Android 是漏洞之王?CVE Details 数据根本就不靠谱

在刚刚过去的一月份,与往年相同,媒体们又在忙着报导过去一年的漏洞统计。同样,CVE Details的小伙伴们也精心准备了基于CVE(Common Vulnerabilities & Exposures,公共漏洞和暴露)统计的大把夸张数据。

根据汇总CVE数据的网站出具的2016年度CVE Details报告显示,Andriod系统以523个漏洞位居产品漏洞数量榜首,成为名符其实的第一名。而Adobe也持续作为头号种子,以1,383个漏洞继续位列软件供应商的第一名。

虽说只有上传到Mitre’s Common Vulnerabilities和Exposures (CVE)数据库的漏洞才会被记入这次统计,但从2016年上传漏洞总数高达10,098的情况来看,此次统计还是具有一定说服力的。Android系统惊人的523个漏洞差不多是榜单第四名Adobe Flash 266个漏洞的两倍。

媒体朋友们也照例频频赏光咬饵,发布的都是诸如“安卓当选2016漏洞之王”一类吸引眼球的头条。尽管这些头条可能每年都会让热衷此类话题的人觉得有趣,但安全研究者Craig Young却认为,在这种表象之下很少被提及的一点是:

这些统计数字几乎毫无意义,也没能就不同产品间的安全性做出任何比较。

下面这篇文章将解释他这样说的原因。同时,作者也鼓励有兴趣了解更多的人去观看Steve Cristey和Brian Martin在2013年Black Hat大会上的讲话“Buying into the Bias: Why Vulnerability Statistics Suck”

数据来源有限的CVE统计

我们可以这样认为:漏洞统计为产品安全提供了最直观的指示。但同时我们也应该意识到:从来就没有,将来也不会存在一个真正意义上既综合又完整的安全漏洞索引。CVE或其他漏洞数据库只能记录他们所知的漏洞,通常这些资料来自于厂商报告或由安全研究者提交。

遗憾的是,许多安全研究者往往并不会把他们发现的漏洞一个不剩地提交;厂商对于将漏洞公之于众这种事也是习惯能躲就躲。(这种做法在学界有个称呼:Publicatioin Bias——发表偏倚)。而那些未被发现的漏洞,和已确认但易受黑客恶意攻击的漏洞,在公布之前都不会被列入任何漏洞统计。这导致了某些厂商和软件的漏洞统计数量虚高,这些厂商通常更愿意披露软件的漏洞细节——比如说谷歌和Android。

当CVE涉及产品面过宽时

同时,当一个漏洞影响产品数量众多时,CVE——尤其是CVE Details——对于漏洞的统计实际上不够科学。之所以这么说,与一条CVE究竟如何命名,以及MITRE和CVE Details所掌握的有限资源是相关的。比如,不同产品可能会共享组件或代码库,但是CVE Details却并不总是能把一个漏洞关联到使用了问题代码的全部产品上。

就拿WebKit来说,我们经常会发现在审查Chrome时发现的漏洞(当Chrome还在使用Webkit时)也会影响到Safari浏览器,CVE Details很少会把这样的漏洞条目也关联到Safari上。比如说CVE-2013-0912(点击查看)——苹果提供的报告已经关联到该CVE条目,但CVE Details却并没有把这个CVE绑定到任何版本的Safari上。这样一来,2013年Chrome漏洞统计数上去了一个, Safari漏洞统计数却差了一个。

再举个例子:有些东西,像OpenSSL和Linux内核使用得非常广泛,一旦这两者存在漏洞,则波及的产品也将非常广泛——但实际情况是要将所有受影响的产品列举出来是不现实的。那么现实又是如何呢?目前的做法一般是把上报的漏洞跟最先发现存在此漏洞的产品关联起来。

忙不过来的MITRE

CVE的另一个问题在近几年尤为突出:MITRE有些处理不过来海量的漏洞提交——详情可回顾CVE命名申请遭大量延误(点击查看)和CVE-assign邮件地址的最终停用(点击查看)。而且要让CVE条目最终公布,必须满足某些条件,比如你得提交相关报告的URL或者发布关于此漏洞的博客文章。

针对不同漏洞报告,MITRE花费的反应时间也各不相同。有些几小时内就会处理好,有些则要花上几周甚至几个月——前提是MITRE理你的话。而且他们针对不同漏洞投入的时间,似乎与漏洞严重程度或软件流行程度也没什么关系。笔者曾在2015年末提交过一票CVE漏洞,但由于积卷如山,这些漏洞没有得到任何反馈。而且笔者提交的CVE条目,有上百个从未被MITRE公布——厂商还没有公开承认这些漏洞,笔者表示也没有时间把每一条漏洞都在博客里详细阐明。

这些因素加在一起构成了对处理安全问题认真负责的厂商的抽样偏差,也导致那些开源和有漏洞奖励计划的产品,在CVE-Details中的漏洞数量无端膨胀。

中枪的Android

开源就意味着运用数据分析和Fuzzing工具(如American Fuzzy Lop)审查安全漏洞变得格外简单。(这就要谈到选择偏见了,安全工作者更倾向于研究开源软件或具有金钱激励的产品)这使得开源软件天生就在安全问题上显得更加透明,因为更改代码通常是有据可查的,而且研究者也没有那么多的法律顾虑。

Bug赏金也扮演着重要角色,不仅是因为这使得研究者有仔细检查产品,挖掘更多漏洞的动机,也是因为通用平台上存在的漏洞往往会与第一个曝出此问题的产品关联起来。

这些因素加起来,使得大众可能对像Android这样一个开源,拥有bug赏金项目的系统产生了极度不靠谱的印象。此外,由于Android开源的本质,有许多手机厂商生产了各种定制程序来支持某些特定硬件或提供某些全新功能。这些程序甚至都不一定包含在安卓官方的开源计划中,但其中的漏洞却仍然被算到CVE Details里Android系统的统计数据中去。

举个例子,三星Galaxy系列智能手机曾被曝出自家代码的一系列漏洞,这些漏洞最终都被归结为Android系统的问题。但事实上它们除了Galaxy手机之外没有影响到任何安卓设备。与此类似,有些Android系统中同样可被利用的Linux内核漏洞(如CVE-2016-7917),也被CVE Details归类到Linux内核问题而不是Android或其他任何Linux问题。

文章转载自 开源中国社区 [http://www.oschina.net]

时间: 2024-09-17 04:41:26

Android 是漏洞之王?CVE Details 数据根本就不靠谱的相关文章

大数据新应用"靠谱商":破开店选址难题

文章讲的是大数据新应用"靠谱商":破开店选址难题,北京这么大,如果想在北京开一家咖啡馆,开在哪里好?相信是不少想做生意人的共同烦恼,选址是餐饮事业的开端,也是重中之重.不同地段.租金.客流.周边人群的消费诉求与消费能力都不尽相同,仅靠碰运气开店显然失败的概率要高于成功的可能.那么有没有什么产品能解决此类问题?答案是肯定的. ▲微瑞思创地产事业部总经理苍锐进行产品演示 9月26日下午,北京微瑞思创(以下简称:微瑞思创)在北京东隅酒店召开发布会,发布了最新的商业地产大数据产品"靠

双11退货率达25%? 电商回应:数据不靠谱!

双11刚过,众多网购消费者担心货物何时收到的问题,甚至有传闻称退货率已达到25%. 有报道称,双11主要网商全天共产生订单快递流量约1.8亿件,全天各http://www.aliyun.com/zixun/aggregation/35065.html">快递企业共处理6000多万件快件,是去年双11最高峰的1.7倍,退货率极高.据中国行业研究网数据,今年双11的退货率已达25%,部分商家更高达40%. 本报记者昨日走访各大电商和快递公司了解到,眼下正值配送高峰,退货量并不明显.几大电商表示

TK 教主:Android 成为漏洞王?真实漏洞排名可能另有玄机

   挖掘机技术哪家强,XXXXXX 这句耳熟能详的广告语放在安全业也是可行的,不过,这是一个让厂商不怎么开心的榜单.最近,CVE Details公布了一个最新报告,从中可以看出 2016 年哪些系统漏洞最多,哪些厂家"贡献"的漏洞最多. 先看看"漏洞排行榜". 于是,一个可能比较惊悚的标题出现了:Android 成 2016 年报告漏洞最多系统,吓得编辑小李赶紧看了看自己的手机,还好是 iOS(拉仇恨). 然而,事实真的有这么残酷?为什么安卓的漏洞数量会这么多?安

“漏洞之王”一年可以赚多少外快?

       黑客,在多数人眼里是一种神级的存在.他们宅在屋里喝着可乐吃着汉堡,依靠鼠标和键盘就可以横扫互联网,赚钱对他们来说,就像碾死一只臭虫那么简单. 实际上,江湖传言中确有一些一夜暴富,一月之间从捷安特换成兰博基尼的黑客故事.但是这些黑客无一例外都在从事"黑色产业".他们盗窃用户的信息,破解用户的银行账户,把用户的资金装进自己的口袋.换言之,他们是不折不扣的罪犯.业内人士告诉雷锋网,在网络黑产兴盛的最初几年,确实有年入千万,甚至上亿的黑客.但这只是少数人,而且随着国家对网络犯罪的

"漏洞之王"一年能赚多少外快

黑客,在多数人眼里是一种神级的存在.他们宅在屋里喝着可乐吃着汉堡,依靠鼠标和键盘就可以横扫互联网,赚钱对他们来说,就像碾死一只臭虫那么简单. 实际上,江湖传言中确有一些一夜暴富,一月之间从捷安特换成兰博基尼的黑客故事.但是这些黑客无一例外都在从事"黑色产业".他们盗窃用户的信息,破解用户的银行账户,把用户的资金装进自己的口袋.换言之,他们是不折不扣的罪犯.业内人士告诉雷锋网(搜索"雷锋网"公众号关注),在网络黑产兴盛的最初几年,确实有年入千万,甚至上亿的黑客.但这只

IBM研究:2014年Android应用漏洞激增

IBM新研究表明,CERT新的开源安全工具"Tapioca"显示Android应用漏洞无处不在. 根据IBM新研究表明,新开发的开源安全工具发现2014年已知移动应用漏洞大幅增加.在其2015年威胁情报季报中,IBM X-Force称,2013年漏洞披露为8400个,而去年增加到30000个,这是X-Force在18年的历史中数据最高的一年. IBM X-Force研究人员Jason Kravitz表示,从往年的数据来看,2014年漏洞披露数量应该会出现适量下降,初步预计保持在7000

android socket问题,第一次发数据很慢

问题描述 android socket问题,第一次发数据很慢 我建立的socket在刚连接上网络助手的时候,为什么第一次发消息很慢(很少情况下能正常发送)第一次发送成功后再发送就很快.我知道应该和socket的内部实现机制有关,但不知道为什么.有没有大神帮解释下?谢谢,谢谢,谢谢.下面是发送数据的代码,发的数据是十六进制. public void send_data(){ String temp = """"; try { out = new PrintWriter

android快速开发框架XUtils update更新数据 无效

问题描述 android快速开发框架XUtils update更新数据 无效 最近学习XUtils发现 update更新数据库中的某个对象无效,好像第二次又可以了. 请问各位有遇到过这种情况吗

Android使用WebView加载HTML数据交互问题

问题描述 Android使用WebView加载HTML数据交互问题 Android开发在使用WebView加载HTML界面时,如何在Android的JAVA类中获取HTML界面的数据?求大神指教,有代码最好 解决方案 andorid和js交互最流行的方式就是用JSBridge,可以上github看看,这个不是简单的一两句代码就能搞定的,需要一个很好的框架支撑. 解决方案二: android中动态加载webview,webview加载html数据,并且隐藏滚动条android 使用webview加