首页 > 见闻 > 关键词  > Android漏洞最新资讯  > 正文

Android出现新漏洞:允许黑客通过NFC传输植入恶意软件

2019-11-04 14:42 · 稿源:站长之家

站长之家(ChinaZ.com) 11月4日 消息:ZDNet报道,谷歌上个月修补了一个安卓漏洞,黑客可以通过一个鲜为人知的android操作系统功能NFC Beaming将恶意软件植入到附近的手机上。

据悉,NFC Beaming通过设备内部的 Android OS 服务(Android Beam)来工作。这项服务允许 Android 设备使用NFC技术来替代 Wi-Fi 或蓝牙,将图像、文件、视频、甚至应用程序,发送到另一台设备上。

通常情况下,通过 NFC 传输的 APK 安装包会存储在设备上,并在屏幕上显示相关通知,询问用户是否允许安装未知来源的应用程序。然而今年 1 月,一位名叫 Y. Shafranovich 的安全研究人员发现:在 Android 8(Oreo)或更高版本的系统上通过 NFC 广播来发送应用程序,并不会显示这一提示。相反,该通知允许用户一键安装应用程序,而不发出任何安全警告。

缺少一个提示听起来似乎并不重要,但这却是 Android 安全模型中的一个主要问题。安卓设备安装“未知来源”APP时,都默认都被视为不受信任和未经验证。若用户需要安装Play Store以外应用,必须在设置菜单中手动启用“允许从未知来源安装应用”。

Android 8 Oreo 之前,这个“从未知来源安装”选项是一个系统设置,对所有应用的要求都是一样的。然而从 Android 8 Oreo 开始,谷歌将这种机制重新设计为基于 App 的设置。

在目前的Android版本中,用户可以访问安卓安全设置中的“安装未知应用”部分,并允许特定应用安装其他应用。

在 CVE-2019-2114 漏洞中,Android Beam 竟然被列入了白名单,获得了与官方 Play Store相同的信任权限。谷歌表示,这并不是有意为之,因为Android Beam 服务从来就不是安装应用程序的方式,而仅仅是一种在设备之间传输数据的方式。

值得注意的是,谷歌已在 2019 年 10 月的补丁上将Android Beam从可信来源的操作系统白名单中删除。

然而,仍有数百万用户面临风险。如果用户启用了NFC服务和 Android Beam服务,附近的攻击者可能会在他们的手机上植入恶意软件。由于没有来自未知来源的安装提示,点击通知会启动恶意应用程序的安装。此外,许多用户可能会误解这条消息来自Play Store,并安装该应用程序,误以为这只是一个更新。

为了安全起见,建议用户在不需要使用时记得关闭 NFC 和 Android Beam 功能。

举报

  • 相关推荐
  • 腾讯云联合IDC发布AI Infra报告:定义Gen Al时代智算新范式

    2025年腾讯全球数字生态大会于9月16-17日在深圳召开。在Infra+Agent专场,腾讯云与IDC联合发布《AI+Infra:加速智能体落地的基础架构、发展趋势与产业实践》报告。报告指出,随着AI应用规模化落地,AI云基础设施正向核心智算设施演进,涵盖分布式底座、异构硬件、高性能软件和场景化方案四大维度。报告还提出六大演进趋势:架构重构、行业垂直化、算力智能化、安全能力提升、研发范式创新和服务化转型,并解析了腾讯云在交通、制造、医疗等领域的落地案例,为企业智能化转型提供实践指南。

  • 中国数智财政市场第一!太极华青持续登顶IDC榜单

    IDC报告显示,太极华青凭借预算管理一体化建设优势及AI、数据要素创新应用,连续四年蝉联中国数智财政市场第一。公司通过业务整合、流程再造与数据赋能,构建覆盖预算全周期管理体系,并推出行业垂类大模型,提供智能问答、报销、数据分析等服务,推动财政管理智能化升级。未来将持续强化数据与AI能力,助力数智财政建设。

  • 浙江省博物馆开启“智览”新篇章:Rokid AR眼镜助力“浙江一万年”沉浸式体验

    浙江省博物馆联合科技企业Rokid推出“浙江一万年”AR眼镜导览服务,以“守文明之正,创传世之新”为核心理念。通过空间感知、SLAM定位、6DoF交互等技术,实现历史场景在实体展厅的精准复原与互动再现。观众可“走进”良渚古城、春秋铸剑场等虚拟场景,从多角度观察文物与虚拟元素的融合互动。该服务基于严谨考古研究成果,系统梳理浙江万年文明史,让抽象概念转化为可视可感的叙事,推动文博展览从“静态陈列”迈向“动态融合”新阶段。

  • 为什么你的客户总在悄悄流失? CRM系统到底怎么堵住这些漏洞?

    文章分析了中小企业客户管理的四大痛点:客户档案混乱、销售过程不透明、服务流程低效、决策缺乏数据支持。通过引入CRM系统,企业可实现客户信息整合、销售跟进自动化、服务流程标准化和流失预警。实际案例显示,使用CRM后客户完整度提升至92%,销售跟进及时率提高3.8倍,成功唤醒沉睡客户创造19.8万业绩。文章强调CRM是提升企业竞争力的必备工具,能有效解决客户流失问题。

  • 突破 Mini LED!三星 Micro RGB 引航显示进入 Micro 时代

    三星在京东方MALL举办“AI的呵护”家电线下体验展,展出全球首款Micro RGB电视115MR95F。该电视采用Micro RGB技术,实现100% BT.2020色域覆盖,色彩精准度与对比度达到新高度。搭载AI芯片优化画质,支持144Hz刷新率与杜比全景声,定价199,999元。三星借此布局超高端市场,展示Micro RGB+QD-OLED+Micro LED三大技术矩阵,重塑显示行业格局。

  • 谷歌决定停止开源Android?并没有!

    谷歌公司即将对开发策略进行进一步调整。谷歌计划将所有AndroidOS组件的开发工作都放在内部进行,旨在提高整体的研发效率。知名博主“数码闲聊站”表示:这就是新闻学的魅力时刻?

  • ColorOS 16阶段性爆料总结:拥有安卓首个跨级融合编译技术

    ColorOS 16将于10月15日正式发布,流畅度、AI、设计、互联四大方面全面升级。系统带来安卓首个无缝架构和芯片级动态追帧技术,确保全场景流畅体验;AI功能全面覆盖相册、便签等日常应用,新增AI人像补光、AI写作等实用功能;设计语言全新升级,图标动画交互全面优化;生态互联支持通知流转、电脑投屏等跨设备协同。目前Beta版已开启招募,支持一加13、Find X8系列等多款机型。

  • 厉害了! Android 14 AI彩蛋与Android 15相互呼应

    2月9日,国外科技媒体9to5Google对Android14QPR3Beta1更新进行了深入挖掘,从中发现了一些关于安卓15系统的彩蛋信息。每年的安卓系统彩蛋都有所不同,有时只是一个有趣的设计,有时会借鉴热门游戏元素。

  • StarRocks Connect 2025 圆满落幕:AI Native 时代,数据分析未来已来

    StarRocks Connect 2025峰会圆满落幕,聚焦AI Native时代的数据分析未来。活动汇聚全球开发者与行业专家,分享StarRocks在复杂业务场景中的实践,探讨技术演进方向。从性能引擎到AI原生平台,StarRocks 4.0将支持多智能体协作框架,提升数据分析效率。多家企业展示应用案例,覆盖电商、金融、旅游等领域,验证了其高性能与成本优势。开源精神推动技术创新,共同探索数据智能的无限可能。

  • Android NFC漏洞可被黑客拿来传播植入恶意软件

    ZDNet 报道称,近期曝光的一个 Android 漏洞,导致黑客能够利用设备上的近场接触(NFC)功能,向受害者传播植入恶意软件。CVE-2019-2114 漏洞报告指出,问题源自一项鲜为人知的 Android OS 功能,它就是 NFC Beaming 。所有运行 Android 8 Oreo 及以上版本的设备,都会受到影响。

今日大家都在搜的词: