通讯功能(附完整代码)
查看>>
80个Python经典资料(教程+源码+工具)汇总——下载目录 ...
查看>>
nginx安装
查看>>
Solaris 10安装vim
查看>>
Linux系统有7个运行级别(runlevel)
查看>>
Yii框架官方指南系列23——使用数据库:数据访问对象(DAO)
查看>>
数据结构基本概念 - 学习笔记
查看>>
比较有用的一个排查sshd的命令
查看>>
戏说移动互联网&O2O模式
查看>>
PHP入门经典随笔
查看>>
Cubieboard 3(cubietruck) 安装Jenkins
查看>>
java Collection中的排序问题
查看>>
[玩硬件]Arduino初级套试玩。
查看>>
Linux运维的8个小时工作时间都做什么
查看>>