0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

大部分Android 手機廠商在打安全補丁上都撒謊

電子工程師 ? 來源:網(wǎng)絡(luò)整理 ? 作者:工程師7 ? 2018-06-02 11:19 ? 次閱讀

過去 2 年時間,Google 和 Android 手機廠商已經(jīng)改善了安全補丁的更新速度。從 2016 年開始,Google 保持著每月更新 Android 安全補丁的進度,面對漏洞的反應(yīng)速度比以往要快不少。

這批安全補丁何時到達 Android 手機用戶手里,還要取決于手機機型,Android 手機廠商可能還涉及到運營商(比如美國)。

現(xiàn)在,有個執(zhí)行層面的問題被暴露出來。即便承諾更新安全補丁,大部分 Android 手機廠商可能會漏掉數(shù)個安全補丁。少數(shù)廠商甚至不安裝補丁,通過修改安全補丁的時間,讓用戶以為系統(tǒng)已經(jīng)升級到最新版本。這意味著 Android 手機廠商在手機安全性上可能隱瞞了信息。

在 13 日荷蘭阿姆斯特丹的安全會議 Hack in the Box 上,安全公司安全研究實驗室(SRL)的兩名研究員公布了一份針對數(shù)百臺 Android 機型 2 年的研究報告,探討了這個問題。

部分信息已經(jīng)公布在 SRL 實驗室官網(wǎng),《連線》雜志對 SRL 實驗室創(chuàng)始人 Karsten Nohl 的采訪也探討了該問題。更詳細的報告需要等待 SRL 演講結(jié)束后才會公布在網(wǎng)上。

根據(jù) SRL 提供的部分報告信息,以及《連線》的采訪,SRL 實驗室的報告稱,Android 手機廠商在及時更新安全補丁上存在可信度的問題,大部分手機廠商都缺失了數(shù)個安全補丁沒安裝。

大部分Android 手機廠商在打安全補丁上都撒謊


抽樣部分:少量(Few)代表 5-9 款;很多(Many)代表 10-49 款,大量(Lots)指的是 50 款以上|圖片來自:SRL 實驗室

報告稱,一部分原因可能跟手機廠商有關(guān),小米、諾基亞旗下的機型平均有 1-3 個安全補丁沒有安裝;還有部分原因來自于芯片公司。如果是芯片硬件層面的漏洞,Android 手機廠商就需要獲得芯片公司提供的補丁。通常來說,廉價機型使用低端芯片,也就導(dǎo)致了廉價機型容易出現(xiàn)更多漏洞。

大部分Android 手機廠商在打安全補丁上都撒謊


根據(jù)芯片廠商不同,手機安全補丁漏掉的數(shù)量|圖片來自:《連線》
即便是廉價機型,待遇也會有差別。在報告中,SRL 實驗室以三星的 2 款廉價手機作為案例。三星 2016 年推出的兩款手機 J3 聲稱安裝了所有 2017 年發(fā)布的安全補丁,但事實上少了 12 個。同年推出的 J5 機型則會告訴用戶,哪些補丁尚未安裝。

SRL 實驗室針對 1200 款手機的 Android 系統(tǒng)代碼進行逆向工程,研究 2017 年發(fā)布的安全補丁是否確實安裝在系統(tǒng)內(nèi)。手機機型需要符合的標(biāo)準(zhǔn)是,這些機型在 2017 年 10 月或更晚安裝過一次安全補丁。

1200 款手機來自于目前主要的 Android 手機廠商,包括華為、小米、三星這 3 家銷量最大的公司,還有一加、HTC、LG、摩托羅拉等品牌。

還有個更常見的現(xiàn)象是,老舊機型的安全補丁更新不及時。SRL 實驗室的創(chuàng)始人 Karsten Nohl 稱,Android 手機廠商忽視老舊機型上的系統(tǒng)升級、安裝安全補丁,是一種常見的現(xiàn)象。

但值得注意的是,該報告對于手機廠商、手機機型的篩選存在一定的問題。OPPO、vivo 這兩個 Android 手機廠商不在內(nèi),只有幾款 Pixel 手機的 Google 抽樣了 50 多臺設(shè)備。

但沒有安裝某個安全補丁,并不意味著 Android 手機就容易被攻擊。SRL 實驗室也提到了這點。

針對 SRL 的報告,Google 對《連線》雜志做出了回應(yīng),對 Android 手機沒有安裝部分安全補丁做了解釋,還說會跟 SRL 實驗室合作做進一步調(diào)查。Google 解釋稱,部分 Android 手機廠商甚至可能直接去掉了部分存在漏洞的功能,或者部分手機就不存在需要通過安裝補丁修復(fù)的功能。

另一方面,即便安全補丁沒有安裝,現(xiàn)在的 Android 手機配置的安全功能使其難以被攻擊。Google 方面回應(yīng)稱,安全更新只是用于保護 Android 設(shè)備和用戶的一層。其他還包括沙盒機制、Google Play Protect 安全服務(wù)等。

在 2016 年的 Stagefright 漏洞事件后,Google 以及部分 Android 廠商已經(jīng)加快了安全補丁的更新速度。但進展仍然不夠快。

去年 3 月份,Google 在年度反饋中還公布了一份 16 款 Android 手機名單,顯示那些已經(jīng)可以每月及時獲取安全補丁更新的機型,其中 6 款都是 Google 旗下的 Nexus、Pixel 手機品牌。三星、OPPO、vivo 各有一款機型在內(nèi)。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • Android
    +關(guān)注

    關(guān)注

    12

    文章

    3937

    瀏覽量

    127456
  • Google
    +關(guān)注

    關(guān)注

    5

    文章

    1765

    瀏覽量

    57560
收藏 人收藏

    評論

    相關(guān)推薦

    法官駁回大部分 GitHub Copilot 版權(quán)索賠要求

    在開發(fā)者對 GitHub、微軟和 OpenAI 提起的版權(quán)訴訟中,法官駁回了大部分訴訟請求。
    的頭像 發(fā)表于 11-13 12:13 ?163次閱讀

    AGM32VF407的大部分IO可以隨意配置,這是這么做到的?

    AGM32VF407的大部分IO可以隨意配置,除了少數(shù)的專用引腳外,這是這么做到的?這里包括異構(gòu)的RISC-V內(nèi)核的外設(shè)哦。非常感興趣呢。
    發(fā)表于 10-31 19:07

    THS7001前級放大部分可以正常工作,后級PGA部分如何連接?

    我THS7001前級放大部分可以正常工作,但后級PGA部分不知道如何連接,那個CLAMP (H,L)不知道是什么意思,該如何連接? 我現(xiàn)在的連接方法原本是想按G2 G1 G0= 110 指令放大的。結(jié)果PGA輸出為0,求解?。≈x謝?。。?
    發(fā)表于 09-19 06:20

    傳感器的基本組成包括哪兩大部分

    傳感器是一種將物理量或化學(xué)量轉(zhuǎn)換為電信號的裝置,廣泛應(yīng)用于工業(yè)、農(nóng)業(yè)、醫(yī)療、環(huán)保等領(lǐng)域。傳感器的基本組成包括兩大部分:敏感元件和轉(zhuǎn)換元件。 一、敏感元件 敏感元件是傳感器的核心部分,它能夠感知被測量
    的頭像 發(fā)表于 08-19 09:47 ?1363次閱讀

    EU104:一款支持1擴4的通用異步串口擴展芯片,滿足絕大部分串口設(shè)備的通訊要求

    EU104:一款支持1擴4的通用異步串口擴展芯片,滿足絕大部分串口設(shè)備的通訊要求 EU104是一款支持1擴4的通用異步串口擴展芯片,具有靈活配置通訊參數(shù)的UART接口。該芯片提供了5個UART接口
    的頭像 發(fā)表于 08-08 10:21 ?394次閱讀

    你知道PCB為什么大部分都是綠色的嗎?

    、貼片以及AOI校驗等步驟,這些步驟需要光學(xué)定位校準(zhǔn),而綠色的底板對儀器識別更為友好; 3.在部分檢測工序中,仍然需要依賴工人觀察(受工藝水平和生產(chǎn)成本等因素影響),檢測人員需要在強光照射下不停地盯
    發(fā)表于 05-30 10:37

    鴻蒙ArkUI-X跨平臺開發(fā):【bility開發(fā)說明(Android平臺)】

    本文介紹將ArkUI框架擴展到Android平臺所需要的必要的類及其使用說明,開發(fā)者基于OpenHarmony,可復(fù)用大部分的應(yīng)用代碼(生命周期等)并可以部署到Android平臺,降低跨平臺應(yīng)用開發(fā)成本。
    的頭像 發(fā)表于 05-21 10:54 ?959次閱讀
    鴻蒙ArkUI-X跨平臺開發(fā):【bility開發(fā)說明(<b class='flag-5'>Android</b>平臺)】

    微軟將在法國投資40億歐元,大部分集中在AI領(lǐng)域

    微軟總裁布拉德·史密斯近日宣布了公司的重大投資計劃。微軟將在法國投資高達40億歐元,其中絕大部分資金將注入人工智能領(lǐng)域的發(fā)展。作為投資的一部分,微軟計劃在法國東北部的米盧斯市建設(shè)一座數(shù)據(jù)中心,以加強其在該地區(qū)的技術(shù)布局。
    的頭像 發(fā)表于 05-14 09:24 ?342次閱讀

    微軟確認(rèn)4月Windows Server安全更新存在漏洞,或致域控問題

    微軟于昨日公告,承認(rèn)其 4 月份發(fā)布的 Windows Server 安全補丁存在漏洞,該漏洞可能導(dǎo)致 LSASS 進程崩潰,進一步引發(fā)域控制器的啟動問題。
    的頭像 發(fā)表于 05-09 16:07 ?701次閱讀

    模擬電路仿真軟件包含大部分芯片嗎

    領(lǐng)域扮演著非常重要的角色。 從功能上來講,模擬電路仿真軟件應(yīng)該包含大部分芯片,也就是能夠仿真電路中常用的芯片。這些芯片包括微處理器、運算放大器、模數(shù)轉(zhuǎn)換器、數(shù)模轉(zhuǎn)換器、時鐘電路、存儲器、可編程邏輯器件等等。
    的頭像 發(fā)表于 04-21 10:54 ?1180次閱讀

    過壓斬波電路有哪三大部分組成

    過壓斬波電路是一種用于保護電子設(shè)備免受過電壓損害的電路。它主要由三大部分組成,包括過壓檢測電路、觸發(fā)控制電路和繼電器控制電路。 第一部分:過壓檢測電路 過壓檢測電路是過壓斬波電路的核心部分,它負責(zé)
    的頭像 發(fā)表于 03-21 17:24 ?717次閱讀

    能用stm32h7為主做絕大部分的功能實現(xiàn),用stm32f1為輔實現(xiàn)一個小功能嗎?

    請問能用stm32h7為主做絕大部分的功能實現(xiàn),用stm32f1為輔實現(xiàn)一個小功能嗎?
    發(fā)表于 03-20 07:09

    LineageOS 18.1停更在即,后續(xù)更新將不再提供

    谷歌每年定期提供最新Android安全補丁,至2024年2月已發(fā)布適配安卓11的終極安全補丁。鑒于此種情況,基于安卓11的LineageOS 18.1版本不得不停更。
    的頭像 發(fā)表于 03-08 14:18 ?1315次閱讀

    Hadoop是什么?其核心由兩大部分組成,分別是什么?

    了分布式存儲和計算的方式,能夠快速有效地處理大量數(shù)據(jù),并具備良好的擴展性和容錯性。 Hadoop的核心由兩大部分組成,分別是Hadoop分布式文件系統(tǒng)(Hadoop Distributed File
    的頭像 發(fā)表于 02-05 10:52 ?1872次閱讀

    plc的軟件包含哪兩大部分

    PLC(可編程邏輯控制器)的軟件結(jié)構(gòu)通常由兩大部分構(gòu)成:系統(tǒng)程序和用戶程序。這兩部分共同確保了PLC能夠根據(jù)工業(yè)自動化的需求進行有效控制和管理。 系統(tǒng)程序 系統(tǒng)程序是PLC軟件的核心部分,它負責(zé)管理
    的頭像 發(fā)表于 01-24 17:45 ?2360次閱讀