成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Android開發(fā)人員要當心“ParseDroid”的惡意攻擊

新聞 漏洞
E安全12月7日訊 以色列網(wǎng)絡安全公司Check Point軟件技術有限公司發(fā)現(xiàn),Android開發(fā)人員使用的工具中存在一系列高危安全漏洞,允許攻擊者竊取文件并在脆弱設備上執(zhí)行惡意代碼。

E安全12月7日訊 以色列網(wǎng)絡安全公司Check Point軟件技術有限公司發(fā)現(xiàn),Android開發(fā)人員使用的工具中存在一系列高危安全漏洞,允許攻擊者竊取文件并在脆弱設備上執(zhí)行惡意代碼。研究人員12月4日公布PoC,并將這種攻擊途徑稱之為“ParseDroid”。

涉及哪些Android開發(fā)工具?

多款常見Android開發(fā)工具受漏洞影響,包括谷歌的Android Studio、JetBrains的IntelliJ IDEA和Eclipse。這些漏洞亦會影響到各逆向工程工具,例如APKTool以及Cuckoo-Droid服務等。

Android開發(fā)人員要當心“ParseDroid”攻擊

研究人員在發(fā)布的報告中指出,ParseDroid影響AFKTool、IntelliJ、Eclipse和Android Studio等項目中包含的XML解析庫。這個庫在解析一個XML文件時不會禁用外部實體引用,因此攻擊者能夠利用這個典型的XML外部實體 (XXE) 漏洞。這一問題的根源在于各類流行開發(fā)工具所廣泛采用的XML解析器“DocumentBuilderFactory”存在安全漏洞。

危害性

研究人員們反復強調(diào),攻擊者能夠有效傳送Payload,而后在無需驚動受害者的前提下順利竊取受保護文件。這種攻擊途徑亦被克隆至其它多種不同開發(fā)環(huán)境與工具當中。

APKTool配置文件中的另一項安全漏洞則允許攻擊者在受害者計算機上遠程執(zhí)行代碼,從而將控制權全面移交到黑客手中。

研究人員指出,漏洞影響用戶的整個OS文件系統(tǒng),攻擊者可以通過惡意AndroidManifest.xml文件檢索受害者電腦中的任何文件。所有Android應用程序都包含一個AndroidManifest.xml文件,而它卻是隱藏惡意代碼的絕佳之地。如果使用APKTool、IntelliJ、Eclipse或Android Studio打開含有惡意AndroidManifest.xml的文件,攻擊者便可以竊取本地文件。

部分補丁

Check Point今年5月向APKTool的開發(fā)人員和其它IDE公司報告了漏洞,谷歌和JetBrains已陸續(xù)發(fā)布相關修復程序。

過去一年中,多輪供應鏈網(wǎng)絡攻擊輪番襲來,其中也包括針對CCleaner與Notepad++的攻擊活動。其目標在于首先獲取接入通道,而后再對用戶及企業(yè)實施打擊。Check Point公司發(fā)現(xiàn)的安全漏洞亦曝光了全球規(guī)模最大的軟件開發(fā)者社區(qū)——Android開發(fā)者群體所面臨的一系列潛在攻擊,以及由此給最終用戶帶來的廣泛風險。

E安全注:本文系E安全獨家編譯報道,轉載請聯(lián)系授權,并保留出處與鏈接,不得刪減內(nèi)容。

責任編輯:張燕妮 來源: E安全
相關推薦

2020-12-02 09:59:49

惡意軟件Docker開發(fā)

2020-06-22 07:18:21

Java語言開發(fā)

2021-03-23 14:48:34

iOS供應鏈攻擊網(wǎng)絡安全

2009-11-26 09:06:50

Android開發(fā)

2020-05-26 13:37:43

Android 11開發(fā)人員安卓

2010-08-09 16:09:25

2009-11-23 20:07:51

ibmdw開發(fā)

2021-02-19 09:33:01

kubernetesJAVA服務

2009-12-11 14:50:14

Visual Basi

2012-05-30 15:15:42

ibmdw

2023-03-15 07:12:53

企業(yè)開發(fā)人員提供商

2009-07-08 08:47:55

Android開發(fā)招聘內(nèi)幕

2021-09-07 12:20:49

惡意軟件TricBot網(wǎng)絡犯罪

2022-03-31 09:53:58

攻擊惡意包npm包

2021-02-16 16:44:40

RustJavaScript開發(fā)

2022-01-06 16:15:58

自測測試開發(fā)人員

2023-02-17 15:01:15

2010-08-16 09:21:35

Windows Pho

2012-12-14 08:55:45

開發(fā)人員產(chǎn)品經(jīng)理

2009-07-20 16:11:41

JRuby Swing
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 久久成人精品一区二区三区 | 最新日韩在线 | 欧美视频在线一区 | 综合久久av | 精品视频在线播放 | 精品久久久久久久久久 | 亚洲欧美激情精品一区二区 | 日本午夜视频 | 成人在线免费 | 超碰成人在线观看 | 国产盗摄视频 | a久久久久久 | 中文字幕一区在线观看视频 | 亚洲激情网站 | 久草欧美| 国产一区不卡 | 黄色一级毛片 | 日韩免费看视频 | 日韩高清一区 | 亚洲精品九九 | 午夜视频在线观看一区二区 | 国产ts人妖另类 | 色资源在线视频 | 91视视频在线观看入口直接观看 | 日本高清视频在线播放 | 精品粉嫩aⅴ一区二区三区四区 | 农夫在线精品视频免费观看 | 国产精品久久久久av | 69福利影院 | 亚洲综合视频 | 欧美综合一区 | 欧美视频区 | 毛片区| 超碰国产在线 | 青青草av在线播放 | 国产免费拔擦拔擦8x高清 | 亚洲电影第三页 | 久久久国产精品 | 97人人超碰 | 成人精品视频在线 | 欧美日韩一区二区视频在线观看 |