VICE的一篇报道证实,Zimperium zLabs的研究者Joshua Drake在Android操作系统中发现Stagefright 2.0漏洞。这一漏洞包含两个bug,可通过MP3音频及MP4视频,植入来自攻击者的恶意代码。Stagefright 2.0可以影响14亿Android系统用户,但值得庆幸的是,目前暂未发现黑客利用它发起攻击。
这已不是Stagefright的第一个漏洞Stagefright本身并不是一种漏洞,而是Android操作系统的核心组成框架之一,主要用来处理、播放和记录多媒体文件。因为Stagefright框架可以处理操作系统接收的任何媒体文件,所以也给黑客提供了多种侵入用户手机的方法。
在今年7月份,Joshua Drake就已经在Stagefright框架中发现了该漏洞的第一个版本,不过它的工作原理与Stagefright 2.0版本漏洞不同,我们也曾进行报道:
它的厉害之处在于,黑客只需要知道你的手机号码,发一条彩信就可以入侵用户的手机,在远端执行代码读取、控制你手机中的内容,甚至不需要你去打开这条彩信。
不过在8月15日,Stagefright 1.0漏洞就被提交至Google,在被发现不久之后就已经修复。
除了多媒体文件以外,黑客还可以借助Stagefright 2.0的另一个渠道入侵他人手机:当黑客与攻击目标身处同一个WiFi网络当中(比如咖啡店的公共WiFi),可以将恶意代码经由未加密网络植入受害者手机,省去了诱导用户打开特定多媒体文件的步骤,也可以在完全隐蔽的情况下进行攻击。
手机厂商如何应对?基于安全考虑,Zimperium并没有公布更多Stagefright 2.0漏洞的技术细节,不过已经将其上报至Google。Google发言人表示,他们将在10月5日向Nexus手机用户推送更新,封堵漏洞。刚刚发布的Nexus 5X和Nexus 6P手机出厂时预装Stagefright 2.0补丁。
微博用户Zackbuks今早发布消息称索尼已经推送了23.4.A.1.232版本固件,升级后经过Stagefright Detector检测,可以有效避免受到漏洞影响。
小编推荐阅读《哈利波特魔法觉醒魔咒研习赛新卡一览大全最新》(探索新世界,展开魔法之旅!)
阅读《梦幻新诛仙》装备获取方式大全最新(轻松掌握各种装备获取技巧,为你的角色提升实力)
阅读《万灵启源SSR抽奖概率揭晓》SSR抽奖概率究竟是多少呢?(以游戏为主,让你了解抽奖背后的真相)
阅读《最囧大脑》32关通关攻略技巧指南(打破困境,激活大脑,轻松通关)
阅读深度详解王者荣耀深渊王者段位要求(从细节到实战,解析深渊王者段位升级技巧攻略)
阅读《明日方舟》最强先锋干员推荐指南(打造最强先锋战队,从干员推荐到培养全解析)
阅读《魔兽世界》怀旧服技巧指南大全(挑战圣光的召唤任务,为部落联盟赢取荣誉)
阅读探寻江湖中的宝藏——寻找《烟雨江湖》西子君剑线索的攻略技巧最新(游戏中怎样获得西子君剑线索?)
阅读星露谷物语下水道屏障破解攻略技巧指南(助你轻松突破下水道难关,快速获得丰厚奖励)
阅读《燃烧意志路奇加点攻略技巧指南》(航海王游戏中路奇如何加点,最新推荐汇总)
阅读王者荣耀史诗皮肤卡意思一览大全(探索王者荣耀史诗皮肤的故事,了解背后的涵义)
阅读《重返深渊锁镰》武器攻略大全最新(每把武器攻略,助你通关游戏)
阅读