Google資安研究團隊示警:14款安卓手機有漏洞 - 手機討論

Puput avatar
By Puput
at 2019-10-06T10:32

Table of Contents

Google資安研究團隊示警:14款安卓手機有漏洞

記者邱倢芯/綜合報導

Google資安研究團隊Project Zero近期在Android作業系統上發現了零時差漏洞(
Zero-day,還沒有修補程式的安全漏洞),且這項漏洞目前已被以色列駭客公司NSO作為
攻擊的途徑。Project Zero目前存在這項漏洞的安卓手機,包括了三星Galaxy S7、S8、
S9、華為P20在內的14款機型。

受到此項漏洞影響的手機機款有:Galaxy S7、S8、S9;華為P20;Google Pixel、Pixle
XL、Pixel 2、Pixel 2 XL;小米A1、紅米5A、紅米Note 5;MOTO Z3、LG Android Oreo
;OPPO A3。

這項漏洞影響的作業系統版本為Android 8.x及更高版本,但早在2017年12月在該操作系
統的早期版本中,已被發現並修復;不過既然仍影響著這14款安卓手機,那麼有可能是補
丁並未延續到較新的版本當中。

不過Project Zero表示,這項零時差漏洞其實不若過去的漏洞那麼危險,因為這項漏洞需
要透過使用者安裝其他惡意軟體才能觸發前再利用;也就是說,如果沒有其他漏洞利用,
它將無法通過網絡瀏覽器或其他應用程式觸發。

https://www.ettoday.net/news/20191005/1550666.htm

--

心得:

零時差漏洞,通常是指還沒有修補程式的安全漏洞,而零日攻擊或零時差攻擊則是指利用
這種漏洞進行的攻擊。

總之,新聞是說這個資安漏洞,曾經被修補過(patched),但是不知道為什麼,這個資安安
全漏洞的補丁並沒有被傳承下去,在之後的韌體更新中沒有加進去,所以這個漏洞目前依
然存在,大概是這個意思。

這是一個kernel裡頭binder驅動UAF的漏洞,漏洞的CVE編號為 CVE-2019-2215
駭客或攻擊者能夠利用該漏洞將用戶或APP的使用權限進行提升
,取得受影響設備的Root權限,並且能遠程完全控制設備。

這個漏洞可以從Chrome的sandbox進入,因此可與Chome rendering的漏洞組合後進行利用。

下圖是在Android 10 (安全補丁日期為2019年9月)的Pixel 2設備的PoC演示:
https://imgur.com/1fOwvm7


嗯嗯... 有14款手機受影響,大家參考下。

三星:Galaxy S7、S8、S9
華為:P20
Google Pixel、PixleXL、Pixel 2、Pixel 2 XL
小米:小米A1、紅米5A、紅米Note 5
MOTO Z3
LG Android Oreo
OPPO A3


--
Tags: 手機

All Comments

Jacob avatar
By Jacob
at 2019-10-07T04:55
還好我都用Note2,3,4,5,8,9
Gary avatar
By Gary
at 2019-10-07T23:18
LG Android Oero應該是很多款手機吧xD
Delia avatar
By Delia
at 2019-10-08T17:41
我的進入危險名單
Rosalind avatar
By Rosalind
at 2019-10-09T12:04
上榜了
Tristan Cohan avatar
By Tristan Cohan
at 2019-10-10T06:27
本篇是在打臉 另一篇推文嗎?XD#1Tc3oWSD (MobileComm)
Robert avatar
By Robert
at 2019-10-11T00:50
看來一加可買
William avatar
By William
at 2019-10-11T19:12
G6上榜囉
Ula avatar
By Ula
at 2019-10-12T13:35
果然我用HTC是對的 台灣之光
Steve avatar
By Steve
at 2019-10-13T07:58
小眾HTC沒事
Genevieve avatar
By Genevieve
at 2019-10-14T02:21
華碩太猛啦
Erin avatar
By Erin
at 2019-10-14T20:44
反正我的3a都有最快的更新嘻嘻
Charlie avatar
By Charlie
at 2019-10-15T15:07
pixel????
Odelette avatar
By Odelette
at 2019-10-16T09:30
推ups哥
Liam avatar
By Liam
at 2019-10-17T03:53
htc重返榮耀
Cara avatar
By Cara
at 2019-10-17T22:16
竟然沒華碩
Yedda avatar
By Yedda
at 2019-10-18T16:39
所以是更新就能補了?
Caroline avatar
By Caroline
at 2019-10-19T11:01
Note是怎麼躲過的 不是的三星旗艦

LA 洛杉磯有甚麼必逛手機店嗎?

Andy avatar
By Andy
at 2019-10-06T09:35
連假跑到洛杉磯來玩 台灣看不到的似乎就是 Microsoft store 至於 大紅G8 不知道哪裡有實體店可以摸 現在都被 Amazon 線上購物打敗的感覺 Google 跟板上很少 洛杉磯的實體店討論 (至少沒有名店) 最近 Surface Dou 發表時 直播一堆再說根本 G8x 看起來 ...

[開箱]Realme 5 pro 印度版

Heather avatar
By Heather
at 2019-10-06T08:09
各位前輩大家好 本來是想買禪風5z的,但是華碩放棄這次的Happy Diwali sale, 4天的特賣期間只有大破M1有貨,而且價格不優,所以只好轉買真我5破,據說這次特賣光是Flipkart就賣出6百萬支手機,出貨一直延遲,我直到要去機場的前兩個小時才收到,慢了兩天 以下趁在曼谷轉機時間,隨便亂開一下 ...

索尼:不放棄手機業務 會持續發力中國市

Edith avatar
By Edith
at 2019-10-06T02:21
索尼:不放棄手機業務 會持續發力中國市場 https://pttnews.cc/da35bbc501 對於索尼來說,即便手機業務不是很賺錢,甚至是賠錢狀態,他們依然不會放棄。   近日,索尼手機業務負責人接受媒體採訪時表示,索尼不會放棄手機業務,同時也不會離開中國市場,而他們要在5G時代用更有競爭力的產品 ...

有人在樂天買iphone11 嗎

Lauren avatar
By Lauren
at 2019-10-05T23:30
小弟在樂天買(10/2)iphone11 (白)到現在都還沒出貨,各位大哥大姐們有人跟我一 樣,在樂天下單 已經收到貨的嗎? 客服說依訂單排序,可是白色的應該算好買吧? - ...

ZenFone 6 相機資料夾不斷新增

Eartha avatar
By Eartha
at 2019-10-05T23:27
有人的子龍機會存SD卡後 一段時間就新的相機資料夾嘛?? 正常相機會存同個資料夾 但我的子龍機會一直開新資料夾阿阿阿阿阿 我換SD卡跟去皇家重新刷機後 一直無解 又要在跑皇家 通常可以直接換新嘛 我買不到一個月阿..... 前幾天更新 我存在SD一個資料夾有1400張照片也不見 有點冏 - ...