微博
  • 微信

    • 微信号 :TMT_VC
趋势网 > 资讯 > 正文
版权归原作者所有 侵权敬请通知移除
摘要:谷歌在Epic Games以惊人的速度卷土重来,本月早些时候,该公司决定通过自己的网站,而不是谷歌的Play Store,向Android推出人气惊人的Fortnite。不幸的是,安装程序有一个非常危险的安全缺陷,允许恶意的参与者安装任何他们想要的软件。谷歌浪费了零时间指出这个惊人的错误。
余华建议女学生结婚要找江浙男
网友:其实找哪里的男都可以,最好是暖男,就是不要找妈宝男、家暴男、软饭男,这些男人是真的要不得!
男子给27万彩礼订婚后准新娘自尽
网友:新娘的家人绝对有问题,女孩是被逼结婚。
00后小伙约嫖60后大妈被抓
网友:饥不择食?每个字都认识,连在一起就有点懵...
28岁荷兰女孩预约了安乐死
网友:有权选择体面地死亡真的挺好的 。
南昌突发强对流天气 致3人坠楼身亡
网友:吸出去了,这风速得多高啊。
广州一女子商场跳楼砸中路人
网友:为什么非要选公共场合,连累路人和商场。

趋势网(微博微信熊掌号):

谷歌在Epic Games以惊人的速度卷土重来,本月早些时候,该公司决定通过自己的网站,而不是谷歌的Play Store,向Android推出人气惊人的Fortnite。不幸的是,安装程序有一个非常危险的安全缺陷,允许恶意的参与者安装任何他们想要的软件。谷歌浪费了零时间指出这个惊人的错误。

,谷歌,Fortnite的Android安装程序附带了一个巨大的安全漏洞

南京市民称骑无牌自行车被罚50元  河北一学校被曝学生就读4年无学籍  台湾一警官长期性侵亲生女儿  

为了简短地解释为什么会发生这种情况,Epic在宣布其计划时解释说,最好的公司“在Android上的软件资源之间展开竞争”,最好的公司将“基于价值获得成功”。当然,每个人都明白,他的意思是,Epic不想与谷歌分享它的现金牛带来的收入。谷歌占应用内购买的30%。

许多人警告说,这是一种安全风险,原因有几个,例如,用户必须从未知来源启动应用程序安装——大多数用户没有理由这么做。此外,Play Store还有其他一些对用户有用的保护和功能,无论是可见的还是其他的。

可以理解,谷歌对Epic的游戏并不感兴趣,它无疑参与了审查下载和安装过程的决定——尽管我相信它的用户的安全也是一个激励因素。你难道不知道吗,他们马上就发现了一个庞然大物。

Fortnite下载器上线一周后,一个名为Edward的谷歌工程师在帖子中解释说,安装程序基本上允许攻击者使用它安装任何东西。

Fortnite安装程序基本上是下载一个APK (Android应用程序包),在本地存储,然后启动。但由于它存储在共享的外部存储中,一个坏人可以在一个新文件中交换,让它启动,这就是所谓的“磁盘人”攻击。

因为安装程序只检查APK的名称是否正确,只要攻击者的文件名为“com.epicgames”。福特纳特:“会安装的!”由于未知源的安装策略是如何工作的,因此,如果需要的话,它还具有很多额外的权限。不是很好!

Edward指出,这是很容易修复的,并且可以通过一个非常低调的渲染来帮助修复,链接到Android开发者网站上的一个页面,上面列出了Epic应该使用的基本功能。

值得称赞的是,Epic的工程师们立即着手解决了这个问题,并在当天下午就找到了解决方案,并在下一次部署前进行了部署。Epic InfoSec随后要求谷歌在发布信息前等待90天。

正如你所看到的,谷歌并不慷慨。一个星期后(就是今天),这个漏洞已经在谷歌问题跟踪网站上公布了。真的,这是荣耀的反面。这似乎是谷歌警告任何想玩商店的叛变者,他们不会被温和对待的方式。

Epic Games的首席执行官蒂姆•斯威尼(Tim Sweeney)也同样感到不快。在向Android Central提供的评论中——顺便说一下,Android Central预测到了这种事情会发生——他指责了该公司“不负责任”的“危害用户”的决定。

Epic真诚地感谢谷歌在我们发布Android后立即对Fortnite进行了深入的安全审计,并将结果与Epic共享,以便我们能够迅速发布更新,以修复他们发现的漏洞。

然而,谷歌如此迅速地公开缺陷的技术细节是不负责任的,而许多安装还没有更新,而且仍然很脆弱。

在我的敦促下,一位Epic安全工程师要求谷歌将公开信息延迟90天,以便有时间让更新更广泛地安装。谷歌拒绝了。你可以在//issuetracker.google.com/issues/112630336上阅读

谷歌在安全分析方面的努力得到了认可,并为Android平台带来了好处。然而,像谷歌这样强大的公司应该采取比这更负责任的披露时机,并且在其针对Epic在谷歌Play之外发行Fortnite的反公关行动中,不应危及用户。

实际上,公司确实应该尽量避免出于自私的原因危及用户。

小区上百居民腹泻呕吐 卫健委介入
网友:一般是二次供水的问题。
伊朗防空系统启动:夜色中拦截导弹
网友:以果然不会听美的话好好待着。
荷兰男子新冠阳性613天去世
网友:现在都不怕了,但是这个季节还是戴口罩吧。
男子上厕所没纸 7次报警要民警送纸
网友:闲的没事找事的人太多了,不能惯着。
淘宝买到假茅台官方拒绝10倍赔偿
网友:茅台公司应该出手了,联和有关部门整治这些卖假酒的。
男子梦见7个号码 醒来照买中3406万
网友:隔半个月就要来一次大奖...
  感谢各大网址导航推荐本站: