﻿<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:trackback="http://madskills.com/public/xml/rss/module/trackback/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/"><channel><title>BlogJava-&lt;br&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;To build a better world !-随笔分类-Android框架研究</title><link>http://www.blogjava.net/zh-weir/category/47909.html</link><description /><language>zh-cn</language><lastBuildDate>Sat, 08 Feb 2014 10:55:36 GMT</lastBuildDate><pubDate>Sat, 08 Feb 2014 10:55:36 GMT</pubDate><ttl>60</ttl><item><title>Bluebox Security最新提报Android漏洞的初步探讨（及后续跟踪分析）</title><link>http://www.blogjava.net/zh-weir/archive/2013/07/06/401270.html</link><dc:creator>zh.weir</dc:creator><author>zh.weir</author><pubDate>Sat, 06 Jul 2013 08:58:00 GMT</pubDate><guid>http://www.blogjava.net/zh-weir/archive/2013/07/06/401270.html</guid><wfw:comment>http://www.blogjava.net/zh-weir/comments/401270.html</wfw:comment><comments>http://www.blogjava.net/zh-weir/archive/2013/07/06/401270.html#Feedback</comments><slash:comments>5</slash:comments><wfw:commentRss>http://www.blogjava.net/zh-weir/comments/commentRss/401270.html</wfw:commentRss><trackback:ping>http://www.blogjava.net/zh-weir/services/trackbacks/401270.html</trackback:ping><description><![CDATA[&nbsp;&nbsp;&nbsp;&nbsp; 摘要: Bluebox Security在7月3号的时候，在官网上发布了一个据称99% Android机器都有的一个漏洞。国内最早在4号开始有媒体报道，并持续升温。该漏洞可使攻击者在不更改Android应用程序的开发者签名的情况下，对APK代码进行修改。并且，这个漏洞涉及到从1.6版本至今全部的Android版本，换句话说，这4年中生产的9亿设备，即当今市场上99%的Android产品都面临这一问题。<br> <br>    看到这样的报道，一开始我和我的小伙伴们都不敢相信。因为签名机制用了这么多年，多少大脑袋厚眼镜的天才们想要颠覆都没搞定，Bluebox Security怎么可能搞定的呢？不过，由于好奇心驱使，我开始查看Bluebox Security官方的说法：《UNCOVERING ANDROID MASTER KEY THAT MAKES 99% OF DEVICES VULNERABLE》，我意识到，这个问题应该不是签名机制本身的问题，而是Android安装APK过程中的校验存在漏洞。<br> <br>    如果是APK安装校验签名的漏洞，而这个Bug又从1.6开始就有，那&nbsp;&nbsp;<a href='http://www.blogjava.net/zh-weir/archive/2013/07/06/401270.html'>阅读全文</a><img src ="http://www.blogjava.net/zh-weir/aggbug/401270.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.blogjava.net/zh-weir/" target="_blank">zh.weir</a> 2013-07-06 16:58 <a href="http://www.blogjava.net/zh-weir/archive/2013/07/06/401270.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item></channel></rss>