Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Xiaomi ve WPS Office Gibi Popüler Android Uygulamaları Dosya Üzerine Yazma Kusuruna Karşı Savunmasız
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Xiaomi ve WPS Office Gibi Popüler Android Uygulamaları Dosya Üzerine Yazma Kusuruna Karşı Savunmasız

GenelSiber Güvenlik

Xiaomi ve WPS Office Gibi Popüler Android Uygulamaları Dosya Üzerine Yazma Kusuruna Karşı Savunmasız

teknomers
Son güncelleme: 2 Mayıs 2024 20:37
teknomers
Paylaş
Paylaş


02 Mayıs 2024Haber odasıGüvenlik Açığı / Android

Google Play Store’da bulunan bazı popüler Android uygulamaları, kötü amaçlı bir uygulamanın, güvenlik açığı bulunan uygulamanın ana dizinindeki rastgele dosyaların üzerine yazmak için kullanabileceği, yol geçişiyle bağlantılı bir güvenlik açığına karşı hassastır.

Microsoft Tehdit İstihbaratı ekibinden Dimitrios Valsamaras, “Bu güvenlik açığı modelinin sonuçları arasında, uygulamanın uygulanmasına bağlı olarak rastgele kod yürütme ve simge hırsızlığı yer alıyor.” söz konusu Çarşamba günü yayınlanan bir raporda.

Başarılı bir şekilde istismar edilmesi, bir saldırganın uygulamanın davranışı üzerinde tam kontrol sahibi olmasına ve kurbanın çevrimiçi hesaplarına ve diğer verilerine yetkisiz erişim elde etmek için çalınan tokenlardan yararlanmasına olanak tanıyabilir.

Soruna karşı savunmasız olduğu tespit edilen uygulamalardan ikisi şunlardır:

  • Xiaomi Dosya Yöneticisi (com.mi. Android.globalFileexplorer) – 1 milyardan fazla yükleme
  • WPS Office (cn.wps.moffice_eng) – 500 milyondan fazla yükleme

Android, her uygulamaya kendi özel veri ve bellek alanını atayarak izolasyon uygularken, uygulamalar arasında veri ve dosya paylaşımını güvenli bir şekilde kolaylaştırmak için içerik sağlayıcı adı verilen bir şey sunar. Ancak uygulama gözetimi, bir uygulamanın ana dizini içindeki okuma/yazma kısıtlamalarının atlanmasına olanak sağlayabilir.

Valsamaras, “Bu içerik sağlayıcı tabanlı model, iyi tanımlanmış bir dosya paylaşım mekanizması sağlayarak, hizmet veren uygulamanın dosyalarını diğer uygulamalarla güvenli bir şekilde ayrıntılı bir kontrolle paylaşmasına olanak tanıyor” dedi.

“Ancak, tüketen uygulamanın aldığı dosyanın içeriğini doğrulamadığı ve en önemlisi, alınan dosyayı tüketen uygulamanın dahili veri dizininde önbelleğe almak için hizmet veren uygulama tarafından sağlanan dosya adını kullandığı durumlarla sık sık karşılaştık. “

Android Güvenliği

Hizmet veren bir uygulama, uygulamalar arasında dosya paylaşımını etkinleştirmek için FileProvider sınıfının kötü amaçlı bir sürümünü bildirdiğinde ve sonuçta tüketen uygulamanın özel veri alanındaki kritik dosyaların üzerine yazmasına neden olduğunda, bu tuzağın ciddi sonuçları olabilir.

Başka bir deyişle mekanizma, tüketen uygulamanın, özel, açık bir amaç aracılığıyla ve kullanıcının bilgisi veya rızası olmadan, belirli bir dosya adı ile rastgele veriler göndermek için girdiye körü körüne güvenmesi ve bunun sonucunda kod yürütülmesine yol açması gerçeğinden yararlanır.

Sonuç olarak bu, saldırganın hedef uygulamanın paylaşılan tercihler dosyasının üzerine yazmasına ve hassas bilgileri sızdırmak için uygulamanın kendi kontrolü altındaki bir sunucuyla iletişim kurmasını sağlamasına olanak tanıyabilir.

Başka bir senaryo, yerel kitaplıkları kendi veri dizininden (“/data/app-lib” yerine) yükleyen uygulamaları içerir; bu durumda hileli bir uygulama, yerel kitaplığın üzerine kötü amaçlı kod yazmak için yukarıda belirtilen zayıflıktan yararlanabilir. kütüphane yüklendi.

Sorumlu bir açıklamanın ardından, hem Xiaomi hem de WPS Office sorunu Şubat 2024 itibarıyla düzeltti. Ancak Microsoft, sorunun daha yaygın olabileceğini ve geliştiricilerin uygulamalarını benzer sorunlar açısından kontrol etmek için adımlar atmasını gerektirebileceğini söyledi.

Google ayrıca konuyla ilgili kendi kılavuzunu da yayınlayarak geliştiricilere sunucu uygulaması tarafından sağlanan dosya adını doğru şekilde kullanmalarını önerdi.

Google, “İstemci uygulaması alınan dosyayı depolama birimine yazdığında, sunucu uygulaması tarafından sağlanan dosya adını dikkate almamalı ve bunun yerine dosya adı olarak kendi dahili olarak oluşturulan benzersiz tanımlayıcısını kullanmalıdır.” söz konusu. “Benzersiz bir dosya adı oluşturmak pratik değilse, istemci uygulamasının sağlanan dosya adını temizlemesi gerekir.”



siber-2

“Diğer tüm akıllı telefonların telefoto lenslerini yok edecek” – Vivo X100 Pro +, 200 megapiksel sensörlü bir telefoto lens alan ilk kişi olacak
SXSW: Universal’ın Christopher Nolan’ın ‘Oppenheimer’ını Nasıl Yakaladığı Üzerine Donna Langley
Google uygulamasında gizli ücretsiz mobil oyun “Pinball”
Fueled Up, Bu Yıl Daha Sonra PC ve Konsola Kozmik Co-Op Kaosu Getiriyor
Bu yatırımcılar Yunanistan’ın kurucularına yatırım yapıyor.
ETİKETLENDİ:ağ güvenliğiAndroidbilgi Güvenliğibilgisayar Güvenliğidosyafidye yazılımı kötü amaçlı yazılımgibihack haberlerihacker haberleriKarşıKusurunaNasıl heklenirOfficepopülerSavunmasızsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarUygulamalarıÜzerineveri ihlaliWPSXiaomiyazılım güvenlik açığıYazma
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Nick Jonas ve Paul Rudd, ‘Sing Street’in Yönetmeni Jon Carney’nin Yeni Filminde Başrollerde Olacak
Sonraki Makale Ofcom soruşturmasının merkezinde hükümet onaylı kimlik teknolojisi var

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Çin, Saishiteng Dağı’nı Dünyanın En Büyük Astronomi Üssü Yapıyor!
Bilim
2026 Dünya Kupası İskoçya, Finallerde Fark Yaratmaya Hazır mı?
Spor
Spyro Geliştiricileri Uçuş Mekaniğini Yalnızca Iron Man ile Karşılaştırıyor
Oyun
Ağustos’taki Tam Güneş Tutulması Hakkında Bilmeniz Gerekenler
Bilim
6700K’ya 1.7V ile aşırı hızlandırma: RTX 3080 için çözüm
Donanım
Verge Haftasonu Anketi | Teknomers
Liste
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?