• Выпущена идеальная кровать для геймеров (2 фото)

    Японская компания Bauhutte выпустила вторую версию своей кровати для геймеров. Конструкция стала заметно сложнее, чтобы предоставить любителю видеоигр максимальный комфорт в течение всего дня.
    Читать дальше
  • Microsoft анонсировала большую переработку Windows 11 (4 фото)

    Microsoft наконец-то признала, что с Windows 11 пора что-то делать. Компания опубликовала масштабный план изменений, в котором пообещала капитальную переработку операционной системы — от интерфейса до обновлений и производительности.
    Читать дальше
  • В космос запущена первая партия спутников «Рассвет»

    23 марта 2026 года российская аэрокосмическая компания «Бюро 1440», входящая в «ИКС Холдинг», успешно осуществила первый пакетный запуск 16 спутников связи низкоорбитальной группировки «Рассвет». Запуск был произведён с помощью ракеты-носителя «Союз-2.1б» в 20:24 мск. Аппараты были выведены на опорную орбиту, успешно отделились от носи...
    Читать дальше
  • Миллионы iPhone под угрозой взлома: кто-то выложил на GitHub опасный эксплойт для старых iOS и iPadOS

    На платформе GitHub обнаружен исходный код эксплойта DarkSword, который предназначен для атак на устаревшие версии операционных систем iOS и iPadOS. Ранее информацию об этой уязвимости обнародовали компании iVerify, Lookout и подразделение Google, занимающееся анализом и отслеживанием киберугроз (GTIG).
    Читать дальше
  • Чиновников обяжут пользоваться мессенджером Max

    Согласно новому пакету антимошеннических поправок в законодательство, который 10 февраля был принят Госдумой в первом чтении, чиновников обяжут использовать в рабочих целях только мессенджер Mах, сообщил Forbes. Принудительный перевод чиновников на национальный месседжер входит во второй пакет поправок в закон о создании госинформсисте...
    Читать дальше

Обнаружена возможность обойти цифровую подпись в Android-приложениях

11 декабря 2017 | Просмотров: 18 540 | Android / Новости IT
Обнаружена возможность обойти цифровую подпись в Android-приложениях

Разработчики приложений, работающих на ОС Android, обязаны идентифицировать их при помощи цифровой подписи. Это условие, существовавшее с первой версии ОС, необходимо для защиты от несанкционированного авторами изменения APK-файлов. При установке обновления приложения происходит сравнение цифровых подписей на исходном приложении и его обновлении. GuardSquare, компания из Бельгии, работающая в области кибернетической безопасности, обнаружила возможность обойти систему контроля подписи.

В докладе GuardSquare указывается баг идентификатора CVE-2017-13156, получивший название «Janus». Используя эту опасную уязвимость, можно менять APK-файл и при этом не сменять цифровую подпись в приложении.

Обнаружена возможность обойти цифровую подпись в Android-приложениях

При нормальной работе идентификатора подписи после сличения цифровых подписей приложение компилируется в файл формата DEX (Dalvik EXecutable) и запускается на устройстве пользователя. Баг «Janus» позволяет интегрировать оригинальный APK с модифицированным исполняемым файлом DEX. После установки системой приложения запускается код из файла формата DEX. Таким образом, хакеры получат доступ к данным пользователя, либо возможность при последующих обновлениях установить изменённую злоумышленником версию приложения.

Данный баг позволяет злоумышленникам работать с оригинальными подписями, основанными на JAR (Android 5.0 и выше). Для Android 7.0 Nougat способ заменён APK Signature Scheme v2, защищенным от «Janus». О наличии такой уязвимости Google была оповещена 31 июля, однако исправлен баг только обновлением, вышедшим 5 декабря. Так что сейчас масштаб нависшей над пользователями проблемы значительно сокращён.

Источник: guardsquare.com

Комментарии: 2

  1. Крот
    11 декабря 2017 12:15 Крот
    Хотя бы закрыли, но что-то особо не торопились, как погляжу
    + 1
    Ответить
  2. Ваше имя
    11 декабря 2017 19:37 Ваше имя
    Какая же ось дырявая!
    + 0
    Ответить
В Вашем браузере отключен JavaScript. Для корректной работы сайта настоятельно рекомендуется его включить.