每16台Android手机中,就有一台受BadKernel漏洞的影响

安全研究专家在Google的V8 JavaScript引擎中发现了一个安全漏洞(BadKernel),该漏洞将会间接影响到Android智能手机的安全性。据估算,每十六台Android手机中,就会有一台受到BadKernel漏洞的影响。不仅如此,目前大部分热门手机中都存在这个漏洞,例如LG、三星、摩托罗拉和华为等。

  漏洞情况

实际上,安全研究专家在很久以前就发现了这个漏洞,并且这个漏洞在2015年的夏天也已经得到了修复。根据安全研究专家透露的信息,这个漏洞可以影响v3.20至v4.2版本的GoogleV8 JavaScript引擎。

尽管这个漏洞在一年多以前就已经被曝光了,但是在2016年的8月份,中国的安全研究专家们发现,如果运行了Android操作系统的设备部署了旧版本的V8引擎,那么这些设备的安全性仍然会受到该漏洞的影响。

漏洞利用

来自360的安全研究专家发现,如果目标设备中部署了包含漏洞的V8引擎,那么在2015年的那个V8引擎漏洞的帮助下,他们就可以利用包含漏洞的应用APP来在目标Android设备中执行恶意代码。值得注意的是,就漏洞的利用难度而言,BadKernel漏洞与Stagefright差不多,该漏洞的利用过程同样非常的简单。

这个名为BadKernel的漏洞将允许攻击者从用户的Android设备中窃取隐私数据,获取到用户摄像头的控制权,并且截获短信消息。当然了,攻击者能做的当然不仅仅只有这些,他们几乎可以从目标设备中获取到任何他们想要的数据。由于这个漏洞属于远程代码执行(RCE)漏洞,攻击者如果能够成功利用这个漏洞,那么他们就可以获取到目标Android智能手机的完整控制权。

因为攻击者只需要通过在Web页面中加载恶意内容便可以利用BadKernel漏洞实施攻击,所以攻击者在利用漏洞的过程中并不会遇到太大的困难。

受影响的APP

根据安全研究专家的推测,BadKernel漏洞将会影响大量其他的移动应用。Google在Chromium移动浏览器框架中部署了V8引擎,并且Chrome和Opera等移动端Web浏览器都使用了这一框架。

不仅如此,Android的WebView组件中同样配置了V8引擎。移动开发人员可以在他们的应用程序中使用WebView组件,从而实现在应用程序中直接查看Web内容。目前,像微信、Facebook、Twitter、以及Gmail这样的热门应用都会使用WebView组件。而需要注意的是,从Android4.4.4到5.1版本的操作系统其默认自带的WebView组件中都包含有该漏洞。

除此之外,有些软件开发工具包(SDK)中同样部署了自定义的V8引擎,例如TencentX5.SDK,而这些自定义的V8引擎中几乎都包含有BadKernel漏洞。这也就意味着,使用这些SDK所开发出来的应用程序同样会受到BadKernel漏洞的影响。不幸的是,这些受影响的应用程序基本上都是来自中国的移动端APP,例如QQ、QQ空间、京东客户端、58同城、搜狐新闻、以及新浪新闻等等。

安全研究专家表示,目前仍然有大量长时间未更新的APP仍在使用包含漏洞的WebView组件。虽然最新的V8JavaScript引擎版本为v5.1,但是目前仍然有很多应用程序使用的是包含漏洞的V8引擎。这些“过期”的应用程序之所以会存在,要么是因为开发人员的懈怠,要么就是因为用户没有对这些程序进行更新。

尽管该漏洞在2016年的8月份就已经被曝光了,但是在这篇文章发稿之前,BadKernel漏洞仍然没有得到其应有的关注度。

Trustlook移动安全公司的ClarkDong在一封写给Softpedia的电子邮件中表示:

“由于BadKernel漏洞最初是由奇虎360公司的安全研究团队所发现的,而针对该漏洞的初始研究报告也是用中文写的,但是中文的漏洞报告对于其他国家的安全研究专家而言并不是那么好理解,所以这也就导致了美国和欧洲的安全研究人员对该漏洞的信息所知甚少。”

所有主要的智能手机供应商都会受到BadKernel漏洞的影响

Clark Dong所在的公司已经将目前受BadKernel漏洞影响的智能手机型号、Android操作系统版本、以及Web浏览器版本做成了一份列表并公布出来了。这份列表中包含目前大部分的大型厂商,从Alcatel到HTC,从联想到索尼,这里只是简单的列举了一二。

Trustlook是一家专注于为Android移动设备提供反病毒解决方案的公司,Trustlook的安全研究人员利用遥测数据来从客户设备中收集到了一些统计分析数据,并根据这些数据来估计出目前受影响的用户总量。

该公司表示,目前大约有41.48%的三星智能手机会受到BadKernel漏洞的影响。不仅如此,市场上有38.89%的华为智能手机同样会受到该漏洞的影响。除此之外,还有26.67%的摩托罗拉手机和21.93%的LG手机也会受到BadKernel漏洞的影响。

但是安全研究专家表示,受该漏洞影响最为严重的国家当属秘鲁,在秘鲁平均每五台Android智能手机中就有一台存在BadKernel漏洞。受影响程度排在秘鲁之后的国家依次为法国(14.7%)、尼日利亚(12.4%)、孟加拉(10.2%)和泰国(9.4%)。

四分之三的LG手机其内置浏览器中存在BadKernel漏洞

相同的遥测数据表明,受此漏洞影响最为严重的移动端浏览器是LG的内置Web浏览器(75%),其次是三星手机的内置浏览器(41%)。除了上述两款浏览器之外,第三方移动浏览器GoogleChrome也会受到该漏洞的影响(11%)。

总结

为了避免自己的智能手机受到BadKernel攻击,用户应该及时更新移动设备中的应用程序。更重要的是,当供应商向用户推送了Android操作系统更新包时,用户应该尽量避免推迟安装或拒绝安装这类更新。

用户可以通过访问Trustlook的官方网站来查看自己的智能手机是否会受到该漏洞的影响。除此之外,用户也可以安装一个专门针对BadKernel漏洞的安全扫描程序来检测设备的安全性。

本文转自d1net(转载)

时间: 2024-11-03 12:10:57

每16台Android手机中,就有一台受BadKernel漏洞的影响的相关文章

adb command-如何读取Android手机中的DRAM的制造商信息

问题描述 如何读取Android手机中的DRAM的制造商信息 当前需要提供一个Adb Command,在Factory Test时用来读取Android中的RAM 制造商信息(VendroID 或者Manufacturer ID),类似在linux中用lshw -C memory得到的信息中的Verdor查找了些资料,没什么头绪,请指点一二,thank you.

摄像头-linux上传完文件后,另一台Android手机自动下载这个可以实现么

问题描述 linux上传完文件后,另一台Android手机自动下载这个可以实现么 linux我用摄像头拍照上传到ftp去 但是我Android要一直看着ftp才能把它下下来 可以让它自动判断ftp状态 然后上传完了自动下下来么 解决方案 如果是简单的学生习作程序,另一个程序不断轮询服务器就可以了.

android开发-关于android手机中的尺寸和dpi,dp的换算问题?

问题描述 关于android手机中的尺寸和dpi,dp的换算问题? 以小米2s为例,dpi是320,即密度指数是2,屏幕是4.3英寸,分辨率是1280*720, 我这么算都不对,根据分辨率和dpi,长宽应该是4*2.25英寸才对,然后勾股定理,应该是4.589英寸的屏幕,但是官方标的是4.3.是哪里算的不对? 解决方案 这么没有回答的,是不是厂家不准呢

日本运营商KDDI将在Android手机中预装Skype

北京时间10月18日上午消息,据国外媒体报道,日本电信运营商KDDI上周日宣布,将在旗下部分Android手机中 预装Skype语音聊天软件. KDDI是日本第二大电信运营商.该公司表示,从11月开始,该公司将把Skype预装至旗下部分Android手机中,并计划在2011年继续扩大预装范围. 两公司表示,Skype用户可以在手机上拨打无限制的Skype到Skype语音通话,且不会被收取任何语音或数据费用. 在美国,Skype与第一大运营商Verizon也有类似的合作,在Verizon旗下手机中

索爱将在Android手机中加入近场通信芯片

新浪科技讯 北京时间6月17日早间消息,近场通信芯片厂商NXP透露,索尼爱立信(以下简称"索爱")正准备在Android手机中加入近场通信芯片,使手机支持移动支付.购票应用和基于位置的推广活动.谷歌和三星共同推出的Nexus S手机中也采用了NXP的近场通信芯片. 索爱目前计划成为全球最大的Android手机厂商,而在手机中加入近场通信功能将有助于实现这一目标.过去几年中,近场通信技术已获得了广泛宣传,而随着基础设施的成熟,预计未来将会有更多手机厂商宣布使手机支持这一技术.上月,谷歌宣

4G时代来了:在美国,每3台Android手机就有1台支持4G

由于http://www.aliyun.com/zixun/aggregation/1996.html">Android手机制造商的积极推进,预计到2011年Q3,在美国市场的Android设备中将有37%支持4G(本研究中的定义为HSPA++, LTE, or WiMAX) 更重要的是,这个数字还在不断迅速增长中.自年初以来,支持4G的Android设备已经增长了50%. 在所有4G机型中,HTC Thunderbolt (Verizon), HTC Evo 4G (Sprint), S

获取Android手机中所有短信的实现代码_Android

Java核心代码: public String getSmsInPhone() { final String SMS_URI_ALL = "content://sms/"; final String SMS_URI_INBOX = "content://sms/inbox"; final String SMS_URI_SEND = "content://sms/sent"; final String SMS_URI_DRAFT = "c

AT&T从Android手机中移走了谷歌搜索引擎

3月3日消息,据国外媒体报道,AT&T公司决定做出惊人举动,从Android操作系统中抽离谷歌搜索引擎. 据悉,作为iPhone手机的多年运营商,美国排名第二的AT&T公司将于3月7日发售最新Android手机:Motorola Backflip.购买该款智能手机后,只需花费99美元,即可享有为期两年的手机服务. 最初,这款手机让人耳目一新的只是它吸引人的外观以及位于屏幕后面的触控板.然而除此之外,它还有更加惊人的地方.那就是雅虎取代谷歌成为这款智能手机的默认搜索引擎,而且,主画面工具.浏

获取Android手机中所有短信的实现代码

Java核心代码: public String getSmsInPhone() { final String SMS_URI_ALL = "content://sms/"; final String SMS_URI_INBOX = "content://sms/inbox"; final String SMS_URI_SEND = "content://sms/sent"; final String SMS_URI_DRAFT = "c