LG旗艦手機遭爆有遠端程式碼執行漏洞,G4 - 手機討論

Dinah avatar
By Dinah
at 2018-05-14T14:16

Table of Contents

LG旗艦手機遭爆有遠端程式碼執行漏洞,G4、G5及G6全中鏢

這個漏洞雖只在LG的手機獨有,但影響範圍頗大,根據2017年顧問公
司Strategic Analytics所做的調查,LG手機在美國Android的OEM市
占率超過20%。

文/李建興 | 2018-05-14發表

資安公司Check Point Research發現了LG所有的主流旗艦智慧型手機
,其預設鍵盤皆存在兩個漏洞,允許駭客可以遠端執行程式碼,這些
型號包括LG G4、LG G5和LG G6等較新的機型,而LG也在Check
Point Research通報後,已於5月安全更新釋出了漏洞修補補丁

Check Point Research在數月前向LG揭漏了這兩個漏洞,這兩個漏洞
可以讓駭客在LG行動裝置上以特殊權限遠端執行任意程式碼,以鍵盤
記錄程式危害用戶的隱私。第一個漏洞造因於不安全的連線,LG的鍵
盤支援各種語言,包括用戶自行定義的語言,而英文則為預設鍵盤。
當安裝新語言或是更新現有語言鍵盤時,裝置會向伺服器請求語言檔
案,但是裝置與伺服器的連線使用不安全的HTTP協定,因此用戶裝置
極有可能受駭客進行中間人攻擊,下載了惡意檔案而非合法的語言檔
案。

第二個漏洞也跟鍵盤語言更新有關,其語言檔案下載儲存的位置由
MITM代理伺服器控制,而此語言資源檔案存放的位置取決於文件
命名,因此透過路徑走訪機制可以將檔名當作儲存位置路徑,因此當
駭客對用戶進行中間人攻擊後,可以透過修改檔名,將惡意程式碼檔
案放置到任何路徑中。

LG的鍵盤應用程式會假設下載資料夾中的Lib檔案皆為語言包的部分
檔案,因此會授予這些Lib檔案為.so檔的可執行權限。而當元資料檔
案被動手腳,駭客便能為所欲為的將所有中間人攻擊下載來的惡意
Lib檔全部授予可執行權限。最後只要等待鍵盤應用程式重新啟動,
把這些惡意Lib載入,便完成了攻擊行動。

這個漏洞雖只在LG的手機獨有,但影響範圍頗大,根據2017年顧問公
司Strategic Analytics所做的調查,LG手機在美國Android的OEM市
占率超過20%。LG在收到通報後,將這兩個漏洞合併代號為
LVE-SMP-170025,並已在5月的安全更新中加入修正補丁,修補了這
兩個漏洞。

https://www.ithome.com.tw/news/123110

LG的手機居然還有這種毛病,大家可要注意一下了
想當年我剛來逛Mobilecomm版的時候,沒多久G4好像就成了護板神機
後來的死機再加上現在這件事情,真是令人不勝唏噓啊!

--
◆投票名稱: 八卦板板主選舉 - 2017/7/1~2018/2/28
◆投票結果:(共有 1246 人投票,每人最多可投 2 票)
選 項 總票數 得票率 得票分布
olmtw 19 票 1.52% 0.87%
0.87%,是我

--
Tags: 手機

All Comments

Necoo avatar
By Necoo
at 2018-05-17T20:06
正在用g4...
Lauren avatar
By Lauren
at 2018-05-21T01:57
XX貨不Yeeeeeee外
Connor avatar
By Connor
at 2018-05-24T07:48
V系列沒事?
Joseph avatar
By Joseph
at 2018-05-27T13:38
沒關係的G4死的差不多了,G5G6在台灣市占也不高,影響不大
Susan avatar
By Susan
at 2018-05-30T19:29
G6的安全性更新還在去年10月,呵呵
Lily avatar
By Lily
at 2018-06-03T01:19
G4沒更新阿
Ivy avatar
By Ivy
at 2018-06-06T07:10
LG都沒在更新的阿~~
Cara avatar
By Cara
at 2018-06-09T13:00
台灣LG根本就是在擺爛
Mary avatar
By Mary
at 2018-06-12T18:51
G Flex 2 :
Olivia avatar
By Olivia
at 2018-06-16T00:42
咦~ 上個月還是上上個月有收到鍵盤 更新啊?(應用程式自動更新的~
Christine avatar
By Christine
at 2018-06-19T06:32
內容看起來是去年5月就補掉了,G5G6應該是沒事,G4大概就掰掰了
Damian avatar
By Damian
at 2018-06-22T12:23
預設鍵盤真心不好用 力馬換GOOGLE注音...
Kristin avatar
By Kristin
at 2018-06-25T18:13
https://i.imgur.com/TZXvXHJ.jpg 今年2017 沒事兒
Damian avatar
By Damian
at 2018-06-29T00:04
G6 QQ 現在開始不連網生活有救嗎XD
Liam avatar
By Liam
at 2018-07-02T05:55
一年沒更新了...
Kelly avatar
By Kelly
at 2018-07-05T11:45
以下開放g6爽用推文
Isabella avatar
By Isabella
at 2018-07-08T17:36
垃圾LG從來不更新 但台灣也只有LG音質好還有廣角鏡頭
Franklin avatar
By Franklin
at 2018-07-11T23:26
這個之前好像有看過
Michael avatar
By Michael
at 2018-07-15T05:17
還好我用gpro2(咦?)
Selena avatar
By Selena
at 2018-07-18T11:07
g2路過
Franklin avatar
By Franklin
at 2018-07-21T16:58
v10已封印
Freda avatar
By Freda
at 2018-07-24T22:49
硬體品質差,軟體也出包.....
Isla avatar
By Isla
at 2018-07-28T04:39
沒爆出來的才可怕,你以為別的沒有嗎
Yedda avatar
By Yedda
at 2018-07-31T10:30
幸好我還在用G2

中華4G固定時間斷線

Ophelia avatar
By Ophelia
at 2018-05-14T14:13
※ 引述《yahootony (唬泥)》之銘言: : 不知道版上大大有沒有相同的狀況 : 我是用 sony XP 家住內湖 : 這兩週每到晚間11點半附近,手機網路就會連不上 : 上面還是會呈現4G的字樣,但是只有上傳有箭頭 : 然後就不能用atat : 不知道是手機的問題還是中華本身的問題 : 話說最近中華 ...

中華電5G 估後(2020)年底試水溫

Suhail Hany avatar
By Suhail Hany
at 2018-05-14T14:08
美國及亞洲的日韓等國積極推動5G在近兩年商轉,不過台灣5G可能緩一緩。考量成本、用 戶實際需求與普及狀況,中華電信預估2020年底才可能在部分都市「預商用」試水溫。電 信業者認為2020年後到2025年間,5G開始普及,但滲透率仍不高。 電信業者呼籲,希望國家通訊傳播委員會(NCC)考量5G的需求,釋出連續 ...

【499之亂】誰說這沒人排 月租費還打95

Brianna avatar
By Brianna
at 2018-05-14T14:03
【499之亂】誰說這沒人排 月租費還打95折 https://tw.news.appledaily.com/life/realtime/20180514/1353317/ 來源:蘋果日報 (更新:增加免稅內容) 499之亂持續發燒,在馬祖人口不多的情況下,一般認為排隊申辦較為方便。今天是連假 後第一個 ...

遠傳爆當機擋攜碼 台灣大門市限量申辦惹

William avatar
By William
at 2018-05-14T13:55
說到這 昨天有打給客服 我是二年前3g299由中專案 四月2年合約結束 但是遠傳自動延長合約到年底(還算是無綁 約狀況) 聽說一般合約到了 無約下就可以直接到想攜碼那家電信門市辦 不需要回遠傳解約 昨天打給客服說這算虛擬合約 還是得回遠傳解約 才能攜碼出去 有人有同樣情況嗎?客服說得是真的 還是只是技術 ...

u11保護貼及空壓殼

Joseph avatar
By Joseph
at 2018-05-14T13:52
如題 小弟我在上週六購入了htc u11手機 昨天心血來潮之下去貼了滿版的保護貼 結果後來發現入塵問題非常的嚴重 保護貼邊緣會有很多的灰塵堵塞 加上我訂了一個空壓殼 所以小弟我想問 u11配滿版保護貼跟空壓殼會有白邊的問題嗎 還有 如果只裝空壓殼不貼任何保護貼會很容易摔壞嗎 感謝回答!!! ----- ...