Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Xiaomi ve WPS Office Gibi Popüler Android Uygulamaları Dosya Üzerine Yazma Kusuruna Karşı Savunmasız
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Xiaomi ve WPS Office Gibi Popüler Android Uygulamaları Dosya Üzerine Yazma Kusuruna Karşı Savunmasız

GenelSiber Güvenlik

Xiaomi ve WPS Office Gibi Popüler Android Uygulamaları Dosya Üzerine Yazma Kusuruna Karşı Savunmasız

teknomers
Son güncelleme: 2 Mayıs 2024 20:37
teknomers
Paylaş
Paylaş


02 Mayıs 2024Haber odasıGüvenlik Açığı / Android

Google Play Store’da bulunan bazı popüler Android uygulamaları, kötü amaçlı bir uygulamanın, güvenlik açığı bulunan uygulamanın ana dizinindeki rastgele dosyaların üzerine yazmak için kullanabileceği, yol geçişiyle bağlantılı bir güvenlik açığına karşı hassastır.

Microsoft Tehdit İstihbaratı ekibinden Dimitrios Valsamaras, “Bu güvenlik açığı modelinin sonuçları arasında, uygulamanın uygulanmasına bağlı olarak rastgele kod yürütme ve simge hırsızlığı yer alıyor.” söz konusu Çarşamba günü yayınlanan bir raporda.

Başarılı bir şekilde istismar edilmesi, bir saldırganın uygulamanın davranışı üzerinde tam kontrol sahibi olmasına ve kurbanın çevrimiçi hesaplarına ve diğer verilerine yetkisiz erişim elde etmek için çalınan tokenlardan yararlanmasına olanak tanıyabilir.

Soruna karşı savunmasız olduğu tespit edilen uygulamalardan ikisi şunlardır:

  • Xiaomi Dosya Yöneticisi (com.mi. Android.globalFileexplorer) – 1 milyardan fazla yükleme
  • WPS Office (cn.wps.moffice_eng) – 500 milyondan fazla yükleme

Android, her uygulamaya kendi özel veri ve bellek alanını atayarak izolasyon uygularken, uygulamalar arasında veri ve dosya paylaşımını güvenli bir şekilde kolaylaştırmak için içerik sağlayıcı adı verilen bir şey sunar. Ancak uygulama gözetimi, bir uygulamanın ana dizini içindeki okuma/yazma kısıtlamalarının atlanmasına olanak sağlayabilir.

Valsamaras, “Bu içerik sağlayıcı tabanlı model, iyi tanımlanmış bir dosya paylaşım mekanizması sağlayarak, hizmet veren uygulamanın dosyalarını diğer uygulamalarla güvenli bir şekilde ayrıntılı bir kontrolle paylaşmasına olanak tanıyor” dedi.

“Ancak, tüketen uygulamanın aldığı dosyanın içeriğini doğrulamadığı ve en önemlisi, alınan dosyayı tüketen uygulamanın dahili veri dizininde önbelleğe almak için hizmet veren uygulama tarafından sağlanan dosya adını kullandığı durumlarla sık sık karşılaştık. “

Android Güvenliği

Hizmet veren bir uygulama, uygulamalar arasında dosya paylaşımını etkinleştirmek için FileProvider sınıfının kötü amaçlı bir sürümünü bildirdiğinde ve sonuçta tüketen uygulamanın özel veri alanındaki kritik dosyaların üzerine yazmasına neden olduğunda, bu tuzağın ciddi sonuçları olabilir.

Başka bir deyişle mekanizma, tüketen uygulamanın, özel, açık bir amaç aracılığıyla ve kullanıcının bilgisi veya rızası olmadan, belirli bir dosya adı ile rastgele veriler göndermek için girdiye körü körüne güvenmesi ve bunun sonucunda kod yürütülmesine yol açması gerçeğinden yararlanır.

Sonuç olarak bu, saldırganın hedef uygulamanın paylaşılan tercihler dosyasının üzerine yazmasına ve hassas bilgileri sızdırmak için uygulamanın kendi kontrolü altındaki bir sunucuyla iletişim kurmasını sağlamasına olanak tanıyabilir.

Başka bir senaryo, yerel kitaplıkları kendi veri dizininden (“/data/app-lib” yerine) yükleyen uygulamaları içerir; bu durumda hileli bir uygulama, yerel kitaplığın üzerine kötü amaçlı kod yazmak için yukarıda belirtilen zayıflıktan yararlanabilir. kütüphane yüklendi.

Sorumlu bir açıklamanın ardından, hem Xiaomi hem de WPS Office sorunu Şubat 2024 itibarıyla düzeltti. Ancak Microsoft, sorunun daha yaygın olabileceğini ve geliştiricilerin uygulamalarını benzer sorunlar açısından kontrol etmek için adımlar atmasını gerektirebileceğini söyledi.

Google ayrıca konuyla ilgili kendi kılavuzunu da yayınlayarak geliştiricilere sunucu uygulaması tarafından sağlanan dosya adını doğru şekilde kullanmalarını önerdi.

Google, “İstemci uygulaması alınan dosyayı depolama birimine yazdığında, sunucu uygulaması tarafından sağlanan dosya adını dikkate almamalı ve bunun yerine dosya adı olarak kendi dahili olarak oluşturulan benzersiz tanımlayıcısını kullanmalıdır.” söz konusu. “Benzersiz bir dosya adı oluşturmak pratik değilse, istemci uygulamasının sağlanan dosya adını temizlemesi gerekir.”



siber-2

Ariane 6, Yeni Nesil Uzay Fırlatma Teknolojisinde Yeni Bir Dönemi Başlatıyor
Microsoft ve Activision Blizzard, Satın Alma Gerçekleşirse Bobby Kotick’in Kalıp Kalmayacağına Veya Ayrılacağına Karar Vermedi
Disney Dreamlight Valley’in favori robotu zarif bir yükseltme alıyor
Apple Mac mini M4: Depolama alanını kendiniz artırmak mümkün ancak cesur olmalısınız…
OpenAI Yatırımcılar İçin Kâr Üst Sınırını Kaldırmayı Düşünüyor
ETİKETLENDİ:ağ güvenliğiAndroidbilgi Güvenliğibilgisayar Güvenliğidosyafidye yazılımı kötü amaçlı yazılımgibihack haberlerihacker haberleriKarşıKusurunaNasıl heklenirOfficepopülerSavunmasızsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarUygulamalarıÜzerineveri ihlaliWPSXiaomiyazılım güvenlik açığıYazma
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Nick Jonas ve Paul Rudd, ‘Sing Street’in Yönetmeni Jon Carney’nin Yeni Filminde Başrollerde Olacak
Sonraki Makale Ofcom soruşturmasının merkezinde hükümet onaylı kimlik teknolojisi var

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Kontrolü Ele Geçirmek Üzerine Bir Oyun Deneyimi
Oyun
Xbox’ın 25. Yılı İçin Şeffaf Yeşil Konsol Geliyor
Liste
Mars’a Gidecek El Çantası Boyutunda Uzay Aracı için Yeni Motor Teknolojisi
Bilim
Diyabeti Yenen Yeni Enjeksiyon Kan Şekerini ve Kiloyu Azaltıyor!
Finans
RetroPad: XP Notepad’ın 2,749 Byte’lık Tam Versiyonu
Donanım
Yazın Dünyasında Öne Çıkan 7 Hikaye: Yaz Oyun Festivali 2026
Liste
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?