[新聞]Google資安研究團隊示警:14款安卓手機有漏

看板MobileComm (行動通訊)作者 (116)時間6年前 (2019/10/06 10:32), 6年前編輯推噓16(1602)
留言18則, 17人參與, 6年前最新討論串1/1
Google資安研究團隊示警:14款安卓手機有漏洞 記者邱倢芯/綜合報導 Google資安研究團隊Project Zero近期在Android作業系統上發現了零時差漏洞( Zero-day,還沒有修補程式的安全漏洞),且這項漏洞目前已被以色列駭客公司NSO作為 攻擊的途徑。Project Zero目前存在這項漏洞的安卓手機,包括了三星Galaxy S7、S8、 S9、華為P20在內的14款機型。 受到此項漏洞影響的手機機款有:Galaxy S7、S8、S9;華為P20;Google Pixel、Pixle XL、Pixel 2、Pixel 2 XL;小米A1、紅米5A、紅米Note 5;MOTO Z3、LG Android Oreo ;OPPO A3。 這項漏洞影響的作業系統版本為Android 8.x及更高版本,但早在2017年12月在該操作系 統的早期版本中,已被發現並修復;不過既然仍影響著這14款安卓手機,那麼有可能是補 丁並未延續到較新的版本當中。 不過Project Zero表示,這項零時差漏洞其實不若過去的漏洞那麼危險,因為這項漏洞需 要透過使用者安裝其他惡意軟體才能觸發前再利用;也就是說,如果沒有其他漏洞利用, 它將無法通過網絡瀏覽器或其他應用程式觸發。 https://www.ettoday.net/news/20191005/1550666.htm -- 心得: 零時差漏洞,通常是指還沒有修補程式的安全漏洞,而零日攻擊或零時差攻擊則是指利用 這種漏洞進行的攻擊。 總之,新聞是說這個資安漏洞,曾經被修補過(patched),但是不知道為什麼,這個資安安 全漏洞的補丁並沒有被傳承下去,在之後的韌體更新中沒有加進去,所以這個漏洞目前依 然存在,大概是這個意思。 這是一個kernel裡頭binder驅動UAF的漏洞,漏洞的CVE編號為 CVE-2019-2215 駭客或攻擊者能夠利用該漏洞將用戶或APP的使用權限進行提升 ,取得受影響設備的Root權限,並且能遠程完全控制設備。 這個漏洞可以從Chrome的sandbox進入,因此可與Chome rendering的漏洞組合後進行利用。 下圖是在Android 10 (安全補丁日期為2019年9月)的Pixel 2設備的PoC演示: https://imgur.com/1fOwvm7
嗯嗯... 有14款手機受影響,大家參考下。 三星:Galaxy S7、S8、S9 華為:P20 Google Pixel、PixleXL、Pixel 2、Pixel 2 XL 小米:小米A1、紅米5A、紅米Note 5 MOTO Z3 LG Android Oreo OPPO A3 -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 111.241.128.171 (臺灣) ※ 文章網址: https://www.ptt.cc/bbs/MobileComm/M.1570329161.A.F35.html

10/06 10:33, 6年前 , 1F
還好我都用Note2,3,4,5,8,9
10/06 10:33, 1F

10/06 10:35, 6年前 , 2F
LG Android Oero應該是很多款手機吧xD
10/06 10:35, 2F

10/06 10:47, 6年前 , 3F
我的進入危險名單
10/06 10:47, 3F

10/06 10:58, 6年前 , 4F
上榜了
10/06 10:58, 4F

10/06 11:14, 6年前 , 5F
本篇是在打臉 另一篇推文嗎?XD
10/06 11:14, 5F

10/06 11:14, 6年前 , 6F
10/06 11:14, 6F

10/06 11:18, 6年前 , 7F
看來一加可買
10/06 11:18, 7F

10/06 11:41, 6年前 , 8F
G6上榜囉
10/06 11:41, 8F

10/06 11:45, 6年前 , 9F
果然我用HTC是對的 台灣之光
10/06 11:45, 9F

10/06 11:56, 6年前 , 10F
小眾HTC沒事
10/06 11:56, 10F

10/06 12:08, 6年前 , 11F
華碩太猛啦
10/06 12:08, 11F

10/06 12:13, 6年前 , 12F
反正我的3a都有最快的更新嘻嘻
10/06 12:13, 12F

10/06 12:26, 6年前 , 13F
pixel????
10/06 12:26, 13F
※ 編輯: IDfor2010 (111.241.128.171 臺灣), 10/06/2019 12:33:59

10/06 12:38, 6年前 , 14F
推ups哥
10/06 12:38, 14F

10/06 12:45, 6年前 , 15F
htc重返榮耀
10/06 12:45, 15F

10/06 12:47, 6年前 , 16F
竟然沒華碩
10/06 12:47, 16F

10/06 13:08, 6年前 , 17F
所以是更新就能補了?
10/06 13:08, 17F

10/06 20:26, 6年前 , 18F
Note是怎麼躲過的 不是的三星旗艦
10/06 20:26, 18F
文章代碼(AID): #1TcL99yr (MobileComm)
文章代碼(AID): #1TcL99yr (MobileComm)