当前位置:首页 > 小米电池 > 正文内容

14亿小米手机受远程执行代码漏洞影响

admin4年前 (2021-03-24)小米电池677

  小米智能手机正面临一个新型的远程执行代码(RCE)漏洞威胁,该漏洞赋予攻击者对手机的完全控制权。

  该漏洞存在于旧版MIUI分析套件中,被MIUI的多个应用程式使用。小米方面早些时候释出MIUI 7.2全球稳定版意图修补该漏洞,并呼吁用户尽快更新。

  该漏洞最先由IBM X-Force的研究员David Kaplan发现,漏洞可使拥有网络访问权的攻击者,通过例如咖啡馆WiFi这样的无线网络,获取设备的完全控制权。

  “我们发现,该漏洞被MIUI的多个应用程式使用,黑客透过漏洞发动中间人攻击,以较高的Android系统权限从远端执行任意程式码。”

  安全专家称,该漏洞可使攻击者注入一个JSON应答,通过将URL和md5 hash 替换成包含 恶意代码 的安卓应用包实现强制更新。

  由于更新代码自身没有加密验证,分析套件(com.xiaomi.analytics)将以攻击者提供的版本,通过安卓的DexClassLoader 机制,替换其自身。

  自定义ROM应用 com.cleanmaster.miui 中也发现了一个更深层次的代码注入漏洞,可供攻击者用以获取系统级特权。该ROM搭载在小米(全球第三大智能手机制造商,仅去年就出售7000万台设备)制造的设备上,也移植进了超过340种不同的手机,包括Nexus、三星和HTC。

  安卓手机的安全漏洞问题由来已久,专业人士表示如果安卓系统开发者采取措施禁止第三方应用通过DexClassLoader、动态库或其他方法执行未签名代码等,可能会从根本上消除这样的漏洞。但目前安卓系统的众多定制版本将会成为安卓手机安全防护的一大阻碍。

  不过虽然该漏洞已被修复,但IBM估算,在2015年小米出货的7000万台移动设备中,未更新MIUI7.2的设备仍有很例,可能有数百万用户未受最新版本保护,仍然受到该安全漏洞的危害。

  并且由于MIUI还开放给非小米装置下载使用,受影响用户数难以准确估计。有媒体甚至以使用中的1.7亿部小米手机作为估计基数,认为已经有高达1.4亿部的小米手机受到该漏洞的影响。

相关文章

柠形5号电池华为五号电池应急充电宝一炮走红!

  华为“五号电池”应急充电宝一炮走红,正式“告别”充电器,网友:都能买起!喜欢小编的文章就不要吝啬你的小手指啦,点赞关注评论,给大家带来更多更好玩的文章内容。   对于华为一直不断创新来说,如今众人的目光都投...

我小米8在官方售后免费换电池了

  当面换完电池(飞毛腿代工,2019.2月新电池)然后各项功能检测。本来想带走旧电池的,售后说旧电池要返厂不能带走,不好意思。   我的想法是,电池用了快一年肯定有衰减,官方售后电池有保证,还半价。如果用一年...

华为Mate X维修价格公布 其中电池更换278元

  华为官方公布了华为Mate X的维修价格(保外或人为损坏),其中电池更换278元、更换/维修屏幕7080元、更换/维修主板3579元、更换/维修左右电池盖361元,更换/维修后置摄像头698元。   华为M...

简单一招保护电池!华为智能充电模式拯救你的电池

简单一招保护电池!华为智能充电模式拯救你的电池

  五月立夏之后,好多小伙伴都吐槽天气太热了,长时间给手机充电背面都是发烫的,而小伙伴遇到的情况都是一样的,每天晚上睡觉前,不管手机电池剩余多少电量,都会插上充电器长时间的彻夜充电;待第二天一早醒来,看到手机100%电量才安心出...

动力电池环节价值量最高 国内企业处于产业链底端

  10年前,苹果公司发布面向大众的iPhone 4,拉开了智能手机现象级的变革大幕。今天(1月7日),特斯拉国产Model 3进行交付仪式,标志着特斯拉向电动汽车平民化、大众化转型正式开启。   实际上,特斯...

小米note原装电池

  诺希 BN41 小米电池/红米电池/手机电池 适用于BN41/红米NOTE4/红米NOTE4X(高配版4GB)   电池型号是不通用的,麻烦各位买家看清楚自己的手机型号在买,不要随便点一个,然后来换货,这样...

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。