小米手機預裝的安全程式Guard Provider暗 - 手機討論

Quintina avatar
By Quintina
at 2019-04-08T08:43

Table of Contents

小米手機預裝的安全程式Guard Provider暗藏中間人攻擊漏洞

Guard Provider採用的第三方軟體開發套件Avast,由於更新機制採
用HTTP傳輸,使駭客得以阻擋手機與Avast伺服器之間的連結

文/陳曉莉 | 2019-04-07發表

資安業者Check Point最近發現,小米手機中所預裝、理應用來保護
手機免受惡意程式攻擊的安全程式Guard Provider竟然含有安全漏洞
,允許與手機用戶位於同一Wi-Fi網路的駭客執行中間人(
Man-in-the-Middle,MiTM)攻擊,追究其原因則是源自於「SDK疲勞
」(SDK Fatigue)。

Check Point的安全研究人員Slava Makkaveev解釋,所有主流的小米
手機都預裝了Guard Provider,而Guard Provider則採用許多第三方
的軟體開發套件(SDK),包括3款不同的防毒軟體品牌:Avast、AVL
與騰訊,並以Avast作為預設值。

Makkaveev指出,由於Avast的更新機制採用不安全的HTTP傳輸,使得
駭客得以偵測更新時間及猜測該APK檔案的名稱,進而阻擋手機與
Avast伺服器之間的連結,在促使用戶將防毒工具切換至AVL之後,
AVL除了同樣也採用不安全的HTTP傳輸之外,其解壓縮程序更含有路
徑跨越(Path Traversal)漏洞,允許駭客竄改Guard Provider程式
沙箱中的任何檔案,包括其它SDK的檔案。

於是,駭客只要再阻攔AVL與伺服器的連線,讓使用者再切換回Avast
,此時Avast的SDK就能載入及執行駭客所植入的惡意程式。

Check Point認為此一案例彰顯了「SDK疲勞」的問題,軟體開發套件
(SDK)原本是要簡化開發人員打造程式的流程,但在同一程式中使
用多種不同的SDK固然能強化程式功能,卻也會衍生更多問題,涵蓋
當機、惡意程式、隱私外洩、讓裝置變成吃電怪獸或效能變差等。

根據統計,現在每個行動程式平均使用了18個SDK,但只要其中一個
SDK出現問題,就會危及其它所有SDK的安全性,此外,單一SDK的私
有儲存資料並無法被隔離,也因此能被其它SDK存取。

IDC的調查顯示,小米現為全球第四大手機製造商,去年第四季的佔
有率為7.1%,僅次於三星、蘋果及華為。意謂著全球有為數眾多的小
米手機都曝露在Guard Provider的安全風險中,小米在收到Check
Point的通知之後很快就修補了該漏洞。

https://www.ithome.com.tw/news/129805

心得:
全文的重點在最後一段,還好小米已經修復了這個漏洞,不然使用者可是人心惶惶了
當然這件事情其實是不怎麼應該出現的,尤其全世界有這麼多小米手機的用戶

--
◆投票名稱: 八卦板板主選舉
選 項 總票數 得票率 得票分布
olmtw 2017/07/01-2018/02/28 19 票 1.52% 0.87%
olmtw 2018/06/23結果揭曉 43 票 4.06% 2.69%
超越0.87%,感恩有您

--
Tags: 手機

All Comments

Isla avatar
By Isla
at 2019-04-08T17:08
沒被發現的叫後門、被發現的叫漏洞
Mia avatar
By Mia
at 2019-04-09T01:33
是不是avast防毒本身就是漏洞?
Andy avatar
By Andy
at 2019-04-09T09:58
來不及了,一堆人會選擇不看最後一段
Barb Cronin avatar
By Barb Cronin
at 2019-04-09T18:23
內文就是說avast啊 不過小米預載他就是小米的鍋
Sierra Rose avatar
By Sierra Rose
at 2019-04-10T02:48
重點是HTTP啦
Megan avatar
By Megan
at 2019-04-10T11:14
問題在AVAST且已修補,不過這標題應該會讓米黑高潮
Hedda avatar
By Hedda
at 2019-04-10T19:39
看起來方式很複雜 一般人不太需要擔心吧
Belly avatar
By Belly
at 2019-04-11T04:04
Anthony avatar
By Anthony
at 2019-04-11T12:29
要同一WiFi下專門跑來駭,一般人應該沒機會
Bennie avatar
By Bennie
at 2019-04-11T20:54
這告訴我們公共場所wifi很危險
Belly avatar
By Belly
at 2019-04-12T05:19
外頭一堆free wifi怎麼會沒機會
Faithe avatar
By Faithe
at 2019-04-12T13:44
故意留後門賣資料 被發現就說漏洞再修補 完全沒有問題
Margaret avatar
By Margaret
at 2019-04-12T22:09
被發現了XDD 沒辦法
Vanessa avatar
By Vanessa
at 2019-04-13T06:35
同2樓 是avast的問題嗎?是的話我要把pc的也換掉了…
Regina avatar
By Regina
at 2019-04-13T15:00
恩,又是問題大王Avast
Andy avatar
By Andy
at 2019-04-13T23:25
國小某次重灌後採用avast 不時防毒吃100%CPU就再也沒用過了
Isla avatar
By Isla
at 2019-04-14T07:50
我滿愛Avast的說,雖然現在用微軟的
Harry avatar
By Harry
at 2019-04-14T16:15
明明是做個電子簽章就可以解決的問題
Tom avatar
By Tom
at 2019-04-15T00:40
avast這種公司居然沒用https...
Anonymous avatar
By Anonymous
at 2019-04-15T09:05
有吃到飽在外面不會用free wifi
Hedy avatar
By Hedy
at 2019-04-15T17:31
不意外
Necoo avatar
By Necoo
at 2019-04-16T01:56
防毒公司居然沒用https 笑死
Dorothy avatar
By Dorothy
at 2019-04-16T10:21
我筆電的avast都吃記憶體快3g
Rebecca avatar
By Rebecca
at 2019-04-16T18:46
再開他內建的沙盒等功能,電腦跑不動了
Heather avatar
By Heather
at 2019-04-17T03:11
用小米的人會在乎資安嗎...?
Lauren avatar
By Lauren
at 2019-04-17T11:36
你用人家sdk不去管風險本來就是小米的鍋 只是還好也應景修復了也就是說小米在最一開始可以選擇不用avast

三星手機玩歡歌

Elizabeth avatar
By Elizabeth
at 2019-04-08T04:05
目前拿s8 錄音起來有收音小的問題 都要拿超近 還有時候會延遲 跟朋友借iphone來錄 iphone的聲音比較乾淨 也比較大聲 平常都是帶耳麥在錄 不戴的話 直接唱 聲音都被背景音蓋掉 想知道如果用麥克風品質會比較改善嗎? 想要有耳返,安卓手機好像沒辦法 各位玩歡歌的配備可以分享一下 ...

是我臉問題還是前鏡頭都這樣

Gary avatar
By Gary
at 2019-04-08T03:06
好啦 想交女朋友想要的就算放上來被嘲笑也無所謂了,不要攻擊我家人就好了qq 前鏡頭直接拍 我知道我鼻中膈彎曲 可是也歪太大了吧 我自己照鏡子感覺沒這麼歪阿,我知道人會腦補自己鏡子裡比較帥可是也差太多 現在用nokia 8.1 之前的i6 plus前鏡頭也頗歪的就沒啥拍了 跟朋友出去玩喝掛倒在路邊跳舞 ...

9k內遊戲機 不在乎拍照

Delia avatar
By Delia
at 2019-04-08T00:55
(一) 預算區間/已選擇之機種 7~9k 全新/二手 (二) 使用需求 偶爾玩遊戲 (遊戲系統需求例如 https://m.gamer.com.tw/acg/acgDetail.php?s=89321) 其他只有 Google map line 完全不在乎拍照 (三) 系統/品牌喜好 偏好(但不限)日系 ...

分享Pocophone F1修銀幕的狀況

Yedda avatar
By Yedda
at 2019-04-08T00:29
前兩天不慎將F1整臉朝地摔下去螢幕全破 雖然是連假但是小米官方忠孝東路的維修服務站還有開!馬上衝過去抽號碼牌,原本很擔心 沒有料,沒想到運氣好有,當場報價三小時後來拿報台幣1600 結果過兩個小時來拿就好了,實際收費還比預估報價低只要1518...真的好便宜,雖然破財 但沒有大破啊! 跟大家分享一下官方的 ...

LINE被盜

Hedwig avatar
By Hedwig
at 2019-04-07T23:47
剛剛又收到line提醒 http://i.imgur.com/KdzNYzI.jpg 之前已經有一次了 http://i.imgur.com/Jut0tst.jpg 而且還有一次直接登入成功! 幸好那時半夜還沒睡趕快改密碼 http://i.imgur.com/VywR9yY.jpg 而且登入時不是都會寫 ...