ปัญหาด้านความปลอดภัยของ Stagefright: ผู้ใช้ทั่วไปสามารถทำอะไรเพื่อบรรเทาปัญหาโดยไม่ต้องทำการแก้ไข


36

ดูเหมือนว่ามีช่องโหว่ด้านความปลอดภัยขนาดใหญ่กับ Android ที่ดูเหมือนจะส่งผลกระทบต่อโทรศัพท์ทุกรุ่น PC World wrote:

โทรศัพท์ Android ส่วนใหญ่สามารถถูกแฮ็คโดยส่งข้อความมัลติมีเดียที่สร้างขึ้นเป็นพิเศษ (MMS) นักวิจัยด้านความปลอดภัย [Joshua Drake] พบ

...

Drake พบช่องโหว่หลายจุดในองค์ประกอบหลักของ Android ที่ชื่อว่า Stagefright ซึ่งใช้ในการประมวลผลเล่นและบันทึกไฟล์มัลติมีเดีย ข้อบกพร่องบางอย่างอนุญาตให้เรียกใช้รหัสจากระยะไกลและสามารถเปิดใช้งานเมื่อได้รับข้อความ MMS ดาวน์โหลดไฟล์วิดีโอที่สร้างขึ้นเป็นพิเศษผ่านเบราว์เซอร์หรือเปิดเว็บเพจที่มีเนื้อหามัลติมีเดียฝังอยู่

...

เวกเตอร์การโจมตี MMS เป็นสิ่งที่น่ากลัวที่สุดเพราะไม่ต้องการการโต้ตอบจากผู้ใช้ โทรศัพท์เพียงแค่ต้องการรับข้อความที่เป็นอันตราย

ตัวอย่างเช่นผู้โจมตีสามารถส่ง MMS ที่เป็นอันตรายเมื่อเหยื่อหลับและเสียงเรียกเข้าของโทรศัพท์ก็เงียบลง Drake กล่าว หลังจากการเอารัดเอาเปรียบสามารถลบข้อความได้ดังนั้นเหยื่อจะไม่เคยรู้เลยว่าโทรศัพท์ของเขาถูกแฮ็คเขากล่าว

ผู้ใช้ทั่วไปสามารถทำอะไรเพื่อบรรเทาปัญหา ปิดใช้งาน Google แฮงเอาท์ไหม


การคาดเดาที่ดีที่สุดของฉันคือ: ปิดใช้งาน / ลบ MMS APN MMS ได้รับโดยใช้การเชื่อมต่อข้อมูลปกติ แต่ด้วย APN พิเศษ การปิดใช้งาน / ลบสิ่งเหล่านี้จะทำให้คุณไม่สามารถรับ MMS ดังกล่าวได้ (หมายเหตุด้านข้าง: ฉันคิดว่าไม่มีใครใช้ MMS อีกต่อไปเพื่อให้คุณสามารถปิด / ลบ APN ได้อย่างปลอดภัย)
GiantTree

1
วิธีการเกี่ยวกับการขึ้นบัญชีดำหมายเลขที่ไม่รู้จักและในฐานะผู้ใช้ @GiantTree แนะนำให้ปิดการใช้งาน MMS เป็นทางออกที่ดีที่สุดของคุณ เนื่องจาก Stagefright โจมตีคุณบนมือถือหลังจากที่คุณได้รับ MMS ไปยังโทรศัพท์ของคุณทั้งแอปส่งข้อความหรือแอปแฮงเอาท์ที่คุณเคยกำหนดค่าให้เป็นแอปเริ่มต้น
Lucky

2
@ Lucky Blacklisting จะช่วยลดขอบเขต แต่ก็ไม่ได้เป็นวิธีที่ปลอดภัยเนื่องจากคุณยังคงมีช่องโหว่กับหมายเลขโทรศัพท์ทั้งหมดที่คุณไว้วางใจและคุณไม่สามารถแน่ใจได้ว่าใครจะลองเล่นกลเพื่อความสนุกของคุณ เหตุผลอื่น. และแม้ว่าการปิดใช้งาน MMS จะเป็นตัวเลือกที่ดี แต่เราจะเห็นคำถามบางอย่าง (หายาก) ที่เกี่ยวข้องกับ MMS ดังนั้นเราจึงยังขาดวิธีการใช้งาน MMS ที่ดี แต่ยังคงปลอดภัยอยู่
Firelord

1
สำหรับผู้ใช้ที่เต็มใจยอมให้ MMS เป็นวิธีการแก้ปัญหา (เช่นฉัน) ฉันยังคิดว่ามันจะมีค่ามากหากต้องจัดเตรียมขั้นตอนในการปิดการใช้งาน
Fabio Beltramini

1
ดูบทความนี้ใน THNเพื่อทราบว่าการทำลาย APN หรือการรักษาความปลอดภัยผู้ส่งข้อความของคุณจะไม่บรรเทาปัญหานี้
Firelord

คำตอบ:


20

นี่ไม่ได้เกี่ยวกับ MMS หรือการท่องเว็บเท่านั้นเนื่องจาก Stagefright เป็นห้องสมุดที่ช่วยให้โทรศัพท์ในการเปิดข้อความมัลติมีเดีย: ดูสื่อและบทความเกี่ยวกับฟอร์จูน

ดังนั้นจึงเป็นเรื่องเกี่ยวกับแอปพลิเคชันใด ๆ (รวมถึงเว็บเบราว์เซอร์ของคุณ) ที่ทำงานกับมัลติมีเดีย (คลิปวิดีโอและบันทึกเสียง) MMS เป็นวิธีที่ง่ายที่สุดในการใช้ประโยชน์เพราะโทรศัพท์ของคุณจะไม่ถามคุณก่อนที่จะดาวน์โหลด

นั่นคือเหตุผลที่คุณต้องคำนึงถึงแอปพลิเคชั่นอื่น ๆ ทั้งหมดที่ทำงานกับมัลติมีเดียและไม่เคยเปิดไฟล์แนบมัลติมีเดียใด ๆ ก่อนที่จะติดตั้งโปรแกรมแก้ไขในโทรศัพท์ของคุณ

สำหรับเว็บเบราว์เซอร์คุณสามารถเปลี่ยนเป็นFirefox 38 หรือสูงกว่าจากนั้นคุณสามารถเปิดเว็บเพจที่มีเนื้อหาวิดีโอและ / หรือเสียงต่อไป

เพื่อสรุป:

  • ปิดการใช้งาน MMS อัตโนมัติในแอพ Messaging ของคุณ (ไม่ว่าจะเป็นอะไร) ( คำแนะนำเกี่ยวกับรูปภาพ )
  • เปลี่ยนเป็น Firefox 38 หรือใหม่กว่า (ค้นหาในตลาด / ร้านค้าแอปของคุณ)
  • เปลี่ยนเป็นตัวจัดการระบบไฟล์ซ่อนภาพขนาดย่อของวิดีโอซึ่งเป็นค่าเริ่มต้นสำหรับผู้บัญชาการทั้งหมด
  • เปลี่ยนเป็นเครื่องเล่นวิดีโอที่มีภูมิคุ้มกันเช่นเครื่องเล่น MX ของเครื่องเล่นวิดีโอ (ตรวจสอบให้แน่ใจว่าได้เปิดใช้งานการตั้งค่า "HW +" สำหรับรูปแบบวิดีโอทั้งหมด ) ชี้โดยhulkingtickets
  • อย่าเปิดไฟล์มัลติมีเดียใด ๆ หรือดึงภาพขนาดย่อของวิดีโอในแอปพลิเคชั่นอื่นและปิดกั้นการเปิด / ดาวน์โหลดโดยอัตโนมัติในแอพทั้งหมดหากเป็นไปได้ นี้เป็นสิ่งสำคัญมาก หากโทรศัพท์ของคุณไม่ได้รับการติดตั้งและคุณใช้แอพใด ๆ ที่มีเนื้อหามัลติมีเดียและไม่มีตัวเลือกในการปิดกั้นการเปิดอัตโนมัติของมัลติมีเดียในแอพนี้ (ตัวอย่างสำหรับเบราว์เซอร์: หากคุณเปิดหน้าเว็บแบบสุ่มบางเบราว์เซอร์ อยู่บนหน้าเว็บนี้) จากนั้นหยุดใช้แอพนี้และปิดกั้นการเข้าถึงอินเทอร์เน็ตสำหรับแอพนี้ (หากคุณไม่สามารถ - ลบแอป) หากแอพนี้มีความสำคัญกับคุณและคุณไม่สามารถอัปเดตเฟิร์มแวร์โทรศัพท์หรือบล็อกมัลติมีเดียในแอพนี้ให้หยุดใช้โทรศัพท์ของคุณและซื้ออีกแอปหนึ่งซึ่งไม่เสี่ยง

    ใช่หมายความว่าในกรณีที่เลวร้ายที่สุดคุณต้องเปลี่ยนโทรศัพท์ Stagefright เป็นช่องโหว่ที่ร้ายแรงมากที่มีผลต่ออุปกรณ์ ~ 1 พันล้านครั้งดังนั้นคุณอาจตกเป็นเหยื่อของการโจมตีอัตโนมัติที่ไม่ได้ทำกับคุณโดยตรง แต่ส่งไปยังผู้ใช้ทั้งหมด 1,000,000 คน

  • ติดตั้งการอัปเดตหากคุณมี Cyanogenmod 11 หรือ 12 (แก้ไขเมื่อ 23.07.2015 ดูคอมมิทgitHub )

    แก้ไข: แก้ไขจาก 23.07.2015 ไม่สมบูรณ์คุณอาจต้องอัปเดตอีกครั้งหลังจากแก้ไขเมื่อ 13.08.2015

    แก้ไข 4: การแก้ไขเมื่อ 13.08.2015 ไม่สมบูรณ์อีกครั้งคุณต้องอัปเดตอีกครั้งหลังจากการแก้ไขจาก Googleในเดือนตุลาคม 2558 (เรียกว่า Stagefright 2.0) หากคุณมี Adroid 5.x หรือ 6 คุณอาจต้องอัปเดตอีกครั้งหลังจากการแก้ไขครั้งต่อไปจาก Googleในเดือนพฤศจิกายน 2558 เนื่องจากมีช่องโหว่ที่อันตรายเช่นเดียวกัน (CVE-2015-6608 และ CVE-2015-6609) ซึ่งอาจไม่ เรียกว่า Stagefright อีกต่อไป โปรดทราบว่าเวลาในการแก้ไขจริงจากผู้ผลิตของคุณอาจเป็นภายหลังหรืออย่างน้อยก็แตกต่างกัน เช่น CM11 ได้ปรับปรุงล่าสุดเมื่อ 2015/11/09ขณะ CM12.1 ได้ปรับปรุงล่าสุดเมื่อ 2015/09/29

    แก้ไข 5: อีก 2 ช่องโหว่ Stagefright มีการรายงานโดย Googleที่ 01.02.2016 แต่พวกเขา "เท่านั้น" ส่งผลกระทบต่อ Adroid 4.4.4 - 6.0.1

  • รอการอัปเดตจากผู้ผลิตของคุณ

    EDIT2: คล้ายกับ Cyanogenmod การปรับปรุงจากผู้ผลิตของคุณอาจจะไม่เพียงพอเนื่องจากปัญหาที่มีการเริ่มต้นแก้ไขจำนวนเต็มล้นที่ได้รับรายงานเมื่อวันที่ 2015/08/12: ต้นฉบับจำนวนเต็มล้นแก้ไขไม่ได้ผล ดังนั้นแม้หลังจากการอัพเดตเราแนะนำให้คุณตรวจสอบว่าโทรศัพท์ของคุณยังคงมีช่องโหว่โดยใช้แอพจาก Zimperium (ตัวค้นหาปัญหาStagefright ): Zimperium Stagefright Detector App

  • หากคุณมีรูทอยู่แล้วให้ลองแก้ไขโดย GoOrDie ยังเห็นHOWTO นี้คู่มือ

    แก้ไข 3. ฉันลองแก้ไขปัญหานี้กับ Samsung S4 mini และไม่ได้ผล ดังนั้นคิดให้ดีก่อนที่จะรูทเครื่องของคุณ


1
เหตุใด FF จึงปลอดภัยกว่า ถาม: android.stackexchange.com/questions/120914/…
Clay Nichols

1
คำตอบที่ดี ขอบคุณ นอกจากนี้อีกอย่างหนึ่ง: เครื่องเล่นวิดีโอ MX player มีการตั้งค่าที่ปิดการใช้งานส่วนที่เปราะบางของไลบรารี stagefright ด้วยการเร่งความเร็ว hw หรือไม่ใช้ stagefright เลยในซอฟต์แวร์เร่งความเร็วforum.xda-developers.com/apps/mx- ผู้เล่น / …
hulkingtickets

9

เพื่อลดการโจมตีนี้ฉันได้ปิดการใช้งาน MMS เนื่องจากฉันไม่ได้ใช้ คุณสามารถทำได้ในเมนูการตั้งค่า เลือกเครือข่ายโทรศัพท์เคลื่อนที่> ชื่อจุดเชื่อมต่อเลือกจุดเชื่อมต่อของคุณและลบ "mms" จากประเภท APN ฉันลบ MMSC ออกไปแล้ว

(คลิกที่ภาพเพื่อขยาย; เลื่อนภาพเพื่อทราบคำแนะนำ)

คำสั่ง: ทำตามภาพจากซ้ายไปขวาในแต่ละแถว

โปรดทราบว่า Android แปลง SMSes เป็นกลุ่มเป็น MMS ดังนั้นคุณอาจต้องการปิดใช้งานเช่นกัน หากต้องการทำเช่นนั้นให้ไปที่แอพ Messaging เปิดเมนูการตั้งค่าและปิดใช้งานการส่งข้อความกลุ่มและดึงข้อมูลอัตโนมัติ


1
โซลูชันของคุณตอบข้อกังวลที่เกิดขึ้นที่นี่หรือไม่?
Firelord

ไม่มีซิมการ์ดกับผู้ให้บริการเยอรมันรายนั้นฉันไม่สามารถตรวจสอบว่าใช้งานได้หรือไม่ในกรณีนั้น ฉันตรวจสอบแล้วว่าฉันไม่ได้รับ MMS กับ T-mobile ในสหรัฐอเมริกา ฉันคิดว่าการปิดใช้งานการดึงข้อมูลอัตโนมัติน่าจะดีพอ (แม้จะเป็นผู้ให้บริการเยอรมันที่เป็นประโยชน์) แต่จนกว่ารายละเอียดของการโจมตีจะได้รับการปล่อยตัว
Luca Invernizzi

1
ฉันแก้ไขคำตอบเนื่องจากส่วนสำคัญอยู่ในรูปภาพและมันเป็นความเจ็บปวดที่เกิดขึ้นกับไซต์อื่นและเลื่อนภาพขนาดใหญ่ลงไปไม่ต้องพูดถึงเราพยายามพึ่งพาทรัพยากรนอกไซต์น้อยกว่า (Imgur เป็นข้อยกเว้น) หวังว่าคุณจะไม่รังเกียจมัน :)
Firelord

แน่นอน! และดูเหมือนว่าไม่สามารถ (อย่างน้อยฉันไม่สามารถ) แก้ไข APN ใน Android 4.2.1 แต่สามารถสร้างใหม่ได้ ดังนั้นมันจะเป็นความเจ็บปวดในอวัยวะต่าง ๆ เพื่อคัดลอก APN ดั้งเดิมพร้อมกับการเปลี่ยนแปลงที่คุณแนะนำ
Firelord

1
ช่องทำเครื่องหมาย "ส่งข้อความกลุ่ม" ดูเหมือนว่าควบคุมการส่ง MMS ไม่ได้รับ นั่นไม่ควรเป็นความเสี่ยง แต่การปิด "การดึงข้อมูลอัตโนมัติ" ดูเหมือนว่าจะเป็นการป้องกันไม่ให้โทรศัพท์สามารถแสดงเนื้อหาของ MMS ที่เป็นอันตรายได้ การป้องกันเพิ่มเติมการเปลี่ยนแปลง APN ให้อะไร?
Wyzard

4

แฮงเอาท์รุ่นใหม่ล่าสุดช่วยลดปัญหานี้ได้ดูเหมือนว่าจะทำการตรวจสอบเพิ่มเติมก่อนส่งสื่อไปยังบริการของระบบ มันไม่ได้แก้ไขปัญหาพื้นฐานในระบบแม้ว่า

คุณยังสามารถปิดการใช้งาน MMS เรียกอัตโนมัติในแฮงเอาท์ผ่านทางSettings→การSMS→การยกเลิกAuto retrieve MMSหรือ Messenger ได้ผ่านทางSettings→การAdvanced→การปิดการใช้งานภายใต้ Auto-retrieve ไซต์นี้มีขั้นตอนโดยละเอียดหากคุณต้องการMMS


2
แมทธิวบางครั้งแหล่งที่มา (อาจเป็น ChangeLog) มีประโยชน์มากในการเชื่อเรื่องการเรียกร้อง
Firelord

@ Firelord น่าเสียดายที่การเปลี่ยนแปลงแฮงเอาท์บอกว่า "แก้ไขข้อบกพร่องเบ็ดเตล็ด"; ฉันไม่พบคำแถลงอย่างเป็นทางการเช่นกัน คุณสามารถยืนยันได้โดยการทดสอบเท่านั้น
Matthew อ่าน

3

ปัญหานี้ส่งผลกระทบต่อการท่องเว็บด้วย ลองปิดการใช้งานmedia.stagefrightคุณสมบัติที่เกี่ยวข้อง (ถ้ามี) ในbuild.propไฟล์กำหนดค่า

พาร์ทิชันรากภูเขาเป็นและแก้ไขrw build.propตั้งค่าmedia.stagefright.enable-###เป็นfalse

หมายเหตุ: ต้องใช้การเข้าถึงรู


thehackernews.com/2015/07/android-phone-hacking.html
GoOrDie

อุปกรณ์ต้องได้รับการรูทและติดตั้งพาร์ติชันรูทเป็น rw การตั้งค่าการแก้ไข build.prop เพื่อเป็นเท็จคุณสมบัติสื่อขั้นตอน นี่ไม่ใช่การบรรเทาที่ได้รับการยืนยัน แต่ฉันทำ
GoOrDie

คุณใช้อุปกรณ์รุ่นใดและ Android รุ่นใด build.propฉันไม่ได้มีการตั้งค่าดังกล่าวในของฉัน
Firelord

มันเก่า 4.1.2
GoOrDie

นี่คือสิ่งที่ฉันทำ ไม่มีใครจะบอกให้คุณรูทโทรศัพท์ของคุณสำหรับสิ่งนั้น ... เพียงแค่รอการอัปเดตหรือข้อมูลเพิ่มเติมถ้าคุณทำได้
GoOrDie

2

เป็นการอัปเดตที่ดีที่คุณโพสต์
Firelord

2

เนื่องจาก MMS (Multi-Media-Messaging) เป็นหนึ่งในหลายวิธีที่สามารถเรียกใช้การหาประโยชน์นี้ได้คุณจึงสามารถป้องกันไม่ให้มีการใช้ประโยชน์จาก MMS Stagefight ด้วยตัวของมันเองไม่ได้ใช้ประโยชน์ Stagefright เป็นห้องสมุดมัลติมีเดียที่สร้างขึ้นในกรอบของ Android

การหาประโยชน์ดังกล่าวพบในเครื่องมือมัลติมีเดียที่ซ่อนอยู่ในระดับลึกของระบบดังนั้นเกือบทุกรุ่น Android ที่มีเครื่องมือที่เป็นแกนหลักของพวกเขาสามารถกำหนดเป้าหมายได้อย่างง่ายดาย จากการศึกษาของ Zimperium zLabs ข้อความมัลติมีเดียเดียวมีความสามารถในการเปิดกล้องของอุปกรณ์และเริ่มบันทึกวิดีโอหรือเสียงและยังให้แฮกเกอร์เข้าถึงภาพถ่ายหรือบลูทู ธ ทั้งหมดของคุณ การแก้ไข Stagefright จะต้องมีการอัปเดตระบบทั้งหมด (ซึ่งยังไม่ได้รับการรายงานจาก OEM ใด ๆ ) เนื่องจากช่องโหว่ดังกล่าวถูกฝังอยู่กับเครื่องมือทั่วทั้งระบบ โชคดีที่ผู้พัฒนาแอป SMS ได้นำปัญหานี้ไปใช้แล้วและปล่อยการแก้ไขชั่วคราวเพื่อหลีกเลี่ยง Stagefright เพื่อเข้าถึงกล้องของอุปกรณ์โดยอัตโนมัติโดยหยุดข้อความ MMS วิดีโอไม่ให้ทำงานเมื่อมาถึง[ที่มา - หัวข้อข่าว Android]

คุณสามารถใช้Textra SMSหรือChomp SMSจาก Play Store ซึ่งอ้างว่าสามารถจำกัด การใช้ประโยชน์จาก Stagefirght นี้ได้ แอพทั้ง Textra และ Chomp SMS ที่พัฒนาโดยDelicious Inc.ได้รับการอัปเดตใหม่ล่าสุดซึ่ง จำกัด วิธีการที่ข้อความ MMS วิดีโอจะทำงานทันทีที่อุปกรณ์ของคุณได้รับ

จากบทความฐานความรู้ของ Textra

การใช้ประโยชน์จากเวทีสามารถเกิดขึ้นได้เมื่อแอพ SMS / MMS สร้างภาพขนาดย่อของวิดีโอ MMS ที่แสดงในกรอบการสนทนาหรือการแจ้งเตือนหรือหากผู้ใช้กดปุ่มเล่นบนวิดีโอหรือบันทึกลงในแกลเลอรี่

เราได้ให้บริการโซลูชันสำหรับ 'StageFright' ในรีลีส 3.1 ของ Textra out ในขณะนี้

สำคัญมาก:ในแอป SMS / MMS อื่น ๆ การปิดการดึงข้อมูลอัตโนมัตินั้น ไม่เพียงพอเมื่อคุณแตะ 'ดาวน์โหลด' การหาประโยชน์ที่อาจเกิดขึ้น นอกจากนี้คุณจะไม่ได้รับข้อความ MMS หรือข้อความกลุ่ม ไม่ใช่ทางออกที่ดี

ตามผู้พัฒนาแอพทั้งคู่

ความเสี่ยงของอุปกรณ์ของคุณที่ถูกตั้งเป้าไปที่การหาประโยชน์ใหม่นี้จะลดลงอย่างมากโดยการปฏิเสธข้อความ MMS ความสามารถในการทำงานโดยอัตโนมัติ

ฉันจะป้องกันจาก Stagefright โดยใช้ Textra ได้อย่างไร

เปิดการStagefright Protectionตั้งค่าแอพ Textra ของคุณ

Screenshot_Textra_Stagefright_protection

ภาพหน้าจอ (คลิกเพื่อขยายภาพ)

ดังนั้นนี่คือสิ่งที่จะเกิดขึ้นหากคุณเปิดใช้งานการป้องกันขั้นตอนของแอปและหากคุณได้รับข้อความการใช้ประโยชน์จากเวที

  1. ป้องกัน Stagefright:ตามที่คุณเห็นด้านล่างข้อความไม่ได้ถูกดาวน์โหลดและรูปขนาดย่อยังไม่ได้รับการแก้ไขดังนั้นหากวิดีโอนี้มีช่องโหว่ในการกำหนดเป้าหมายเป็น Stagefright ดังนั้นจะไม่สามารถเรียกใช้รหัสได้ ข้อความดังกล่าวมีฉลาก“ Stagefright Protection” อยู่ด้านล่าง

Screenshot_1

ภาพหน้าจอ (คลิกเพื่อขยายภาพ)

  1. จะเกิดอะไรขึ้นถ้าฉันคลิกข้อความที่ได้รับการป้องกัน Stagefright : เมื่อคุณกดปุ่ม Play บนข้อความ MMS: กล่องที่ใหญ่กว่าพร้อมปุ่มเล่นที่ใหญ่กว่าและป้ายกำกับ "Stagefright" ยิ่งใหญ่ขึ้น

Screenshot_2

ภาพหน้าจอ (คลิกเพื่อขยายภาพ)

  1. คุณยังต้องการเปิดสื่อและรับผลกระทบหรือไม่? : ในที่สุดการคลิกปุ่มเล่นหนึ่งครั้งจะเป็นการเตือนข้อความเตือนคุณว่าวิดีโอที่ดาวน์โหลดมาอาจมีช่องโหว่ที่เรียกว่า Stagefright

( หมายเหตุ: ไม่มีการหาช่องโหว่ที่รู้จักและหากไม่มีชื่อมันจะเป็นเวทีที่ไม่น่าจะเป็นเพราะเวทีนี้เป็นเพียงชื่อของห้องสมุดมัลติมีเดียที่เสี่ยงต่อการถูกเอาเปรียบ )

Screenshot_3

ภาพหน้าจอ (คลิกเพื่อขยายภาพ)

การกดOKAYปุ่มจะเป็นการเปิดวิดีโอที่คุณต้องการดูและนั่นก็คือ หากวิดีโอดังกล่าวมีการใช้ประโยชน์จากเป้าหมาย Stagefright จริง ๆ แล้วมันจะดำเนินการในขณะนี้

ที่มา: Phandroid

หากคุณสงสัยว่าคุณได้รับผลกระทบหรือไม่และตกเป็นเหยื่อของการฉวยโอกาสของ Stagefright ให้ดาวน์โหลดแอพนี้Stagefright Detectorจาก PlayStore ซึ่งเปิดตัวโดย zLabs (ห้องปฏิบัติการวิจัย Zimperium) ซึ่งรายงานปัญหาครั้งแรกกับ Google

อัปเดต: [18-09-2k15]

โมโตโรล่าได้เปิดตัวแพทช์รักษาความปลอดภัยสำหรับปัญหาด้านความปลอดภัยของ Stagefright เมื่อวันที่ 10 สิงหาคมกับผู้ให้บริการสำหรับการทดสอบและเผยแพร่สู่สาธารณะตามผู้ให้บริการเครือข่าย มันถูกกล่าวถึงในฟอรั่มว่า

คุณจะเห็นการแจ้งเตือนทางโทรศัพท์เพื่อดาวน์โหลดและติดตั้งการอัพเดท เราขอแนะนำให้ทุกคนตรวจสอบเป็นระยะ ๆ ว่ามีซอฟต์แวร์ล่าสุดหรือไม่โดยการตรวจสอบในการตั้งค่า> เกี่ยวกับโทรศัพท์> การอัปเดตระบบ

และถ้าคุณใช้โมโตโรล่าและยังไม่ได้รับแพตช์ความปลอดภัยคุณสามารถอ่านข้อความต่อไปนี้เพื่อหลีกเลี่ยงความเสี่ยงด้านความปลอดภัยจากการถูกโจมตี

ฉันจะทำอย่างไรเพื่อป้องกันตัวเองหากโทรศัพท์ของฉันไม่มีแพตช์? ก่อนอื่นให้ดาวน์โหลดเฉพาะเนื้อหามัลติมีเดีย (เช่นไฟล์แนบหรือสิ่งที่จำเป็นต้องถอดรหัสเพื่อดู) จากคนที่คุณรู้จักและเชื่อถือ คุณสามารถปิดการใช้งานความสามารถของโทรศัพท์เพื่อดาวน์โหลด MMS โดยอัตโนมัติ ด้วยวิธีนี้คุณสามารถเลือกที่จะดาวน์โหลดจากแหล่งที่เชื่อถือได้เท่านั้น

  • ส่งข้อความ: ไปที่การตั้งค่า ยกเลิกการเลือก“ เรียก MMS อัตโนมัติ”
  • แฮงเอาท์ (หากเปิดใช้งาน SMS หากเป็นสีเทาไม่จำเป็นต้องดำเนินการใด ๆ ): ไปที่การตั้งค่า> SMS ยกเลิกการเลือกรับ MMS อัตโนมัติ
  • ข้อความ Verizon +: ไปที่การตั้งค่า> การตั้งค่าขั้นสูง ยกเลิกการเลือกดึงข้อมูลอัตโนมัติ ยกเลิกการทำเครื่องหมาย“ เปิดใช้งานตัวอย่างลิงค์เว็บ”
  • Whatsapp Messenger: ไปที่การตั้งค่า> การตั้งค่าการแชท> ดาวน์โหลดสื่ออัตโนมัติ ปิดใช้งานการดาวน์โหลดวิดีโออัตโนมัติทั้งหมดภายใต้“ เมื่อใช้ข้อมูลมือถือ”“ เมื่อเชื่อมต่อกับ Wi-Fi” และ“ เมื่อโรมมิ่ง”
  • Handcent Next SMS: ไปที่การตั้งค่า> รับการตั้งค่าข้อความ ปิดใช้งานการดึงข้อมูลอัตโนมัติ

อ่านเพิ่มเติมเกี่ยวกับ:

จะป้องกันจากความเปราะบางบนเวทีได้อย่างไร
เวกเตอร์การโจมตีอื่น ๆ สำหรับ Stagefright มีอะไรบ้าง


3
หึ! เกมได้เพิ่งเริ่มต้น: วิธีใหม่ในการทริกเกอร์ Stagefright ช่องโหว่ - 1) ทริกเกอร์ใช้ประโยชน์จากการประยุกต์ใช้ Android 2) ปั้น HTML ใช้ประโยชน์กับผู้เข้าชมเป้าหมายของหน้าเว็บบนอินเทอร์เน็ต
Firelord

1
ช่ายยย! อย่างที่ได้กล่าวไปแล้วในโพสต์ StageFright นั้นเป็นการเอาเปรียบและไม่เพียง แต่สามารถถูกกระตุ้นจาก MMS แต่ยังใช้สิ่งใดก็ตามที่ใช้ core Mediaของ Android ซึ่งมีช่องโหว่นี้ ดังนั้นคำตอบของฉันเฉพาะกับการใช้ประโยชน์ข้อความ MMS เท่านั้น แต่ก็มีความเป็นไปได้อื่น ๆ อีกมากมายเช่นกัน เว้นแต่ว่ามือถือ OEM ใช้เวลาในการแก้ไขปัญหานี้อย่างจริงจังและปล่อยการอัปเดตสำหรับโทรศัพท์ Android ทุกรุ่นเช่นเดียวกับโทรศัพท์ทุกรุ่นที่มีช่องโหว่
โชคดี

"ไม่มีการหาช่องโหว่ที่รู้จักและถ้าไม่มีชื่อของมันจะไม่เป็นเวทีที่ Stagefright เป็นเพียงชื่อของห้องสมุดมัลติมีเดียที่เสี่ยงต่อการถูกเอาเปรียบ": สิ่งเหล่านี้ผิดทั้งสองบัญชี: PhKเชื่อมโยงการหาประโยชน์สำหรับ bug CBS ชื่อ stagefright
user2987828

2

MX Player ของเครื่องโฆษณาอ้างว่าเล่นวิดีโอโดยไม่มีข้อบกพร่องที่เกี่ยวข้องกับขั้นตอน คุณต้องเลือกปุ่มสีเทาทั้งหมดและปุ่มตรวจสอบสีน้ำเงินที่แสดงในภาพเหล่านี้:

เปิด MX Player เปิดการตั้งค่า เลือกการตั้งค่าถอดรหัส เปิดใช้งาน HW + ตัวถอดรหัส (ไม่ใช่ HW) จากนั้นป้อนตัวแปลงสัญญาณ และเปิดใช้งานตัวแปลงสัญญาณทั้งหมด

คุณจะต้องล้างค่าเริ่มต้นของแอพ Video Player ทั้งหมดจากนั้นเลือก MX Player เป็นแอปเริ่มต้นของผู้เล่น

Disclaimer: app นี้มาในสองรุ่นหนึ่งฟรีที่มีโฆษณาและอื่น ๆ"โปร" สำหรับ 6.10 ฉันไม่เกี่ยวข้องกับผู้แต่ง ฉันจะไม่ได้รับรายได้จากโพสต์นี้ ฉันอาจได้รับคะแนนตัวแทนจำนวนหนึ่งเท่านั้น

ขอบคุณhulkingticketsสำหรับแนวคิดของคำตอบนี้

โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.