【问题标题】:Why are Android versions older than 5.0 not vulnerable to CVE-2017-13156?为什么低于 5.0 的 Android 版本不易受到 CVE-2017-13156 的攻击?
【发布时间】:2020-01-28 09:36:44
【问题描述】:

我刚刚阅读了有关 Janus vulnerability (CVE-2017-13156) 的信息,但有一点我无法理解。

漏洞在于APK和签名方案v1(JAR签名)的安装实现。它允许您通过将恶意 DEX 文件附加到合法 APK 来制作恶意 APK 文件。安装恶意 DEX 文件而不是合法 APK 的 DEX 文件。签名(如果使用 v1 方案)没有损坏。

上面链接中的文章提到了易受攻击的 Android 版本是 5.0 和更高版本(CVE record 提到了 5.1.1 到 8.0,但这不是现在的主要问题)。

所以我的问题是:

为什么 5.0 是最容易受到攻击的 Android 版本?早于 5.0 的 Android 是否使用不同的签名方案?或者在 Android 5.0 及更高版本和低于 5.0 的 Android 上安装 APK 的方式有什么不同?

【问题讨论】:

标签: android security apk jar-signing cve


【解决方案1】:

ART,Android Runtime 自 Android 5.0 起取代了 Dalvik VM。

很明显,ART 漏洞利用不适用于 Dalvik VM。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2016-04-04
    • 2022-06-16
    • 2021-12-13
    • 2022-01-17
    • 1970-01-01
    • 1970-01-01
    • 2014-03-17
    相关资源
    最近更新 更多