各位的拼多多有没有无法卸载呀😅

2023-03-02 16:59:33 +08:00
 Joshuahui
https://archive.ph/lV1NX

我妈手机上的拼多多会在未被授予权限的情况下用小部件替换桌面图标,使自己导致无法卸载。手机是荣耀 9X ,事是去年发生的,桌面上还经常出现拼多多的小部件,而且拼多多在未被点开的情况下还能突然在前台打开一个跟微信色调很像的界面,点击会跳转拼多多,同样没有悬浮窗权限。
20668 次点击
所在节点    Android
91 条回复
kylelau
2023-03-02 17:22:35 +08:00
正好今天看到一篇文章

研究机构发文披露某国产 APP 恶意利用漏洞,非法提权获取用户隐私及远程遥控

注:据信该 APP 指的是“拼多多”

微信公众号「 DarkNavy 」发文,称某互联网厂商 App 利用 Android 系统漏洞提升权限,进而获取用户隐私及阻止自身被卸载。

该互联网厂商在自家看似无害的 App 里,使用的第一个黑客技术手段,是利用一个近年来看似默默无闻、但实际攻击效果非常好的 Bundle 风水 - Android Parcel 序列化与反序列化不匹配系列漏洞,实现 0day/Nday 攻击,从而绕过系统校验,获取系统级 StartAnyWhere 能力。

提权控制手机系统之后,该 App 即开启了一系列的违规操作,绕过隐私合规监管,大肆收集用户的隐私信息(包括社交媒体账户资料、位置信息、Wi-Fi 信息、基站信息甚至路由器信息等)

之后,该 App 进一步使用的另一个黑客技术手段,是利用手机厂商 OEM 代码中导出的 root-path FileContentProvider , 进行 System App 和敏感系统应用文件读写;

进而突破沙箱机制、绕开权限系统改写系统关键配置文件为自身保活,修改用户桌面(Launcher)配置隐藏自身或欺骗用户实现防卸载;

随后,还进一步通过覆盖动态代码文件的方式劫持其他应用注入后门执行代码,进行更加隐蔽的长期驻留;

甚至还实现了和间谍软件一样的遥控机制,通过远端“云控开关”控制非法行为的启动与暂停,来躲避检测。

来源 https://mp.weixin.qq.com/s/P_EYQxOEupqdU0BJMRqWsw
lostberryzz
2023-03-02 17:24:11 +08:00
设置-软件管理里面也无法卸载吗
buttenkill
2023-03-02 17:25:27 +08:00
确实流氓,我只能从设置里删除,然后一直用网页版
selca
2023-03-02 17:38:35 +08:00
或许不允许侧载,确实能更大程度去保护用户

利益相关:长期安卓用户,偏向支持侧载
Leexiaobu
2023-03-02 17:55:56 +08:00
@kylelau #1 tg 源文章把 注:据信该 APP 指的是“拼多多” 这句话删了,现在有可靠来源说是拼多多嘛?
kylelau
2023-03-02 18:38:20 +08:00
@Leexiaobu 没有,我看到的只有发出来的这些内容
hellodigua
2023-03-02 18:46:35 +08:00
桌面上的那个图标以及对应的卸载其实是拼多多自己模拟的,要真正卸载的话,需要去系统设置里面,目前就发现华为手机会出现这种问题
Kiriya
2023-03-02 19:02:15 +08:00
设置-应用管理-pdd-卸载
不只是华为,OPPO meizu 也存在一样的问题,毕竟这个 APP 太流氓了,家里老人的手机关闭未知来源也能通过误触广告通过应用商城装上
mxT52CRuqR6o5
2023-03-02 19:12:12 +08:00
https://v2ex.com/t/920460
直接用黑客技术实现的,像华为这种落后安卓大版本的已经风险更高
f1ush
2023-03-02 21:05:52 +08:00
@Leexiaobu 反正我朋友圈的大佬们都说是 pdd 了
Bootis
2023-03-02 23:38:40 +08:00
我记得前几年有逆向工程进去坐牢的,这次估计可以看到 China 的又一次选择性执法了。
cdoe
2023-03-02 23:40:56 +08:00
我 adb 连上手机发现半个月都没点进去的拼多多正在运行中
ysc3839
2023-03-02 23:48:24 +08:00
小部件那个好像是鸿蒙经典漏洞了,网上很多说这问题的,不知道修没修,但个人认为是没修
Joshuahui
2023-03-02 23:52:07 +08:00
@kylelau 就是看到这个才说的😂
Joshuahui
2023-03-02 23:52:23 +08:00
@lostberryzz 软件管理可以卸载
Joshuahui
2023-03-02 23:53:10 +08:00
@hellodigua 酷安评论区说 OPPO 也会有这个问题
systemcall
2023-03-02 23:53:34 +08:00
不知道最新的安卓 13 有没有,国产手机的安卓版本本来就老,再加上很多设备根本不会升级任何安全更新,出现什么漏洞都不稀奇,主要是没法改写 bootloader ,对用户自己来说没什么用
Joshuahui
2023-03-02 23:54:10 +08:00
@ysc3839 荣耀 9X 不是鸿蒙,还是定制版 Android
Joshuahui
2023-03-02 23:55:26 +08:00
那要这么看国产系统还是依托答辩呀,原生系统里面添加小部件是需要用户拖动的😂
v2eb
2023-03-03 07:55:21 +08:00
美团也会控制桌面小部件, 还搞成透明的🌝。 不过最近没给我整了

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/920559

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX