Новости IT, хостинга
  Android, Apple, Facebook, Google, Linux, Microsoft, Samsung, Twitter, Интернет, Россия, браузеры, обновление ПО, онлайн-сервисы, операционные системы, планшеты, рынок ИТ, сделки, смартфоны, социальные сети, уязвимости  
  новостей: 10378
  комментариев: 2684

XSS-уязвимость в Android Market могла привести к скрытой установке программ


Как известно, в недавно открытом общедоступном web-интерфейсе к каталогу приложений Android Market присутствует функция отложенной установки программ, при которой пользователь выбирает приложение в каталоге через обычный web-браузер на своем рабочем ПК, а потом данное приложение автоматически загружается на телефон пользователя. Обнаруженная XSS-уязвимость (межсайтовый скриптинг) позволяет выполнить JavaScript код в контексте сайта Android Market, при открытии страницы со специально оформленным содержимым поля с описанием проекта. Данная недоработка позволяет злоумышленникам организовать проведение атаки, направленной на установку дополнительных приложений без подтверждения данной операции со стороны пользователя, которому достаточно лишь открыть специально оформленную страницу на сайте Android Market.

С учетом недавнего удаления из каталога Android Market 56 вредоносных программ, актуальность уязвимости гораздо выше, чем может показаться на первый взгляд. Примечательно, что на телефоне не запрашивается подтверждение установки, а выводится всплывающее уведомление с констатацией факта загрузки и установки программы. Не исключено, что пользователь не заметит данное уведомление и в последующем из интереса запустит приложение, появившееся в списке программ. Кроме того, отмечаются методы, которые можно использовать для инициирования запуска программы, например, определение в приложении обработчиков определенных системных событий (например, PACKAGE_ADDED и ACTION_USER_PRESENT).

Дополнение: Компания Google устранила указанную уязвимость, которая позволяла выполнять JavaScript-код, добавленный в поле с описанием проекта.


Источник: opennet.ru

  9 марта 2011 623
Версия для печати

← предыдущая новость следующая новость →

Мой комментарий
Ваше имя*:
Email:
Комментарий*:
Зарегистрироваться автоматически: Вы будете зарегистрированы на сайте автоматически при добавлении комментария. Обязательно заполните поле Email для этого.
Сумма чисел 1 и 13*:            


Хостеры (2465)
HostDB (35)
Софт (2640)
Железо (993)
Интернет (1435)
Статистика и аналитика (3324)




Отправить сообщение администратору

Сумма чисел 23 и 6*:


Яндекс цитирования
сообщить о неточности