作者PsMonkey (痞子军团团长)
站内java
标题[新闻] 研究人员揭露J2ME漏洞 Nokia S40手机曝风险
时间Wed Aug 13 00:21:11 2008
http://www.ithome.com.tw/itadm/article.php?c=50340
虽然Gowdiak已在上周提供昇阳及Nokia漏洞报告的摘录,
但整份漏洞报告求售2万欧元。
波兰研究员Adam Gowdiak近日揭露,昇阳专为行动装置打
造的J2ME(Java 2 Micro Edition)平台含有两个重大漏
洞,这些漏洞并影响到Nokia的Series 40 (s40)平台手机
。虽然Gowdiak已在上周提供昇阳及Nokia漏洞报告的摘录
,但整份漏洞报告求售2万欧元。
Gowdiak宣称他进行该项研究原本是为了验证Nokia的装置
及其Series 40平台的安全性,最後则发现J2ME的重大漏洞
,完整的报告中描述了这两个漏洞影响了在有限资源
(resource constrained)装置中所部署的Java虚拟机器、
攻击相关漏洞的途径、针对Series 40装置漏洞的攻击方法
等。完整的报告总计有178页,提供逾1.4万行的概念验证
程式。
成功攻击Nokia的作业系统可让骇客在Series 40系列行动电
话上远端部署永久的後门程式,透过这些後门程式植入各种
行动电话使用的恶意程式,包括电话资讯、档案存取、MIDP
应用程式管理、文字及多媒体简讯的传送、声音或视讯的纪
录,或是拨打电话、存取连络簿及SIM卡等。
Gowdiak在Series 40中发现14个安全问题,要入侵特定的
Series 40行动电话仅需要取得使用者的电话号码。
Gowdiak在报告中表示,全球手机用户已超越10亿,行动电话
已成为使用者存取个人资讯、浏览网路、使用电子邮件,甚
至用来连结网路银行的装置,这些类似个人电脑的使用行为
让它也成为骇客的攻击标的。随着手机与付款机制的紧密关系
,也让它更受骇客青睐,这意味着骇客非经授权存取手机便可
能导致使用者金钱损失。
Gowdiak认为,除了Series 40作业系统外,其他以Java为基础
的行动电话作业系统也可能会受到影响。
InfoWorld引述Gowdiak指出,他知道出售报告可能备受争议,
不过他并不是在勒索,业者有权利选择是否要购买他的安全报
告或是自己调查相关漏洞。
昇阳及Nokia则尚未回应相关报导。(编译/陈晓莉)
--
侃侃长论鲜窒碍 首页:
http://www.psmonkey.idv.tw
众目睽睽无心颤 Blog:
http://ps-think.blogspot.com
茕居少聊常人事
杀头容易告白难 欢迎参观 Java 版(@ptt.cc) \囧/
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 124.218.58.96
1F:推 slalala:研究生的收入(误) 08/13 00:49
2F:推 runtime:合理 08/13 03:38
3F:推 qrtt1:研究人员不一定是研究生 08/13 10:44
4F:推 slalala:都已经打(误) 楼上太认真了/ \ 08/13 11:09
5F:推 JavaLinux:昇阳大概想赌吧。不买,然後看这位先生会怎麽做 08/17 01:05