欢迎来到 wabc.cc 官方网站!

安卓Janus高危漏洞爆发,海云安及时更新检测机制

来源:推荐文章 / 时间:2025-12-20

12月4号,谷歌通过其官方网站通告了一个高危漏洞CVE-2017-13156(发现厂商将其命名为Janus),该漏洞可以让攻击者无视安卓签名机制,通过绕过应用程序签名验证的形式,对未正确签名的官方应用植入任意恶意代码,目前安卓5.0—8.0等个版本系统均受影响,预计每日上千万的活跃安卓应用将存在被利用可能,巨大的潜在威胁风险使得Janus漏洞成为了安卓系统年度大漏洞!

据了解,该漏洞存在于Android系统用于读取应用程序签名的机制中,基于JAR签名的方案(signature scheme V1),攻击者可以将一个恶意DEX与源APK进行拼接,会在不影响应用签名的情况下向正常的Android APK 或 DEX 格式中添加恶意代码。也就是说,黑客攻击者可以用恶意指令打包成一款应用,安卓系统仍会将其视为可信任应用。

由于Janus漏洞涉及应用的开发层面,攻击者利用此漏洞可将恶意代码植入第三方手机应用,任意篡改官方应用,一旦被不法分子利用,影响用户量级将过亿。行业内有安全专家更是将其称呼为“生态级别的安卓签名欺骗漏洞”,并因此认为这是年度安全大漏洞。

对于用户来说,Janus高危漏洞意味着手机中的应用将可能被黑客“置换”为非法应用,面临着信息泄露或被远程操控等风险;而对APP应用的开发方来说,自家的官方应用将面临着被黑客“悄无声息”恶意植入风险程序的挑战!

(图:Janus漏洞原理:攻击者不修改签名下植入恶意代码篡改应用)

面对如此重大的安全漏洞,广大Android应用厂商应该如何应对?目前,海云安信息安全团队已经及时开展对Janus漏洞的跟进分析,并对相应的检测工具进行了升级,开发厂商通过海云安移动应用安全风险评估系统(MARS)即可快速有效的检测出Janus漏洞,第一时间发现该高危漏洞便于及时开展有效的修复措施,将潜在安全风险消灭在“萌芽状态”。

同时海云安信息安全团队提出两点修复建议:

1、开发厂商及时将APP的APK升级到最新的Signature scheme V2签名机制。

2、开发者及时去校验APP APK文件的开始字节,以确保APP未被篡改。

(如上,海云安移动应用风险评估系统已全面支持Janus漏洞检测)

随着智能手机设备的快速增长,APP应用的安全问题一直屡见报端。海云安移动应用安全风险评估产品作为移动端应用安全的第一道防线,一直以来,依托自身强大的研发创新能力,始终引领着风险检测领域的发展趋势,为众多用户及合作伙伴的检测需求提供了有力的支持,后续海云安将继续关注该漏洞的最新状况,并及时采取相应措施以积极应对。

海云安,让移动世界更安全!


相关产品

在线客服
微信联系
客服
扫码加微信(手机同号)
电话咨询
返回顶部