Android新漏洞:预览MP3文件也可能中招
安全研究机构Zimperium近日披露了Android操作系统名为“Stagefright”的新漏洞,其威胁性在于打开一个mp3文件也可能令手机被病毒感染。
这可算是Zimperium发现的Stagefright漏洞的2.0版。据称该公司今年4月发现的1.0版漏洞可感染1.0版以上的Android系统,而当前的这个漏洞则会感染Android5.0以上的系统。
该漏洞与MP3、MP4文件内的元数据处理有关—只要用户预览某被预先处理过的歌曲或视频,就会被攻击者利用其中的漏洞来远程执行代码。根据Zimperium介绍,用户最有可能被感染的方式是通过Web浏览器访问这些被处理过的MP3或MP4文件,然后把用户引导到受攻击者控制的网站,或者利用中间人攻击来注入病毒。此外,由于该漏洞是在stagefright库中被发现的,鉴于该库也被部分媒体播放器使用,所以其他的第三方app也可能受感染(目前尚未发现)。
由于漏洞的补丁仍在制作当中,所以Zimperium暂时不会公布病毒的概念验证代码,但是会在补丁发布后升级Stagefright检测app。
Zimperium已经在今年8月15号将漏洞通知给Google,按照计划,后者将会在下周的Nexus Security Bulletin上发布相关补丁。另据Motherboard介绍,推出不久的Android Marshmallow(棉花糖)已经内置了补丁,但是安装该版本的Android手机显然不会太多。而小米、三星、HTC等利用Android修改而成的操作系统也需要自行发布相关补丁。















