顯示廣告
隱藏 ✕
※ 本文為 JackLee5566.bbs. 轉寄自 ptt.cc 更新時間: 2017-05-12 16:49:23
看板 MobileComm
作者 mainline (OCISLY)
標題 Re: [情報] Android曝嚴重漏洞,Android O才能解決
時間 Fri May 12 10:55:11 2017


原說不看原部落文 但還是忍不住看了

這問題只關係到系統圖層上繪製內容一項權限 與其它權限無關
(以下簡稱圖層權限)


安卓6原設計是要讓用戶一步步入設定找清單 再手動批給圖層權限 你爸我媽隔壁桌志明 很多人會搞不清怎麼做 和這是什麼功能 間接造成被無視情況 讓app如FB messenger的chat heads無用武之地 所以谷歌在6.0.1系統上做出修改 給予商店吃瑪利歐蘑菇的能力 讓它有能力在安裝應用程式時代批圖層權限許可給app

所以這情況和安卓6之前有個不同嗎?
基本上是一樣的。

安卓6前 權限就是權限 用戶安裝就當你許可了app列明要求的權限

安卓6起 挑出一些能幹壞事的權限 如相機、錄音、付費短訊、圖層等 歸類為高危權限 這一類權限批核方式改為 首回使用時方彈出系統對話框向用戶討許可 而圖層權限一項還是需要入設定手動批 或由play商店代勞幫批 差別是現在若不想用圖層權限可以關掉

其實原文大可寫說 打從首版安卓就有大漏洞也行得通 圖層權限不是安卓6才有的 不論哪個安卓版本 其情境都是一樣的 反正都是由play安裝 安裝後這權限就已獲得圖層試用權 安全防護方面還是有賴於 一般的安全研究人員 與 play商店用了來安檢測試的bouncer 不論哪方發現問題 只要play商店得知就給你下架 遑論繼續自動批圖層權限給這些malware了


這樣處理當然不是最佳方案 所以不用CP安全人員'發現' 谷歌有在修正 安卓O已讓系統圖層繪製畢業 改為階級比較低由系統處置的應用圖層繪製 確保壞心程式不會攔路騎劫重要資訊

--
※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 60.51.8.123
※ 文章代碼(AID): #1P5IGI4G (MobileComm)
※ 文章網址: https://www.ptt.cc/bbs/MobileComm/M.1494557714.A.110.html
JuiFu617    : 所以0是最完美漏洞最少的os,大家趕快升級吧1F 05/12 11:03
labbat      : 大致上沒錯,可是打得字亂七八糟2F 05/12 11:04
DANTEINFERNO: 也要更新得到阿3F 05/12 11:07
hyghmax1202 : 原來如此 長知識了O.O4F 05/12 11:47
mainline    : 白話說法 谷歌若認為這樣不妥 隨時可以遙控Play商店5F 05/12 12:06
mainline    : 不這樣做
Kismeter    : 推7F 05/12 12:19
myfred77    : 專業推,拒絕刷存在感的驚悚文8F 05/12 12:23
tonyii      : 重點是 一堆APP要的權限匪夷所思阿 聯絡人/簡訊9F 05/12 12:24
tonyii      : 又一堆APP不給權限就不給開 欠缺完整判斷/敘述參考
Gunslinger  : 我也不知道小米的萬能遙控要求位置權限幹嘛...11F 05/12 12:28
mainline    : 但這篇主要再談圖層這一個權限 它的允許方式也和其12F 05/12 12:54
mainline    : 它的高危等級的不同 tony大說的不允不給開的在play
mainline    : 商店有遇見嗎 一般遇見這種的就不要用了或舉報它 又
mainline    : 不是某市場被寡占了 不能不用
sam613      : 推,越來越多怪app亂開圖層權限神煩16F 05/12 12:54
ducamao     : 有的app真的你權限不給她就不給你用啊ww17F 05/12 13:06
ducamao     : ios頂多是特定功能不給你用,有的你不給她聯絡人資
ducamao     : 訊它直接閃退給你看
mainline    : 我前幾天發的一篇有說到這情況 那種不允許不給用的20F 05/12 13:15
mainline    : 就不要用啊 難道中國市場外 也有寡頭這樣做讓你沒得
mainline    : 挑
sam613      : 上面,FB就是實際例子23F 05/12 13:17
Cireiat     : 認真給推,問個蠢問題,什麼是不用CP安全人員…24F 05/12 13:25
ducamao     : FB我是不知道有沒有..但一直覺得它越來越強暴+吃效25F 05/12 13:29
ducamao     : 能 整個問號
ww          : "CP安全人員"是說CheckPoint那家公司27F 05/12 14:04
WindSucker  : 428F 05/12 14:50
tom282f3    : 此ID必推29F 05/12 16:04

--
※ 看板: Z_sports 文章推薦值: 0 目前人氣: 0 累積人氣: 44 
r)回覆 e)編輯 d)刪除 M)收藏 ^x)轉錄 同主題: =)首篇 [)上篇 ])下篇