当前位置:首页 > 小米电池 > 正文内容

14亿小米手机受远程执行代码漏洞影响

admin3年前 (2021-03-24)小米电池633

  小米智能手机正面临一个新型的远程执行代码(RCE)漏洞威胁,该漏洞赋予攻击者对手机的完全控制权。

  该漏洞存在于旧版MIUI分析套件中,被MIUI的多个应用程式使用。小米方面早些时候释出MIUI 7.2全球稳定版意图修补该漏洞,并呼吁用户尽快更新。

  该漏洞最先由IBM X-Force的研究员David Kaplan发现,漏洞可使拥有网络访问权的攻击者,通过例如咖啡馆WiFi这样的无线网络,获取设备的完全控制权。

  “我们发现,该漏洞被MIUI的多个应用程式使用,黑客透过漏洞发动中间人攻击,以较高的Android系统权限从远端执行任意程式码。”

  安全专家称,该漏洞可使攻击者注入一个JSON应答,通过将URL和md5 hash 替换成包含 恶意代码 的安卓应用包实现强制更新。

  由于更新代码自身没有加密验证,分析套件(com.xiaomi.analytics)将以攻击者提供的版本,通过安卓的DexClassLoader 机制,替换其自身。

  自定义ROM应用 com.cleanmaster.miui 中也发现了一个更深层次的代码注入漏洞,可供攻击者用以获取系统级特权。该ROM搭载在小米(全球第三大智能手机制造商,仅去年就出售7000万台设备)制造的设备上,也移植进了超过340种不同的手机,包括Nexus、三星和HTC。

  安卓手机的安全漏洞问题由来已久,专业人士表示如果安卓系统开发者采取措施禁止第三方应用通过DexClassLoader、动态库或其他方法执行未签名代码等,可能会从根本上消除这样的漏洞。但目前安卓系统的众多定制版本将会成为安卓手机安全防护的一大阻碍。

  不过虽然该漏洞已被修复,但IBM估算,在2015年小米出货的7000万台移动设备中,未更新MIUI7.2的设备仍有很例,可能有数百万用户未受最新版本保护,仍然受到该安全漏洞的危害。

  并且由于MIUI还开放给非小米装置下载使用,受影响用户数难以准确估计。有媒体甚至以使用中的1.7亿部小米手机作为估计基数,认为已经有高达1.4亿部的小米手机受到该漏洞的影响。

相关文章

小米note手机换电池教程

  小米手机用到3年,一般电池就变得超级不给力,通常待机半天,玩手机就得一直充电。一般两年货一年半左右,就需要更换电池。+   工欲善其事必先利其器。首先必须准备,螺丝刀、吸附器、撬刀、新电池、双面胶。至于吹风...

我小米8在官方售后免费换电池了

  当面换完电池(飞毛腿代工,2019.2月新电池)然后各项功能检测。本来想带走旧电池的,售后说旧电池要返厂不能带走,不好意思。   我的想法是,电池用了快一年肯定有衰减,官方售后电池有保证,还半价。如果用一年...

拧形5号电池充电宝

  #京东好货#品质保障#满减大放送#联系客服有惊喜#就近仓库发货迪士尼正版毛绒玩具热卖中!!   干电池充电宝 DIY干电池手机应急充电器手机五号电池充电宝5号AA移动电源电源盒 白色4节款(无电池)...

小米49元换电池今日上线 小米开启安心服务月

小米49元换电池今日上线 小米开启安心服务月

  原标题:小米49元换电池今日上线 小米开启安心服务月 本文来自快科技 今年3月,小米开启安心服务月,为小米的手机和家电用户提供免费清洁、消毒、贴膜及49元换电池服务。 当时湖北、黑龙江、天津身处抗疫一线,当地的小伙伴没有享受...

红米k30pro和X50pro哪个好 k30pro对比X50pro区别评测

红米k30pro和X50pro哪个好 k30pro对比X50pro区别评测

  红米K30pro和线pro哪个好?对于红米K30pro和线pro这两款手机,都是属于性能较好的5G手机,而且这两款手机的售价也是相差不多的,那么这两款手机对比的话,哪款会更好?哪款会更加适合入手购买呢?下面就和小编一起来看看...

华为-消费者业务官网

  nova6系列秉承nova品牌新潮派的价值主张,配置105°前置广角双摄及后置超感光AI四摄,同时搭载麒麟990旗舰芯片,用创新科技为年轻人生活全场景带来全新体验,创造更多可能。   搭载麒麟A1芯片,续航...

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。