Google資安研究團隊示警:14款安卓手機有漏 - Android

Rosalind avatar
By Rosalind
at 2019-10-06T10:41

Table of Contents

※ [本文轉錄自 MobileComm 看板 #1TcL99yr ]

作者: IDfor2010 (116) 看板: MobileComm
標題: [新聞]Google資安研究團隊示警:14款安卓手機有漏洞
時間: Sun Oct 6 10:32:39 2019

Google資安研究團隊示警:14款安卓手機有漏洞

記者邱倢芯/綜合報導

Google資安研究團隊Project Zero近期在Android作業系統上發現了零時差漏洞(
Zero-day,還沒有修補程式的安全漏洞),且這項漏洞目前已被以色列駭客公司NSO作為
攻擊的途徑。Project Zero目前存在這項漏洞的安卓手機,包括了三星Galaxy S7、S8、
S9、華為P20在內的14款機型。

受到此項漏洞影響的手機機款有:Galaxy S7、S8、S9;華為P20;Google Pixel、Pixle
XL、Pixel 2、Pixel 2 XL;小米A1、紅米5A、紅米Note 5;MOTO Z3、LG Android Oreo
;OPPO A3。

這項漏洞影響的作業系統版本為Android 8.x及更高版本,但早在2017年12月在該操作系
統的早期版本中,已被發現並修復;不過既然仍影響著這14款安卓手機,那麼有可能是補
丁並未延續到較新的版本當中。

不過Project Zero表示,這項零時差漏洞其實不若過去的漏洞那麼危險,因為這項漏洞需
要透過使用者安裝其他惡意軟體才能觸發前再利用;也就是說,如果沒有其他漏洞利用,
它將無法通過網絡瀏覽器或其他應用程式觸發。

https://www.ettoday.net/news/20191005/1550666.htm

--

心得:

零時差漏洞,通常是指還沒有修補程式的安全漏洞,而零日攻擊或零時差攻擊則是指利用
這種漏洞進行的攻擊。

總之,新聞是說這個資安漏洞,曾經被修補過(patched),但是不知道為什麼,這個資安安
全漏洞的補丁並沒有被傳承下去,在之後的韌體更新中沒有加進去,所以這個漏洞目前依
然存在,大概是這個意思。

這是一個kernel裡頭binder驅動UAF的漏洞,漏洞的CVE編號為 CVE-2019-2215
駭客或攻擊者能夠利用該漏洞將用戶或APP的使用權限進行提升,
取得受影響設備的Root權限,並且能遠程完全控制設備。

這個漏洞可以從Chrome的sandbox進入,因此可與Chome rendering的漏洞組合後進行利用。

下圖是在Android 10 (安全補丁日期為2019年9月)的Pixel 2設備的PoC演示:
https://imgur.com/1fOwvm7


嗯嗯... 有14款手機受影響,大家參考下。

三星:Galaxy S7、S8、S9
華為:P20
Google Pixel、PixleXL、Pixel 2、Pixel 2 XL
小米:小米A1、紅米5A、紅米Note 5
MOTO Z3
LG Android Oreo
OPPO A3


--
Tags: Android

All Comments

Yedda avatar
By Yedda
at 2019-10-07T18:56
還好我都用Note2,3,4,5,8,9
Dora avatar
By Dora
at 2019-10-09T02:48
LG Android Oero應該是很多款手機吧xD
Sierra Rose avatar
By Sierra Rose
at 2019-10-13T18:54
親兒子都生病了
Tom avatar
By Tom
at 2019-10-17T08:16
靠腰,親兒子還中標喔…
Emma avatar
By Emma
at 2019-10-19T02:42
親兒子只是近水樓臺,不是不會中標
Linda avatar
By Linda
at 2019-10-21T11:59
我用的infocus是安全還是沒人測試?
Isla avatar
By Isla
at 2019-10-24T06:32
太好了,拿起手上S1 S2 S4安心使用(X)
Brianna avatar
By Brianna
at 2019-10-26T18:36
近水樓台先中標
Thomas avatar
By Thomas
at 2019-10-28T11:53
三星S7還有2019/09安全性更新,不知道有沒有修復這個

zenfon5z 隱藏magisk後未安裝

Isabella avatar
By Isabella
at 2019-10-04T21:14
抱歉又是magisk的問題 但這次是zenfone5z(ZS620KL) 我按照google到的root方式 1.官方解鎖 2.提取相對應官方韌體中的boot.img 3.安裝magisk manager 4.選擇安裝並修改zip將剛剛提取出的boot.img帶入 5.用 flash boot ...

ig 無法用標籤

Ursula avatar
By Ursula
at 2019-10-04T17:28
手機型號 ZenFone 6 已更新到最新版本 之前的舊手機用#後面打字都可出現關聯字 並且有連結 但換到ZF6後就無法連結了 想問是手機問題還是其他人IG也有這樣問題? ----- Sent from JPTT on my Asus ASUS_I01WD. - ...

NFC卡模擬

Olivia avatar
By Olivia
at 2019-10-04T15:11
各位版友好 抱歉佔用版面請教關於NFC卡模擬的事情 前言背景敘述如下: SONY XZ (Android 7 + magisk root 19.3) https://i.imgur.com/kaawuFe.jpg ASUS ZF6 (Android 9 + magisk root 19.3) http ...

Spotify連結問題

Adele avatar
By Adele
at 2019-10-04T14:04
最近用手機播放Spotify播放到一半會沒聲音,然後看手機發現Spotify連結到別的裝置, 一個我完全不認識的裝置(konnect_601) 改過密碼也發生了 https://i.imgur.com/QBsfCzQ.jpg 請問有人有遇到類似的情況嗎? 註:最近手機剛更新android 10的更新 - ...

s8+系統更新後同步功能關不掉

Wallis avatar
By Wallis
at 2019-10-04T10:49
手機已升級為android9.0 前幾天進行一次例行性安全更新以後, 發現我的同步功能都會自動開啟, 即使手動關掉以後過沒多久還是會自動打開, 以往都是需要看電子郵件才會開啟這個功能,因為比較耗電。 但目前關都關不掉是滿困擾我的。 想問問有沒有人遇過類似問題,以及如何解決? 單清有用嗎? ----- Sen ...