Close Menu
  • Home
  • 24Hours News
  • Ai
  • Backlinks
  • Gadgets
  • Porto
  • Matosinhos
  • Tech

Subscribe to Updates

Subscribe to our newsletter and never miss our latest news

Subscribe my Newsletter for New Posts & tips Let's stay updated!

What's Hot

Matosinhos acende as luzes de Natal esta sexta-feira

November 25, 2025

Governo propõe aumentar vagas no Ensino Superior

November 25, 2025

Caminhões deixam de pagar pedágio no CREP em 2026

November 25, 2025
Facebook X (Twitter) Instagram
  • Home
  • About Matosinhos24h.com
  • Advertise with Us
  • Contact us
  • DMCA Policy
  • Policy
  • Terms of Use
Facebook X (Twitter) Instagram
MatoSinhos24hMatoSinhos24h
  • Home
  • 24Hours News
  • Ai
  • Backlinks
  • Gadgets
  • Porto
  • Matosinhos
  • Tech
MatoSinhos24hMatoSinhos24h
Home » Aplicativos Android populares, como Xiaomi e WPS Office, apresentam vulnerabilidade de substituição de arquivos
Apps

Aplicativos Android populares, como Xiaomi e WPS Office, apresentam vulnerabilidade de substituição de arquivos

FranciscoBy FranciscoMay 2, 2024No Comments3 Mins Read
Facebook Twitter Pinterest LinkedIn Tumblr Email
Share
Facebook Twitter LinkedIn Pinterest Email


2 de maio de 2024sala de notíciasVulnerabilidades/Android

Segurança Android

Vários aplicativos Android populares disponíveis na Google Play Store são suscetíveis a vulnerabilidades relacionadas à passagem de caminho que podem ser exploradas por um aplicativo malicioso para substituir arquivos arbitrários no diretório inicial do aplicativo vulnerável.

“O impacto desse padrão de vulnerabilidade pode incluir execução arbitrária de código ou roubo de token, dependendo da implementação do aplicativo”, escreveu Dimitrios Valsamaras, da equipe de Inteligência de Ameaças da Microsoft, em um relatório publicado na quarta-feira.

Uma exploração bem-sucedida poderia permitir que o invasor assumisse o controle total das operações do aplicativo e usasse tokens roubados para obter acesso não autorizado às contas online e outros dados da vítima.

cíber segurança

Dois dos aplicativos considerados vulneráveis ​​a esse problema são:

  • Gerenciador de arquivos Xiaomi (com.mi.Android.globalFileexplorer) – mais de 1 bilhão de instalações
  • WPS Office (cn.wps.moffice_eng) – mais de 500 milhões de instalações

O Android implementa o isolamento alocando cada aplicativo com seus próprios dados e espaço de memória dedicados, mas também fornece algo chamado provedores de conteúdo que facilitam o compartilhamento de dados e arquivos entre aplicativos de maneira segura. No entanto, um descuido na implementação poderia permitir que restrições de leitura/gravação no diretório inicial do aplicativo fossem ignoradas.

“Este modelo baseado em provedor de conteúdo fornece um mecanismo de compartilhamento de arquivos bem definido que permite que aplicativos compartilhem arquivos com outros aplicativos de maneira segura e com controle refinado.”

“No entanto, o aplicativo consumidor não valida o conteúdo dos arquivos que recebe e, o mais preocupante, armazena em cache os arquivos recebidos no diretório de dados interno do aplicativo consumidor. Muitas vezes encontrei casos em que usei o nome fornecido.”

Segurança Android

A armadilha é que o aplicativo que fornece o serviço declara uma versão maliciosa da classe FileProvider para permitir o compartilhamento de arquivos entre aplicativos e, em última análise, rouba arquivos confidenciais na área de dados privados do aplicativo consumidor. A substituição pode ter consequências graves.

Em outras palavras, esse mecanismo permite que um aplicativo consumidor confie cegamente na entrada e envie uma carga útil arbitrária com um nome de arquivo específico usando uma intenção explícita personalizada sem o conhecimento ou consentimento do usuário, aproveitando o fato de que isso leva à execução do código.

Como resultado, um invasor pode substituir os arquivos de configuração compartilhados do aplicativo de destino e se comunicar com o servidor gerenciado para extrair informações confidenciais.

cíber segurança

Outro cenário envolve um aplicativo carregando bibliotecas nativas de seu próprio diretório de dados (em vez de “/data/app-lib”). Nesse caso, um aplicativo malicioso poderia explorar a vulnerabilidade descrita acima para substituir a biblioteca nativa por código malicioso executado em tempo de execução. A biblioteca está carregando.

Após divulgação responsável, a Xiaomi e o WPS Office corrigiram este problema a partir de fevereiro de 2024. No entanto, a Microsoft disse que esse problema pode se tornar mais prevalente e os desenvolvedores devem tomar medidas para verificar se há problemas semelhantes em seus aplicativos.

O Google também publicou suas próprias orientações sobre esse assunto, pedindo aos desenvolvedores que tratem os nomes de arquivos fornecidos pelos aplicativos de servidor de maneira adequada.

“Quando um aplicativo cliente grava um arquivo recebido no armazenamento, ele deve ignorar o nome do arquivo fornecido pelo aplicativo do servidor e, em vez disso, usar seu próprio identificador exclusivo gerado internamente como nome do arquivo”, disse o Google. “Os aplicativos clientes devem limpar os nomes de arquivos fornecidos quando não for prático gerar nomes de arquivos exclusivos.”

Você achou este artigo interessante? Twitter ○ Você pode ler mais conteúdo exclusivo nosso no LinkedIn.





Source link

Share. Facebook Twitter Pinterest LinkedIn Tumblr Email
Francisco
  • Website

Related Posts

Câmara dos Deputados proíbe todos os aplicativos ByteDance para funcionários

July 30, 2024

Cuidado, os aplicativos de viagens consomem muitos dos seus dados – veja como proteger sua privacidade

July 30, 2024

SplitMetrics: Finanças e aplicativos utilitários dominam instalações e engajamento

July 30, 2024
Add A Comment
Leave A Reply Cancel Reply

Editors Picks

As ações da Microsoft caem mais de 6% após queda nos lucros devido à última decepção com IA

July 30, 2024

Airtable adquire startup de integração de talentos de IA Dopt

July 30, 2024

Os avatares de IA poderão em breve participar de reuniões em nosso nome, mas certamente parece uma ladeira escorregadia em direção a um futuro de IA que nenhum de nós deseja.

July 30, 2024

Microsoft pede novas leis contra golpes deepfake e imagens de abuso sexual de IA

July 30, 2024
Top Reviews
MatoSinhos24h
Facebook X (Twitter) Instagram Pinterest Vimeo YouTube
  • Home
  • About Matosinhos24h.com
  • Advertise with Us
  • Contact us
  • DMCA Policy
  • Policy
  • Terms of Use
© 2025 matosinhos24h. Designed by matosinhos24h.

Type above and press Enter to search. Press Esc to cancel.