4月 29, 2024
文章 网络安全 技术

三星 Galaxy Store 应用程序容易受到偷偷摸摸的应用程序安装

三星 Android 版 Galaxy Store 应用程序中披露了两个安全漏洞,本地攻击者利用这些漏洞将任意应用程序安装到网络上的欺诈性登陆页面。

跟踪为 CVE-2023-21433 和 CVE-2023-21434 的问题是由 NCC Group 发现的,并于 2022 年 11 月和 2022 年 12 月通知了韩国财阀。三星已将这些漏洞归类为中等风险,并在 4.5 版中发布了修复程序.49.8 本月发货。

Samsung Galaxy Store 以前称为 Samsung Apps 和 Galaxy Apps,这是一个专门用于三星制造的 Android 设备的应用程序商店。它于 2009 年 9 月推出。
这两个漏洞中的第一个是 CVE-2023-21433,它可以使三星设备上已安装的流氓 Android 应用程序能够安装 Galaxy Store 上可用的任何应用程序。

图片来源<a href="/zh/httpswwwgooglecomampswwwxatakandroidcomaplicaciones/" androidgalaxy apps ahora galaxy store puedes descargar renovada tienda tu samsung galaxyamp target= "blank" rel="noopener" nofollow title="沙塔卡" android>安卓Xataka<a>

三星描述了一个访问控制不当的案例,该案例已使用适当的权限进行修补,以防止未经授权的访问。

该缺陷会影响运行 Android 12 及之前版本的三星设备,但不会影响最新版本 (Android 13) 的设备。

第二个漏洞是 CVE-2023-21434,涉及在限制可以从应用程序内作为 WebView 启动的域列表时发生的不正确输入验证实例,这有效地使威胁参与者能够绕过过滤器并浏览到域在他们的控制之下。

利用 Google Chrome 中的恶意超链接或三星设备上预装的流氓应用程序,可以绕过三星的 URL 过滤器并向攻击者控制的域启动 Web 视图。

该更新发布之际,三星推出了 2023 年 1 月的安全更新,以修复多个漏洞,其中一些漏洞可被用来修改未经许可控制 BLE 广告的运营商网络参数。

发表回复

您的电子邮箱地址不会被公开。 必填项已用*标注

zh_CN简体中文