新足迹

 找回密码
 注册

精华好帖回顾

· 开开心心建新房。楼主爆图。 (2015-1-5) wxxok819 · 秀秀我们家的嘟嘟 (2014年1月12日离世) (2007-1-6) qqyang
· 参加活动,秀秀我的藏书——吃 (2011-7-21) llkk · [Karen’s Kitchen Time] 芝麻营养面包圈 Bagel (2008-8-15) Tiger_Karen
Advertisement
Advertisement
查看: 9967|回复: 30

XCODE风波刚过 更酸爽的安卓百度全家桶来了! [复制链接]

发表于 2015-11-4 11:18 |显示全部楼层
此文章由 cloud226 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 cloud226 所有!转贴必须注明作者、出处和本声明,并保持内容完整
本帖最后由 cloud226 于 2015-11-4 12:01 编辑

简单说来百度的安卓SDK Moplus 自动在App后台设立一个本地HTTP服务器,这个服务器对访问者又没有做严格的校验,导致攻击者可以绕过验证执行指令。接下来,他们就可以远程安装或启动任意应用、打开任意网页、添加新联系人、获取GPS地理位置信息、上传文件、拨打电话、显示伪造短信等。在已经“root”的设备上,该SDK还允许应用静默安装。这意味着设备在安装应用时无需经过用户确认。攻击者可以对任何有Moplus SDK应用的Android设备发动攻击,不受系统版本影响,即便用户升级到最新的Android 6.0上也无济于事。

不知道大家觉得是百度刻意留后门 还是软件工程师赶工或者对安全性重视不够造成的?


新闻链接
http://mt.sohu.com/20151030/n424715691.shtml
http://www.feng.com/view/Views/2 ... -door-_629054.shtml

Advertisement
Advertisement

发表于 2015-11-4 12:04 |显示全部楼层
此文章由 dramaking 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 dramaking 所有!转贴必须注明作者、出处和本声明,并保持内容完整
这个有点不理解啊。。。

相关APP建立一个后台HTTP服务器,然后外界可以通过访问这个服务器来获取手机数据

那首先一点。。。。这个HTTP服务的权限不会超过APP本身的权限。。。。比如APP本身没有拨打电话的权限。。。。通过这个后台HTTP服务黑进来,一样没有办法拨打电话。
另外一点,对于没有ROOT的安卓系统,系统本身除了data区,其他都是read only的。。。。应用级别的APP是无法获得写权限的

发表于 2015-11-4 12:12 |显示全部楼层
此文章由 dramaking 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 dramaking 所有!转贴必须注明作者、出处和本声明,并保持内容完整
本帖最后由 dramaking 于 2015-11-4 12:13 编辑

更新一下。。。。刚刚放狗又仔细看了一下问题代码

总体来说针对的是ROOT的用户

如果没有ROOT,大不了就给你添加一个新的联系人什么的。。。。而且还会出现一个确认窗口。。要求你确认。。。用户很容易发现并且否决

静默安装,打电话 什么的,都需要ROOT用户的,所以说ROOT用户风险很大

发表于 2015-11-4 12:15 |显示全部楼层
此文章由 dramaking 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 dramaking 所有!转贴必须注明作者、出处和本声明,并保持内容完整
作为安卓用户。。。。在这里要吐槽一下谷歌。。。

这事情如果发生在苹果上。。。。这一万多款APP估计会被分分钟下架

发生在安卓身上。。。。谷歌一如既往的不闻不问。。。。。保持一个开放的态度。。。

很多时候。。。。这种开放的态度也是对最终用户的不负责。。。。

发表于 2015-11-4 12:28 |显示全部楼层
此文章由 iamii 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 iamii 所有!转贴必须注明作者、出处和本声明,并保持内容完整
dramaking 发表于 2015-11-4 12:15
作为安卓用户。。。。在这里要吐槽一下谷歌。。。

这事情如果发生在苹果上。。。。这一万多款APP估计会被 ...

这是一个开放的世界,对所有的人都是平等。对某些人更平等一些,比如Google百度和黑客。

发表于 2015-11-4 12:41 |显示全部楼层
此文章由 iamii 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 iamii 所有!转贴必须注明作者、出处和本声明,并保持内容完整
伪造短信的话,还是比较可怕的。

比如说:冒充银行给你发验证码,然后打电话过去,骗用户说是银行的,然后报出验证码取得用户信任。。。
Advertisement
Advertisement

发表于 2015-11-4 12:47 |显示全部楼层
此文章由 plainbbs 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 plainbbs 所有!转贴必须注明作者、出处和本声明,并保持内容完整
既然用自由的android,就不要用天朝的app,尤其是臭名昭著的baidu,365,腾讯...

评分

参与人数 1积分 +2 收起 理由
superdigua + 2 我很赞同

查看全部评分

发表于 2015-11-4 12:50 |显示全部楼层
此文章由 coolbbb 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 coolbbb 所有!转贴必须注明作者、出处和本声明,并保持内容完整
谷歌怎么不趁机报复一下百度?直接全线下架
百度的垃圾应用已经很恶心了,又来这一出

发表于 2015-11-4 12:58 |显示全部楼层
此文章由 iamii 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 iamii 所有!转贴必须注明作者、出处和本声明,并保持内容完整
http://blog.jobbole.com/93923/

以下是百度地图APP中存在的远程控制的指令的反汇编代码:

    geolocation 获取用户手机的GPS地理位置(城市,经度,纬度)
    getsearchboxinfo 获取手机百度的版本信息
    getapn 获取当前的网络状况(WIFI/3G/4G运营商)
    getserviceinfo 获取提供 nano http 的应用信息
    getpackageinfo 获取手机应用的版本信息
    sendintent 发送任意intent 可以用来打开网页或者与其他app交互
    getcuid 获取imei
    getlocstring 获取本地字符串信息
    scandownloadfile 扫描下载文件(UCDownloads/QQDownloads/360Download…)
    addcontactinfo 给手机增加联系人
    getapplist获取全部安装app信息
    downloadfile 下载任意文件到指定路径如果文件是apk则进行安装
    uploadfile 上传任意文件到指定路径 如果文件是apk则进行安装

当我们看到这些远程指令的时候吓了一跳。你说你一个百度地图好好的导航行不行?为什么要去给别人添加联系人呢?添加联系人也就算了,为什么要去别的服务器下载应用并且安装呢?更夸张的是,安装还不是弹出对话框让用户选择是否安装,而是直接申请root权限进行静默安装。

评分

参与人数 2积分 +3 收起 理由
superdigua + 1 感谢分享
cloud226 + 2 感谢分享

查看全部评分

发表于 2015-11-4 12:58 来自手机 |显示全部楼层
此文章由 kevin2005 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 kevin2005 所有!转贴必须注明作者、出处和本声明,并保持内容完整
coolbbb 发表于 2015-11-4 12:50
谷歌怎么不趁机报复一下百度?直接全线下架
百度的垃圾应用已经很恶心了,又来这一出 ...

Google play商店国内压根用不了,被禁了

国内都是各种山寨的app store

而且andeoid手机也不是一定要通过app store安装, 自己下个apk安装包就能随便安装app,毫无安全性可言
成功就是可以随心所欲的做些傻事

发表于 2015-11-4 12:59 |显示全部楼层
此文章由 iamii 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 iamii 所有!转贴必须注明作者、出处和本声明,并保持内容完整
看到这些指令就知道,这不是BUG,这是Feature。是百度给安卓用户特意设计的重量级最新特性。

Advertisement
Advertisement

发表于 2015-11-4 14:21 |显示全部楼层
此文章由 cloud226 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 cloud226 所有!转贴必须注明作者、出处和本声明,并保持内容完整
本帖最后由 cloud226 于 2015-11-5 09:49 编辑
dramaking 发表于 2015-11-4 12:12
更新一下。。。。刚刚放狗又仔细看了一下问题代码

总体来说针对的是ROOT的用户


1400多个APP受感染 相信权限什么的基本已经全部开放了 只是用哪一个App的问题

发表于 2015-11-4 14:22 |显示全部楼层
此文章由 cloud226 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 cloud226 所有!转贴必须注明作者、出处和本声明,并保持内容完整
iamii 发表于 2015-11-4 12:58
http://blog.jobbole.com/93923/

以下是百度地图APP中存在的远程控制的指令的反汇编代码:

感谢分享

看来是设计的问题 光考虑方便 完全没有考虑后果。。。

发表于 2015-11-4 14:34 |显示全部楼层
此文章由 apple101 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 apple101 所有!转贴必须注明作者、出处和本声明,并保持内容完整
故意的

评分

参与人数 1积分 +4 收起 理由
Mushroomm + 4 我很赞同

查看全部评分

发表于 2015-11-4 14:48 来自手机 |显示全部楼层
此文章由 Kimojii 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 Kimojii 所有!转贴必须注明作者、出处和本声明,并保持内容完整
Root过的用户如果给百度360这种流氓root权限那只能说是自找的了

发表于 2015-11-4 15:17 |显示全部楼层
此文章由 dramaking 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 dramaking 所有!转贴必须注明作者、出处和本声明,并保持内容完整
cloud226 发表于 2015-11-4 14:21
14000多个APP受感染 相信权限什么的基本已经全部开放了 只是用哪一个App的问题 ...

权限没有开放的

安卓的权限还是管理的很严格的

如果有人ROOT了自己的手机,又把ROOT权限开放给了APP

那就只能说no zuo no die了
Advertisement
Advertisement

发表于 2015-11-4 15:28 |显示全部楼层
此文章由 cloud226 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 cloud226 所有!转贴必须注明作者、出处和本声明,并保持内容完整
本帖最后由 cloud226 于 2015-11-5 09:50 编辑
dramaking 发表于 2015-11-4 15:17
权限没有开放的

安卓的权限还是管理的很严格的


你理解错了

我是说一个app没有call permission 但是非常有可能另外一个app有 所以可以通过另外一个app来完成攻击 总共1400多个app 相信基本permission都已经被覆盖完全

更不用说上面iamii贴出的单单百度地图的permission就够让攻击者去做不少手脚了

发表于 2015-11-4 16:07 |显示全部楼层
此文章由 dramaking 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 dramaking 所有!转贴必须注明作者、出处和本声明,并保持内容完整
cloud226 发表于 2015-11-4 15:28
你理解错了

我是说一个app没有call permission 但是非常有可能另外一个app有 所以可以通过另外一个app来 ...

如果没有ROOT的机器,就算有call 权限,也无法静默完成,需要用户确认的

说真的,很少有APP申请CALL权限。。。。。一般申请这个的。。。你直接就可以别安装了。。。

发表于 2015-11-4 16:07 来自手机 |显示全部楼层
此文章由 商务车 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 商务车 所有!转贴必须注明作者、出处和本声明,并保持内容完整
百度,呵呵

没有监督和竞争的市场的会有什么后果

绝对的权利导致绝对的腐败

发表于 2015-11-4 16:39 |显示全部楼层
此文章由 symeteor 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 symeteor 所有!转贴必须注明作者、出处和本声明,并保持内容完整
用安卓就要被强奸的觉悟啦,强奸的次数多了自然而然也就不在意这些了

国内的百度 腾讯 阿里,哪个在安卓上不是全家桶各种流氓,习惯啦

发表于 2015-11-4 17:06 |显示全部楼层
此文章由 jerryclark 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 jerryclark 所有!转贴必须注明作者、出处和本声明,并保持内容完整
dramaking 发表于 2015-11-4 12:04
这个有点不理解啊。。。

相关APP建立一个后台HTTP服务器,然后外界可以通过访问这个服务器来获取手机数据

百毒app安装时要求的权限比天上的星星还多
‎( ͡° ͜ʖ ͡°)
Advertisement
Advertisement

发表于 2015-11-4 17:08 |显示全部楼层
此文章由 jerryclark 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 jerryclark 所有!转贴必须注明作者、出处和本声明,并保持内容完整
plainbbs 发表于 2015-11-4 12:47
既然用自由的android,就不要用天朝的app,尤其是臭名昭著的baidu,365,腾讯... ...

国内的app都不经过Google Play的。都直接用apk下载安装的
‎( ͡° ͜ʖ ͡°)

发表于 2015-11-4 17:11 |显示全部楼层
此文章由 jerryclark 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 jerryclark 所有!转贴必须注明作者、出处和本声明,并保持内容完整
百度捅了以后,等哪天有人爆料微信

发表于 2015-11-4 17:13 |显示全部楼层
此文章由 anquandiyi 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 anquandiyi 所有!转贴必须注明作者、出处和本声明,并保持内容完整
现在安卓的app好多是不管有没有用,申请一大堆的权限,希望以后除了在安装的时候可以选择接受与否,安装后也可以有原生程序来控制权限就好了

发表于 2015-11-4 20:35 |显示全部楼层
此文章由 mzbac 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 mzbac 所有!转贴必须注明作者、出处和本声明,并保持内容完整
百度直接帮你一键root... 普通用户啥都不知道 一般都会点 root 然后 就没有然后了

发表于 2015-11-5 10:48 |显示全部楼层
此文章由 iamii 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 iamii 所有!转贴必须注明作者、出处和本声明,并保持内容完整
就算没有Root,也可以往手机里发伪造的短信。

典型的行骗方法就是:给手机发伪造的短信银行验证码,然后打电话给机主,准确地报出验证码,到这个阶段,50%的人会信这个电话是银行打过来。。。下面就可以发挥创意了。

当然各位都不属于这个50%。但全国十亿手机用户能够骗到五亿我也满足了。
Advertisement
Advertisement

发表于 2015-11-5 10:52 |显示全部楼层
此文章由 malazhumao 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 malazhumao 所有!转贴必须注明作者、出处和本声明,并保持内容完整
本帖最后由 malazhumao 于 2015-11-5 10:57 编辑

中南海的要求,关起门来赶走谷歌让你发展,你难道不配合一下中南海的生理需要,想想小米的丑闻,在看小米的崛起就不是偶然,你只要配合中南海投其所好,你就可以发财

发表于 2015-11-5 10:55 |显示全部楼层
此文章由 malazhumao 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 malazhumao 所有!转贴必须注明作者、出处和本声明,并保持内容完整
dramaking 发表于 2015-11-4 12:04
这个有点不理解啊。。。

相关APP建立一个后台HTTP服务器,然后外界可以通过访问这个服务器来获取手机数据

国内都是刷rom+山寨app store,病毒木马比当年win98时代还泛滥,这完全是国情

发表于 2016-4-22 18:14 |显示全部楼层
此文章由 jimway 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 jimway 所有!转贴必须注明作者、出处和本声明,并保持内容完整
cloud226 发表于 2015-11-4 13:22
感谢分享

看来是设计的问题 光考虑方便 完全没有考虑后果。。。

百度 一贯流氓

因为google 被禁, 国内那些 app store 的确跟 google 无关.
虽然叫那个名,但是里面内容 全是 自定义的
找呀,找呀,找朋友.... 兴趣爱好 一致 真好

发表于 2016-4-22 18:38 |显示全部楼层
此文章由 赵兄托你办点事 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 赵兄托你办点事 所有!转贴必须注明作者、出处和本声明,并保持内容完整
dramaking 发表于 2015-11-4 11:15
作为安卓用户。。。。在这里要吐槽一下谷歌。。。

这事情如果发生在苹果上。。。。这一万多款APP估计会被 ...

国产手机已经雄起,已经把iphone“吊打”过无数次了。

这点后门算什么。

发表回复

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Advertisement
Advertisement
返回顶部