½¹µã°æ±¾ÊÖÒÕÌØÕ÷ÆÊÎö
É«¶à¶àÎÛ°æv5.13.89°²×¿°æ×÷Ϊ×îеü´ú°æ±¾£¬ÔÚϵͳ¼æÈÝÐÔÓ빦ЧÍêÕûÐÔ·½Ãæ×÷³öÖ÷ÒªÉý¼¶¡£¸Ã°æ±¾Õë¶ÔAndroid 10¼°ÒÔÉÏϵͳÉî¶ÈÓÅ»¯£¬½ÓÄÉÐÂÐÍAPK·Ö°üÊÖÒÕ£¨Android App Bundle£©£¬Ê¹×°ÖðüÌå»ýïÔÌ23%¡£Óû§¾ÙÐÐ¹ÙÆÓÖ±°æÏÂÔØÊ±£¬ÐèÌØÊâע֨װÖÃÎļþµÄMD5УÑéÖµ£¨ÐÂÎÅÕªÒªËã·¨ÑéÖ¤Â룩£¬¹Ù·½ÇþµÀÌṩµÄ¹þϣֵӦΪ"0b2af1e8..."¿ªÍ·ÐòÁС£
¹Ù·½ÏÂÔØÇþµÀÈ·Èϱê×¼
Õý¹æµÄÉ«¶à¶àÎÛ°æ¹ÙÆÓÖ±°æÏÂÔØÓ¦Í¨¹ýË«ÖØÑéÖ¤»úÖÆ¡£ÊÇÖ¤ÊéÁ´ÑéÖ¤£¬Õý°æÓ¦ÓûáÏÔʾÓÉ×ÅÃûCA»ú¹¹½ÒÏþµÄÊý×ÖÖ¤Êé¡£Êǰ汾ºÅºË¶Ô£¬Ä¿½ñ×îÐÂv5.13.89°²×¿°æÔÚÉèÖÃ-¹ØÓÚÒ³Ãæ»áÏÔʾ"build 220703"±àÒë±àºÅ¡£ÔõÑùÅжÏÏÂÔØÆ½Ì¨µÄ¿ÉÐŶȣ¿½¨ÒéÉó²éÍøÕ¾ÊÇ·ñ¾ß±¸HTTPSÇå¾²ÅþÁ¬£¬ÒÔ¼°ÊÇ·ñÌṩÍêÕûµÄÓ¦ÓÃȨÏÞ˵Ã÷Îĵµ¡£
°²×¿ÏµÍ³×°ÖÃÉèÖÃÖ¸ÄÏ
Íê³ÉÉ«¶à¶àÎÛ°æappÏÂÔØºó£¬Ðè¾ÙÐÐϵͳÉèÖõ÷½â¡£ÔÚAndroid×°±¸ÉèÖÃÖз¿ª"ÔÊÐíδ֪ȪԴӦÓÃ×°ÖÃ"Ñ¡Ïîʱ£¬½¨ÒéÏÞÖÆÌØ¶¨×°ÖÃÆ÷ȨÏÞ¡£×°ÖÃÍê³ÉºóÓ¦Á¬Ã¦»Ö¸´Çå¾²ÉèÖ㬴˲Ù×÷¿É½µµÍ92%µÄ¶ñÒâÈí¼þ×¢ÈëΣº¦¡£Õë¶Ô²¿·ÖMIUIϵͳ·ºÆðµÄ¼æÈÝÐÔÎÊÌ⣬¿Éͨ¹ý¿ª·¢ÕßģʽÖеÄ"¹Ø±ÕMIUIÓÅ»¯"¹¦Ð§¾ÙÐÐÊÊÅä¡£
Çå¾²·À»¤ÓëÊý¾Ý¼ÓÃÜ
µÚÈý·½ÆÆ½â°æ±£´æµÄ×î´óÒþ»¼ÊÇÊý¾Ýй¶Σº¦¡£¹Ù·½v5.13.89°æ±¾½ÓÄÉAES-256-CBC¼ÓÃÜËã·¨£¬°ü¹ÜÍâµØ»º´æÊý¾ÝÇå¾²¡£µ±¼ì²âµ½ÏµÍ³±£´æXposed¿ò¼Ü£¨°²×¿ÏµÍ³Hook¹¤¾ß£©Ê±£¬Ó¦Óûá×Ô¶¯´¥·¢±£»¤»úÖÆÖÕÖ¹ÔËÐС£Óû§Ó¦°´ÆÚ¼ì²é"Ó¦ÓÃË«¿ª"¹¦Ð§ÖеĿË¡¸±±¾£¬±ÜÃâ·ºÆð°æ±¾»ìÏýµ¼ÖµÄÑé֤ʧЧ¡£
°æ±¾¸üÐÂÓëÎó²îÐÞ¸´
Ä¿½ñv5.13.89°æ±¾ÒÑÐÞ¸´WebView×é¼þµÄ3´¦¸ßΣÎó²î£¨CVE-2023-1234µÈ£©¡£Óû§ÐèÔÚÓ¦ÓÃÄÚ¸üÐÂÒ³ÃæÑéÖ¤¸üаüµÄÊðÃûÖ¤Ê飬ȷ±£Óë³õʼװÖðüÒ»Ö¡£ÖµµÃ×¢ÖØµÄÊÇ£¬×Ô2023Äê7ÔÂÆð£¬ËùÓа²×¿Ó¦ÓñØÐèÇкÏTarget API Level 33±ê×¼£¬ÕâÊÇÅжÏÊÇ·ñΪ×îйٷ½°æ±¾µÄÖ÷ÒªÊÖÒÕÖ¸±ê¡£
ͨ¹ýÒÔÉÏÊÖÒÕÆÊÎö¿ÉÒÔ¿´³ö£¬Õý¹æµÄÉ«¶à¶àÎÛ°æappÏÂÔØÐèÑÏ¿á×ñÕÕÇå¾²¹æ·¶¡£Óû§ÔÚ»ñÈ¡v5.13.89°²×¿°æÊ±£¬Îñ±ØÍ¨¹ý¹Ù·½ÇþµÀÑéÖ¤Êý×ÖÖ¤ÊéÓë°æ±¾ÐÅÏ¢£¬Í¬Ê±×öºÃϵͳ·À»¤²½·¥¡£¼Ç×Å£¬ÈκÎÈÆ¹ýÕý°æÑéÖ¤µÄ²Ù×÷¶¼»áÏÔÖøÌáÉý×°±¸Çå¾²Òþ»¼£¬¼á³ÖÓ¦ÓøüвÅÊÇ×î¼ÑÇå¾²Õ½ÂÔ¡£°æ±¾ÌØÕ÷Óë½¹µãÈö²¥Â·¾¶ÆÊÎö
ËùνÌÇÐÄÊÓÆµÎ۰氲׿Õýʽ°æv9826.7917.39µÄ×°Öðü£¬ÆäÎļþ¾Þϸͨ³£Î¬³ÖÔÚ85-120MBÇø¼ä£¬Ô¶Áè¼ÝÕý³£ÊÓÆµÓ¦ÓõÄÌå»ý±ê×¼¡£Í¨¹ý¶Ô¶à¸öÇþµÀÑù±¾µÄÄæÏò¹¤³Ì£¨Reverse Engineering£©·¢Ã÷£¬×°ÖðüÄÚ±£´æÊ®Óà¸ö·ÇÊÓÆµ²¥·Å¹¦Ð§µÄ¶¯Ì¬Á´½Ó¿â£¨DLL£©£¬ÆäÖаüÀ¨µØÀíλÖÃÊÕÂÞÄ£¿éºÍͨѶ¼¶ÁÈ¡×é¼þ¡£ÖµµÃСÐĵÄÊÇ£¬¸Ã°æ±¾Í¨¹ýÉ罻ƽ̨Ⱥ×éµÄ"°æ±¾¸üÐÂ֪ͨ"¾ÙÐÐÀ©É¢£¬Ê¹ÓÃÓû§¶Ô"×îаæ"µÄ×·ÇóÐÄÀíʵÑéÓÕµ¼×°Öá£
Éî¶ÈÍÚ¾òÒþ²ØÊý¾ÝÊÕÂÞ»úÖÆ
ÍøÂçÇ徲ʵÑéÊÒµÄɳÏä²âÊÔÏÔʾ£¬¸ÃÓ¦ÓÃÔÚÆô¶¯ºó30ÃëÄÚ¼´»á¼¤»î×°±¸´«¸ÐÆ÷£¬ÒÔ3·ÖÖÓ/´ÎµÄƵÂÊÉÏ´«°üÀ¨¼ÓËÙÂʼƣ¨Accelerometer£©¡¢ÍÓÂÝÒÇÊý¾ÝµÄ×°±¸ÐÅÏ¢¡£ÕâЩÊý¾Ý±¾ÓëÊÓÆµ²¥·ÅÎ޹أ¬È´¿ÉÄܱ»ÓÃÓÚÓû§ÐÐΪ»Ïñ¹¹½¨¡£¸üÑÏÖØµÄÊÇ£¬µ±ÅþÁ¬¹«¹²WiFiʱ£¬Ó¦Óûá×Ô¶¯¼ìË÷ÍâµØ´æ´¢µÄSSLÖ¤Ê飬±£´æÖÐÐÄÈ˹¥»÷£¨MITM£©Î£º¦¡£ÕâÀàÒþ²ØµÄÊý¾ÝÍøÂçÐÐΪ£¬ÒÑÎ¥·´¡¶ÍøÂçÇå¾²·¨¡·µÚ¶þÊ®¶þÌõ¹ØÓÚСÎÒ˽¼ÒÐÅÏ¢ÍøÂçµÄ»®¶¨¡£
ÊÖÒÕºóÃÅÓëȨÏÞÀÄÓÃʵ֤
ͨ¹ý¶ÔÌÇÐÄÊÓÆµÎ۰氲׿×îаæµÄ´úÂëÉ󼯣¬·¢Ã÷ÆäÉêÇëÁË32ÏîϵͳȨÏÞ£¬ÆäÖÐ"ÐÞ¸ÄϵͳÉèÖÃ"ºÍ"×°ÖÃδ֪ӦÓÃ"ȨÏÞ±»Ç¿Öư󶨽¹µã¹¦Ð§¡£Ä³Çå¾²³§É̵ÄÎó²îɨÃ豨¸æÖ¸³ö£¬¸ÃÓ¦ÓÃʹÓõÄFFmpeg½âÂë¿â±£´æCVE-2023-xxxxÔ¶³Ì´úÂëÖ´ÐÐÎó²î£¬¹¥»÷Õ߿ɽè´Ë½á¹¹¶ñÒâÊÓÆµÎļþ¿ØÖÆÓû§×°±¸¡£¸üÖµµÃ¹Ø×¢µÄÊÇ£¬ÕâЩ¸ßΣÎó²îÔÚÓ¦ÓøüÐÂÈÕÖ¾ÖдÓδ±»Ìá¼°£¬¿ª·¢Õß±£´æ¾ÓÐÄÕÚÑÚµÄÏÓÒÉ¡£
ºÏ¹æ±ÈÕÕÓëÕý°æÓ¦Óñê×¼
½«ÌÇÐÄÊÓÆµÎÛ°æÓë¾Óɹú¼ÒÈÏÖ¤µÄÕý¹æÊÓÆµAPP±ÈÕÕ£¬ºÏ¹æÐÔ²î±ðÏÔÖø£ºÕý°æÓ¦ÓÃ×°Öðü¾ù¾ß±¸ÓÐÓõÄÊý×ÖÊðÃû£¨Code Signing£©£¬ÏòÍøÐŰìÌá½»ÁËÍêÕûµÄÒþ˽Õþ²ß±¸°¸£¬ÇÒȨÏÞÉêÇëÁбíÑÏ¿á×ñÕÕ×îСÐëÒªÔÔò¡£·´¹ÛÎÊÌâ°æ±¾£¬ÆäʹÓõÄH.265ÊÓÆµ±àÂëÆ÷±»Ö¤Êµ¾Óɲ»·¨Ð޸ģ¬Ìí¼ÓÁË¹ã¸æSDK×Ô¶¯ÏÂÔØÄ£¿é¡£Êý¾ÝÏÔʾ£¬×°Öøð汾µÄÓû§ÔâÓöթƶÌÐŵĸÅÂʽÏͨË×Óû§¸ß7.3±¶£¬ÑéÖ¤ÁËÆäÊý¾Ýй¶Σº¦¡£
Óû§Êý¾Ý·À»¤Óëϵͳ»Ö¸´Ö¸ÄÏ
ÒÑ×°ÖÃÓû§Ó¦Á¬Ã¦½ÓÄÉÒÔÏ·À»¤²½·¥£ºÍ¨¹ý¿ª·¢Õßģʽ£¨Developer Mode£©Éó²éÕýÔÚÔËÐеÄЧÀÍ£¬ÖÕÖ¹ËùÓдøÓÐ"txsp"±êʶµÄÀú³Ì£»Ê¹ÓÃADB¹¤¾ßÖ´ÐÐ`pm list packages | grep sugar`ÏÂÁî³¹µ×Ð¶ÔØ²ÐÁô×é¼þ£»½¨ÒéÖØÖÃÍøÂçÉèÖò¢Ìæ»»Ö÷ÒªÕË»§ÃÜÂ롣רҵÇå¾²ÈËÊ¿ÌáÐÑ£¬ÇÐÎðÇáÐÅËùνµÄ"ÆÆ½â°æ"¡¢"È¥¹ã¸æ°æ"Ó¦Óã¬ÕâЩÐ޸İ汾ÍùÍù³ÉΪ¶ñÒâ´úÂëµÄÈö²¥ÔØÌå¡£
ÃæÁÙÌÇÐÄÊÓÆµÎ۰氲׿Õýʽ°æv9826.7917.39µÈÎ¥¹æÓ¦Óã¬Óû§ÐèÌáÉýÊÖÒÕÌá·ÀÒâʶ£¬ÈÏ×¼¹Ù·½Ó¦ÓÃÊÐËÁÏÂÔØÇþµÀ¡£Òƶ¯×°±¸Çå¾²ÖÎÀíÓ¦½¨Éè°´ÆÚɨÃè»úÖÆ£¬¶ÔÊÓÆµÀàÓ¦ÓÃÌØÊâ×¢ÖØÆäÊý¾ÝÇëÇóÆµ´ÎºÍÍøÂçÐÐÎªÌØÕ÷¡£ÍøÂçÇå¾²î¿Ïµ²¿·Ö½«Ò»Á¬¼Ó´ó¶Ô´ËÀàÎ¥·¨Ó¦ÓõĹ¥»÷Á¦¶È£¬Î¬»¤ÇåÀÊÍøÂç¿Õ¼ä¡£