首页 > 见闻 > 关键词  > Android漏洞最新资讯  > 正文

Android出现新漏洞:允许黑客通过NFC传输植入恶意软件

2019-11-04 14:42 · 稿源:站长之家

站长之家(ChinaZ.com) 11月4日 消息:ZDNet报道,谷歌上个月修补了一个安卓漏洞,黑客可以通过一个鲜为人知的android操作系统功能NFC Beaming将恶意软件植入到附近的手机上。

据悉,NFC Beaming通过设备内部的 Android OS 服务(Android Beam)来工作。这项服务允许 Android 设备使用NFC技术来替代 Wi-Fi 或蓝牙,将图像、文件、视频、甚至应用程序,发送到另一台设备上。

通常情况下,通过 NFC 传输的 APK 安装包会存储在设备上,并在屏幕上显示相关通知,询问用户是否允许安装未知来源的应用程序。然而今年 1 月,一位名叫 Y. Shafranovich 的安全研究人员发现:在 Android 8(Oreo)或更高版本的系统上通过 NFC 广播来发送应用程序,并不会显示这一提示。相反,该通知允许用户一键安装应用程序,而不发出任何安全警告。

缺少一个提示听起来似乎并不重要,但这却是 Android 安全模型中的一个主要问题。安卓设备安装“未知来源”APP时,都默认都被视为不受信任和未经验证。若用户需要安装Play Store以外应用,必须在设置菜单中手动启用“允许从未知来源安装应用”。

Android 8 Oreo 之前,这个“从未知来源安装”选项是一个系统设置,对所有应用的要求都是一样的。然而从 Android 8 Oreo 开始,谷歌将这种机制重新设计为基于 App 的设置。

在目前的Android版本中,用户可以访问安卓安全设置中的“安装未知应用”部分,并允许特定应用安装其他应用。

在 CVE-2019-2114 漏洞中,Android Beam 竟然被列入了白名单,获得了与官方 Play Store相同的信任权限。谷歌表示,这并不是有意为之,因为Android Beam 服务从来就不是安装应用程序的方式,而仅仅是一种在设备之间传输数据的方式。

值得注意的是,谷歌已在 2019 年 10 月的补丁上将Android Beam从可信来源的操作系统白名单中删除。

然而,仍有数百万用户面临风险。如果用户启用了NFC服务和 Android Beam服务,附近的攻击者可能会在他们的手机上植入恶意软件。由于没有来自未知来源的安装提示,点击通知会启动恶意应用程序的安装。此外,许多用户可能会误解这条消息来自Play Store,并安装该应用程序,误以为这只是一个更新。

为了安全起见,建议用户在不需要使用时记得关闭 NFC 和 Android Beam 功能。

举报

  • 相关推荐
  • Android 16安全升级,将警示用户Stingray监控、伪基站等安全风险

    在即将推出的 Android 16 系统中,谷歌为用户隐私又上了一道“防火墙”:这一次,目标是伪基站(又称 Stingray 设备)。

  • 微云全息(NASDAQ: HOLO)引领加密货币预测新纪元:HNFCS技术揭秘

    微云全息(NASDAQ:HOLO)开发了混合神经模糊控制系统(HNFCS),结合神经网络学习能力和模糊逻辑灵活性,能有效预测比特币等加密货币价格波动。该系统通过处理海量市场数据,动态调整预测模型,克服了传统方法在样本外预测和超时预测准确性方面的局限。HNFCS技术优势在于其自适应性和实时性,可扩展应用于多种金融场景,为投资者提供精准决策支持,有望成为加密货币市场的重要分析工具。

  • CAD下载安装教程免费(2025全新CAD下载安装教程)CAD教程,CAD软件安装包,CAD安装教程,CAD软件免费下载

    本文提供AutoCAD 2025免费安装教程,包含详细步骤和注意事项。主要内容包括:1. 硬件要求(64位Win10/11系统、3GHz以上CPU、8G内存、10GB硬盘空间);2. 安装前准备(关闭杀毒软件、断开网络);3. 安装步骤(解压安装包、管理员身份运行Setup.exe、自定义安装路径);4. 激活方法(复制破解文件到安装目录);5. 新版本特色功能(AI智能推荐、云协作等)。文末附常见问题解答和用户实测反馈,帮助10分钟内完成专业CAD软件安装。

  • AI营销席卷中东,Infinix和Snapchat首个AI营销合作如何在当地实现破圈?

    开年以来,AI 图片赛道迎来一轮小高潮。今年3月,在我们统计的月访问量超200万的 Web 端 AI 图片产品中,有45款产品访问量呈现环比上涨,最高增幅超过600%。这些爆款背后的共同特征,是一股席卷社交平台的“吉卜力风”。 回顾2022年至今几轮 AI 爆款产品(如 Lensa、妙鸭相机、黏土滤镜、吉卜力),其流量爆发的逻辑始终贯穿着四大共性:操作门槛极低、个性表达鲜明、用户�

  • 9年零事故的秘密:柠檬云财务的“传输-存储-备份”三维安全体系

    柠檬云财务软件是国内领先的云端财务SaaS服务商,凭借稳定性能、完善安全体系和普惠服务模式,累计服务超500万企业用户。其核心优势包括:1)"零门槛"免费基础功能+智能引擎,支持多端协同作业,效率提升60%;2)银行级数据加密与多地容灾备份,通过ISO27001等国际认证;3)覆盖零售、餐饮等多行业,提供代账公司批量管理方案。该平台以"让财务更简单"为使命,持续助力中小企业数字化转型,在激烈市场竞争中保持领先地位。

  • 当 CODING 宣布其 DevOps 产品停服计划时,国内软件研发工具行业的平静被彻底打破

    腾讯旗下CODING DevOps平台将于2024年9月起逐步停服,极狐GitLab迅速推出专属迁移福利争夺用户。其优惠政策包括:首年订阅超低折扣(SaaS团队版300元/人)、免费代码仓库迁移服务、社区版用户专属折扣及3个月企业版试用权益。此举直击用户迁移痛点,降低经济门槛和操作风险。极狐凭借"中外合作3.0"模式在中国市场快速崛起,已与沃尔玛、理想汽车等企业建立成功合作案例。这场用户争夺战将加速国内研发工具行业洗牌,推动平台提升智能化服务和生态建设,最终使开发者获得更高效的工具选择。

  • Android NFC漏洞可被黑客拿来传播植入恶意软件

    ZDNet 报道称,近期曝光的一个 Android 漏洞,导致黑客能够利用设备上的近场接触(NFC)功能,向受害者传播植入恶意软件。CVE-2019-2114 漏洞报告指出,问题源自一项鲜为人知的 Android OS 功能,它就是 NFC Beaming 。所有运行 Android 8 Oreo 及以上版本的设备,都会受到影响。

  • 云端智汇、触手可及,IDC携手移动云发布云电脑白皮书

    IDC与移动云联合发布《云端智汇,触手可及》云电脑白皮书,指出云电脑凭借灵活性、高效性和安全性优势,正成为企业数字化转型的关键工具。白皮书详细分析了云网融合、端云一体等核心技术发展,以及云电脑在教育、智慧办公等场景的应用实践。移动云AI云电脑集成110+智能体,打造丰富AI应用生态,可降低企业技术成本50%,提升运营效率。未来随着技术突破,云电脑有望在各行业实现规模化复制,成为企业降本增效的核心利器。

  • 苹果19年来首次!今年等不到新款MacBook Pro了

    据报道,苹果似乎正在重新考虑其下一代MacBook Pro和MacBook Air的发布时间。 这两款笔记本电脑原定于2025年推出,搭载全新的M5芯片,然而据知情人士透露,苹果目前正在权衡是否推迟发布,可能会将发布时间延后到2026年。 自2006年以来,苹果每年都会推出MacBook Pro机型,如果苹果真的跳过2025年,这将是19年来首次没有推出MacBook Pro的一年。

  • 首部菁彩Vivid影片震撼上映,视效革命点亮东方幻境

    7月12日,动画电影《聊斋:兰若寺》以菁彩Vivid/HDR+LED版本登陆暑期档。该片由《长安三万里》原班人马打造,采用尖端视效技术呈现东方志怪美学,突破传统SDR技术局限,实现更高动态范围和广色域表现。特别版在适配影院独家放映,通过显著明暗对比、丰富色彩层次和通透画面质感,极大增强观影真实感和沉浸感。影片改编自蒲松龄经典名著,以视觉技术精准呈现人物微表情和场景细节,深化情感共鸣。该技术突破将推动影视产业生态创新发展,为观众带来颠覆性视听体验。