The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

XSS-уязвимость в Android Market могла привести к скрытой установке программ

09.03.2011 10:12

Как известно, в недавно открытом общедоступном web-интерфейсе к каталогу приложений Android Market присутствует функция отложенной установки программ, при которой пользователь выбирает приложение в каталоге через обычный web-браузер на своем рабочем ПК, а потом данное приложение автоматически загружается на телефон пользователя. Обнаруженная XSS-уязвимость (межсайтовый скриптинг) позволяет выполнить JavaScript код в контексте сайта Android Market, при открытии страницы со специально оформленным содержимым поля с описанием проекта. Данная недоработка позволяет злоумышленникам организовать проведение атаки, направленной на установку дополнительных приложений без подтверждения данной операции со стороны пользователя, которому достаточно лишь открыть специально оформленную страницу на сайте Android Market.

С учетом недавнего удаления из каталога Android Market 56 вредоносных программ, актуальность уязвимости гораздо выше, чем может показаться на первый взгляд. Примечательно, что на телефоне не запрашивается подтверждение установки, а выводится всплывающее уведомление с констатацией факта загрузки и установки программы. Не исключено, что пользователь не заметит данное уведомление и в последующем из интереса запустит приложение, появившееся в списке программ. Кроме того, отмечаются методы, которые можно использовать для инициирования запуска программы, например, определение в приложении обработчиков определенных системных событий (например, PACKAGE_ADDED и ACTION_USER_PRESENT).

Дополнение: Компания Google устранила указанную уязвимость, которая позволяла выполнять JavaScript-код, добавленный в поле с описанием проекта.

  1. Главная ссылка к новости (http://www.h-online.com/open/n...)
  2. OpenNews: Компания Google отреагировала на появление вредоносного ПО в Android Market
  3. OpenNews: Из Android Market удалено 56 приложений с троянским кодом
  4. OpenNews: Google запустил web-версию Android Market и продемонстрировал платформу Android 3.0
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/29844-android
Ключевые слова: android, security
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (4) RSS
  • 1, paulus (ok), 10:55, 09/03/2011 [ответить]  
  • +1 +/
    Что-то гугл со своим маркетом и сованием своего носа в чужие телефоны перестарались. Тем же макаром и другие лезут... IMHO
     
  • 2, Аноним (-), 12:41, 09/03/2011 [ответить]  
  • +/
    > Компания Google устранила указанную уязвимость, которая позволяла выполнять JavaScript-код, добавленный в поле с описанием проекта.

    Какая-то детская уязвимость.

     
  • 4, К.О. (?), 14:41, 09/03/2011 [ответить]  
  • +/
    Ого, достойный ответ чемберлену... джобсу... closed source, фигли.
     
  • 5, Аноним123321 (ok), 16:32, 09/03/2011 [ответить]  
  • +/
    > Примечательно, что на телефоне не запрашивается подтверждение установки, а выводится всплывающее уведомление с констатацией факта загрузки и установки программы.

    это фирменный стиль Гугля... :-)

    ..у них даже когда через Google Chrome заходишь на сайт посвящённый Хрому -- и хочешь скачать экспериментальную версию Хрома -- то точно также -- сразу появляется окошко об установке программы (БЕЗ запроса о том "хочет ли пользователь сохранить файл для начало на жосткий диск?")

    интересно.. а если подменить DNS-адреса "нужного" домена -- то можно добиться такой хрени -- для своих собственных программ? :-) :-)

     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2025 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру