看板 MobileComm 關於我們 聯絡資訊
小米手機預裝的安全程式Guard Provider暗藏中間人攻擊漏洞 Guard Provider採用的第三方軟體開發套件Avast,由於更新機制採 用HTTP傳輸,使駭客得以阻擋手機與Avast伺服器之間的連結 文/陳曉莉 | 2019-04-07發表 資安業者Check Point最近發現,小米手機中所預裝、理應用來保護 手機免受惡意程式攻擊的安全程式Guard Provider竟然含有安全漏洞 ,允許與手機用戶位於同一Wi-Fi網路的駭客執行中間人( Man-in-the-Middle,MiTM)攻擊,追究其原因則是源自於「SDK疲勞 」(SDK Fatigue)。 Check Point的安全研究人員Slava Makkaveev解釋,所有主流的小米 手機都預裝了Guard Provider,而Guard Provider則採用許多第三方 的軟體開發套件(SDK),包括3款不同的防毒軟體品牌:Avast、AVL 與騰訊,並以Avast作為預設值。 Makkaveev指出,由於Avast的更新機制採用不安全的HTTP傳輸,使得 駭客得以偵測更新時間及猜測該APK檔案的名稱,進而阻擋手機與 Avast伺服器之間的連結,在促使用戶將防毒工具切換至AVL之後, AVL除了同樣也採用不安全的HTTP傳輸之外,其解壓縮程序更含有路 徑跨越(Path Traversal)漏洞,允許駭客竄改Guard Provider程式 沙箱中的任何檔案,包括其它SDK的檔案。 於是,駭客只要再阻攔AVL與伺服器的連線,讓使用者再切換回Avast ,此時Avast的SDK就能載入及執行駭客所植入的惡意程式。 Check Point認為此一案例彰顯了「SDK疲勞」的問題,軟體開發套件 (SDK)原本是要簡化開發人員打造程式的流程,但在同一程式中使 用多種不同的SDK固然能強化程式功能,卻也會衍生更多問題,涵蓋 當機、惡意程式、隱私外洩、讓裝置變成吃電怪獸或效能變差等。 根據統計,現在每個行動程式平均使用了18個SDK,但只要其中一個 SDK出現問題,就會危及其它所有SDK的安全性,此外,單一SDK的私 有儲存資料並無法被隔離,也因此能被其它SDK存取。 IDC的調查顯示,小米現為全球第四大手機製造商,去年第四季的佔 有率為7.1%,僅次於三星、蘋果及華為。意謂著全球有為數眾多的小 米手機都曝露在Guard Provider的安全風險中,小米在收到Check Point的通知之後很快就修補了該漏洞。 https://www.ithome.com.tw/news/129805 心得: 全文的重點在最後一段,還好小米已經修復了這個漏洞,不然使用者可是人心惶惶了 當然這件事情其實是不怎麼應該出現的,尤其全世界有這麼多小米手機的用戶 -- ◆投票名稱: 八卦板板主選舉 選 項 總票數 得票率 得票分布 olmtw 2017/07/01-2018/02/28 19 票 1.52% 0.87% olmtw 2018/06/23結果揭曉 43 票 4.06% 2.69% 超越0.87%,感恩有您 -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 150.116.251.124 ※ 文章網址: https://www.ptt.cc/bbs/MobileComm/M.1554684197.A.8BE.html
zhucc : 沒被發現的叫後門、被發現的叫漏洞 04/08 08:46
JuiFu617 : 是不是avast防毒本身就是漏洞? 04/08 08:50
rei196 : 來不及了,一堆人會選擇不看最後一段 04/08 08:51
iq1000x : 內文就是說avast啊 不過小米預載他就是小米的鍋 04/08 08:52
spfy : 重點是HTTP啦 04/08 08:52
huangin : 問題在AVAST且已修補,不過這標題應該會讓米黑高潮 04/08 08:58
kelon : 看起來方式很複雜 一般人不太需要擔心吧 04/08 08:59
ctes940008 : 拍 04/08 09:06
fuyofuyo : 要同一WiFi下專門跑來駭,一般人應該沒機會 04/08 09:18
qwsaswq1234 : 這告訴我們公共場所wifi很危險 04/08 09:23
sam613 : 外頭一堆free wifi怎麼會沒機會 04/08 09:29
s14545 : 故意留後門賣資料 被發現就說漏洞再修補 完全沒有 04/08 09:56
s14545 : 問題 04/08 09:56
rockmanalpha: 被發現了XDD 沒辦法 04/08 10:17
Gunslinger : 同2樓 是avast的問題嗎?是的話我要把pc的也換掉了 04/08 10:21
Gunslinger : … 04/08 10:21
beetlej : 恩,又是問題大王Avast 04/08 10:22
iq1000x : 國小某次重灌後採用avast 不時防毒吃100%CPU 04/08 10:32
iq1000x : 就再也沒用過了 04/08 10:32
abc0922001 : 我滿愛Avast的說,雖然現在用微軟的 04/08 10:45
birdy590 : 明明是做個電子簽章就可以解決的問題 04/08 11:03
maple3142 : avast這種公司居然沒用https... 04/08 12:18
hn880265 : 有吃到飽在外面不會用free wifi 04/08 12:20
johnson20524: 不意外 04/08 12:29
csieflyman : 防毒公司居然沒用https 笑死 04/08 13:51
firetfd119 : 我筆電的avast都吃記憶體快3g 04/08 15:37
firetfd119 : 再開他內建的沙盒等功能,電腦跑不動了 04/08 15:39
RicciCurvatu: 用小米的人會在乎資安嗎...? 04/08 18:05
semicoma : 你用人家sdk不去管風險本來就是小米的鍋 只是還好 04/08 18:11
semicoma : 也應景修復了 04/08 18:11
semicoma : 也就是說小米在最一開始可以選擇不用avast 04/08 18:11