草台班子,创维公司泄露其电视系统APK签名和大模型API地址

小杨聊科技 2026-06-11 15:16 1

如题,据【无需root!教你给创维电视安装安卓原生设置-哔哩哔哩】 https://b23.tv/IiFD3t1

视频简介说明,创维合作商智慧光讯员工疑似泄露其签名网站邮箱账号密码,具体信息如下

签名网站:http://sri.skyworth.com:8086/api/signature/index.html#/login

邮箱:[email protected],密码:E$b$a3

现在登录进去疑似已经被夺舍,全都是当贝桌面,webview这类安装包的签名任务了

而且更可笑的是,打开 sri.skyworth.com,可以看到创维公司的One API前端界面,可能用于给员工提供大模型Token使用

最新回复 (13)
  • Xle 06-11 16:02
    1

    这个世界都是草台班子,不少传统企业的网络信息安全和保密工作很差劲的。

  • 就不告诉你 06-11 16:03
    2

    合作商的话,就是外包的外包咯,那就很正常!

  • 十一 06-11 16:10
    3

    E$b$a3



    还能看到手机号 深圳智慧光迅信息技术有限公司

  • Morax Cheng 06-11 16:16
    4

    这个签名系统可以干啥啊, 有点好奇

  • 0xEcho 06-11 16:18
    5

    这么大个公司的网站连个https都不配吗?

  • 小杨聊科技 楼主 06-11 16:43
    6

    可以给任意APK打上创维系统签名,然后干以下事情:

    获取系统级权限(android.uid.system): 签名为系统应用的APK会自动获得最高权限。可以修改系统设置(如强制开启ADB、禁用系统更新)、访问其他应用的私有数据、接管按键映射等。


    替换/覆盖系统组件: 可以直接安装一个与原厂桌面、设置界面包名相同的应用进行覆盖升级,实现深度定制UI,而不会被系统校验拦截。

  • cmpdke33 06-11 16:44
    7

    这对于极客来说不爽翻了,直接可以折腾了

  • 小杨聊科技 楼主 06-11 16:46
    8

    肯定的啊。创维电视启动launcher的逻辑是找指定报名指定类名的程序,那就可以找个当贝桌面,版本号改为比官方主页高的,类名包名改为和官方桌面一样的,覆盖安装,理论可行,搞不好变砖了还能长按电视机身开机键恢复模式恢复出厂

  • ychell 06-11 16:51
    9

    这也太草台了吧,好歹也算是有命有姓的公司了

  • zero47 06-11 16:55
    10

    其实还好,对他们来说没什么损失,名声臭点而已,说不定还能拉一波销量。

  • baijie 06-11 17:02
    11

    好嘛,家里电视就是创维的。这也算是国内电视大厂了吧,居然这么草台班子

  • 小杨聊科技 楼主 06-11 17:04
    12

    2021年也出过类似问题,有人发现电视卡顿,就去设置里面打开了官方提供的应用冻结入口,结果发现了个勾正数据服务,好奇是干啥的,一抓包发现会把设备周围所有WIFI和蓝牙数据发给创维服务器^-^

  • 小杨聊科技 楼主 06-11 17:05
    13

    名声不臭,这和小米秒解BL漏洞一样,造福消费者的

* 帖子来源Linux.do
返回