范文健康探索娱乐情感热点
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文

Kryptowire在预装Android应用中发现了146个安全风险

  在美国国土安全部资助的一项研究中,Kryptowire 在廉价的 Android 智能机上,发现了由预装应用造成的严重安全风险。 这些 App 存在潜在的恶意活动,可能秘密录制音频、未经用户许可就变更设置、甚至授予自身新的权限 —— 这显然与 Android 设备制造商和运营商的固件脱不了干系。
  类型占比 (图自: Kyrptowire ,via Cnet )
  在新工具的帮助下,Kryptowire 得以在不需要接触 手机 本体的情况下,扫描固件中存在的漏洞。最终在 29 家制造商的 Android 设备上,查找到了 146 个安全隐患。
  在被问及为何特别针对廉价 Android 设备展开软件安全调查时,Kryptowire 首席执行官 Angelos Stavrou 在一封邮件中解释称:这与谷歌对产品的管理态度,有着直接的关系。Google 可能要求对进入其 Android 生态系统的软件产品进行更彻底的代码分析,并担负起供应商应有的责任。
  当前政策制定者应要求该公司将最终用户的信息安全负起责任,而不是放任其置于危险之中。
  对此,谷歌亦在一封邮件中称:其感谢合作并以负责任的态度来解决和披露此类问题的研究工作。
  ( 厂商列表 )
  正如 Kryptowire 研究中发现的那样,预装应用通常为小型、无牌的第三方软件,其被嵌入到了较大的品牌制造商的预装功能中。
  然而这类应用很容易构成重要的安全威胁,因为与其它类型的 App 相比,预装应用的权限要大得多、且很难被应用删除。在 2017 年于拉斯维加斯举办的黑帽网络安全大会上,Kryptowire 披露了上海 Adups Technology 生产的廉价手机中的类似安全威胁。
  该手机的预装软件被发现会将用户的设备数据发送到该公司在上海的服务器,而不会提醒这些用户,后续其声称该问题已得到解决。
  2018 年的时候,Kryptowire 发布了面向 25 款 Android 入门机型预装固件缺陷的研究,同年谷歌推出了 Test Suite,以部分解决这方面的问题。
  (部分漏洞详情)
  尽管 Kryptowire 曝光的事情每年都难以避免,不过 Stavrou 认为,谷歌的整体安全策略,还是有所改善的。
  他表示:“保护软件供应链是一个非常复杂的问题,谷歌和安全研究界一直在努力解决该问题”。
  在今年黑帽安全会议(Black Hat 2019)的演示期间,谷歌安全研究员 Maddie Stone 表示:
  “Android 设备的常见预装 App 有 100~400 款,从恶意行为者的角度来看,他只需说服一家企业来打包恶意 App,而无需说服成千上万的用户”。
  【来源:cnBeta.COM】

谷歌Chrome浏览器Windows版终于将支持快捷键移动标签页,Linux和macOS版早已支持IT之家4月9日消息,谷歌终于将在Windows版的Chrome浏览器中添加键盘快捷键重新排列标签页的功能。这一功能已在Linux和macOS上提供多年,现在它有望在Chromef谷歌浏览器Chrome100正式版发布图标有变感谢IT之家网友肖战割割田所吴京的线索投递!IT之家3月30日消息,谷歌Chrome浏览器版本号终于来到3位数,该浏览器今天刚刚发布了版本号为100的最新版本,包括MacWindoUbuntu预览版WSL子系统上架微软Win11Win10应用商店,可获得最新功能IT之家5月14日消息,Canonical于5月11日宣布,已可从Microsoft应用商店下载和安装UbuntuPreview。相比于此前推出的UbuntuLTS长期支持版本,U支持x86ARM等六大架构,OpenEuler欧拉开源系统成功适配国产RISCV单板机感谢IT之家网友AMD挑战未来的线索投递!IT之家5月13日消息,据openEuler发布,近日,欧拉开源操作系统在赛昉科技的昉星光RISCV单板计算机VisionFive上成功运工业实时操作系统SylixOS全面支持龙芯LoongArch架构感谢IT之家网友颓然芳草的线索投递!IT之家5月13日消息,据龙芯中科发布,近日,基于LoongArch架构的SylixOSV2。3。0嵌入式操作系统正式发布,SylixOS成为首统信UOSV20E(1050)更新教育应用全栈系统上线,可过渡性使用Windows软件感谢IT之家网友洛辉Darki菜鸟N号的线索投递!IT之家5月21日消息,昨日,专为教育而研发的统信桌面操作系统V20教育版(1050)发布更新,再次升级浏览器青少年上网保护插件,统信软件宣布深度deepin社区全新规划,打造中国主导的桌面系统根社区IT之家5月18日消息,据统信软件发布,在系统根社区deepin线上发布会上,统信软件宣布,将以深度(deepin)社区为基础,建设立足中国面向全球的桌面操作系统根社区,打造中国桌谷歌Chrome推送紧急更新补丁,修复高危漏洞感谢IT之家网友肖战割割的线索投递!IT之家4月16日消息2022年04月14日,Google官方发布了一则Chrome风险警告,通报了一个编号为CVE20221364的漏洞,漏洞微信iOS版8。0。20正式版新增修复消息通知功能感谢IT之家网友J浪子膏Star未来的线索投递!IT之家4月3日消息,昨天微信面向iOS用户发布了8。0。20正式版更新,更新公告仅显示修复了一些已知问题,但这个版本还是有一些新功微软OfficeBuild14922。2预览版发布修复UI和性能等问题IT之家1月30日消息,根据外媒mspoweruser消息,微软于本周推送了OfficeBuild14922。20000预览版。这次更新没有带来新的功能,仅提供了大量修复和优化。以Linux5。17将实现免重启更新主板BIOS利用英特尔PFRUT技术IT之家12月30日消息,根据外媒Phoronix消息,英特尔开源项目的工程师已经准备为Linux5。17引入PFRUT技术,实现免重启更新主板BIOS。这项技术属于ACPI规范的
微软Edge浏览器开发版88。0。673。0新增网页截图标记功能IT之家10月21日消息微软今天为EdgeDev通道用户发布v88。0。673。0版本,标志着Edge浏览器首次转到88版本,并将推出Betav87版本。新的微软EdgeDev版本深度操作系统deepin20(1003)正式版发布计算器支持科学计算,新增邮件相机等应用IT之家10月22日消息deepin20正式版发布一个月后,社区版本迎来了第一次更新(1003)。IT之家了解到,本次从DDE到应用全面进行了升级,对桌面环境应用进行功能优化和问题微软将从下个月开始强制用户使用Edge浏览器打开某些IE网站IT之家10月26日消息据ZDNet今日报道,从下个月开始,用户在尝试访问某些网站时将看到IE拒绝加载,而自动跳转到Edge浏览器的情景。这种强制的IE自动跳到Edge行为是微软ILinuxKernel5。9。1及更早版本发现数据泄露和特权升级漏洞,需尽快升级Linux内核(linuxkernel)最近爆出了多个漏洞,这些漏洞会允许攻击者获取特权,未经验证访问机密数据和现有账户。以下是漏洞详情漏洞详情1。CVE202026088严重程度统信UOS推出终端域管平台解决方案Docker化部署感谢IT之家网友超可爱的懒熊的线索投递!IT之家10月22日消息近日,统信终端域管平台解决方案正式上线统信软件官网。统信终端域管平台前台统信终端域管平台是统信软件自主研发的对操作系统信UOS应用商店日均下载量突破1万IT之家10月22日消息统信软件官方宣布,近日,统信UOS应用商店的日均下载量突破1万。IT之家获悉,统信UOS应用商店中的应用数量已经超过了1500款,不仅包含办公学习社交沟通编滴滴医护保障车队新增南京累计上线6城IT之家2月14日消息IT之家先前曾关注过滴滴在北京等5座城市组建医护保障车队,免费服务医务工作者,今天下午滴滴发布公告称南京于今日成为医护保障车队服务的第6城,保障车队将为将为南钉钉已有百余城市开启钉钉企业复工申请平台钉钉方面表示,目前全国已有100多个城市陆续开通钉钉企业复工平台。这些城市中既有天津杭州郑州南京哈尔滨长春兰州福州合肥银川南宁厦门等重点城市,也有平顶山商丘赤峰漳州丽水白银等中小城疫情期间,腾讯教育在线教学整体解决方案免费开放2月3日下午消息,腾讯课堂于2月1日紧急上线疫情期间专用的老师极速版,支持老师在10秒内快速完成在线课程搭建,也可以分享授课链接邀请学生点击上课。此外,腾讯教育联合生态合作伙伴力量约会应用3fun被爆安全漏洞,全球150万用户隐私信息或遭泄露安全研究人员发现,集体约会应用程序3fun存在一个巨大漏洞,任何人都可以找到该应用程序150万用户的个人信息聊天数据私人照片和实时位置数据。这一发现是由PenTestPartner龙芯之后,兆芯国产通用CPU适配统一操作系统UOSIT之家12月23日消息本月早些时候,统一操作系统UOS与龙芯中科通过几个月的密切技术对接,已完成兼容适配,全面适配龙芯桌面电脑服务器。现在,根据统信软件的消息,兆芯与统信软件同步