三星手機爆安全漏洞!影響遍及2014年後 - 手機討論

By Megan
at 2020-05-11T17:12
at 2020-05-11T17:12
Table of Contents
三星手機爆安全漏洞!影響遍及2014年後所有機款 時隔6年現已修復
記者王曉敏/綜合報導
Android在安全性方面有很多弱點,但大多數時候都可追溯至對開源平台所做的更動。三
星上周發布了安全更新,修復自2014年以來一直存在於旗下所有智慧型手機中的關鍵漏洞
。
綜合外電報導,該漏洞是由Google資安研究團隊Project Zero於2月份發現並將問題回報
給三星,三星則已在上周發布的5月份安全更新中修復。該漏洞最早可追溯至2014年下旬
,三星於當年度開始為旗下新推出的設備添增對Qmage圖像格式(.qmg)的支援,而三星
的定制Android系統在處理該圖像格式上存在漏洞。
據Project Zero漏洞搜尋小組安全研究員Mateusz Jurczyk描述,Qmage Bug可在零點擊(
zero-click)情況下利用,且無須與用戶進行任何交互。發生這種情況是因為Android將
所有發送到設備的圖像重定向到圖形庫Skia,以在用戶不知情的情況下進行處理,如生成
預覽縮圖等。
Jurczyk透過向三星設備發送重複的多媒體簡訊(MMS)來利用該漏洞。每則訊息都試圖猜
測Skia圖形庫在Android手機記憶體中的位置,這是繞過Android的ASLR(位址空間組態隨
機載入)保護機制的一項必要操作。Jurczyk指出,一旦Skia圖形庫在記憶體中的位置被
確定,最後一則MMS就會傳送實際的Qmage負載,並於設備上執行攻擊者的程式碼。
據Jurczyk說法,這種攻擊通常需要50至300則MMS訊息來探測及繞過ASLR,通常平均得耗
時100分鐘左右。此外,Jurczyk表示,這種攻擊「看起來可能很吵」,但其實也可以將其
調整為不通知用戶的方式來執行,「我已經找到了在不觸發Android通知的情況下完全處
理MMS訊息的方法,因此完全隱身攻擊是可以實現的。」
目前該漏洞已被三星修復,且由於只有三星修改了Android作業系統以支援由韓國科技公
司Quramsoft所開發的自定義Qmage圖像格式,因此其他品排的智慧型手機似乎沒有受到影
響。
https://www.ettoday.net/news/20200511/1711502.htm
心得:
安卓94..
雖然看內文五月已經修復就是了
但是也太久了吧= =
2014到現在的漏洞怎可能都沒發現啊Orz
--
記者王曉敏/綜合報導
Android在安全性方面有很多弱點,但大多數時候都可追溯至對開源平台所做的更動。三
星上周發布了安全更新,修復自2014年以來一直存在於旗下所有智慧型手機中的關鍵漏洞
。
綜合外電報導,該漏洞是由Google資安研究團隊Project Zero於2月份發現並將問題回報
給三星,三星則已在上周發布的5月份安全更新中修復。該漏洞最早可追溯至2014年下旬
,三星於當年度開始為旗下新推出的設備添增對Qmage圖像格式(.qmg)的支援,而三星
的定制Android系統在處理該圖像格式上存在漏洞。
據Project Zero漏洞搜尋小組安全研究員Mateusz Jurczyk描述,Qmage Bug可在零點擊(
zero-click)情況下利用,且無須與用戶進行任何交互。發生這種情況是因為Android將
所有發送到設備的圖像重定向到圖形庫Skia,以在用戶不知情的情況下進行處理,如生成
預覽縮圖等。
Jurczyk透過向三星設備發送重複的多媒體簡訊(MMS)來利用該漏洞。每則訊息都試圖猜
測Skia圖形庫在Android手機記憶體中的位置,這是繞過Android的ASLR(位址空間組態隨
機載入)保護機制的一項必要操作。Jurczyk指出,一旦Skia圖形庫在記憶體中的位置被
確定,最後一則MMS就會傳送實際的Qmage負載,並於設備上執行攻擊者的程式碼。
據Jurczyk說法,這種攻擊通常需要50至300則MMS訊息來探測及繞過ASLR,通常平均得耗
時100分鐘左右。此外,Jurczyk表示,這種攻擊「看起來可能很吵」,但其實也可以將其
調整為不通知用戶的方式來執行,「我已經找到了在不觸發Android通知的情況下完全處
理MMS訊息的方法,因此完全隱身攻擊是可以實現的。」
目前該漏洞已被三星修復,且由於只有三星修改了Android作業系統以支援由韓國科技公
司Quramsoft所開發的自定義Qmage圖像格式,因此其他品排的智慧型手機似乎沒有受到影
響。
https://www.ettoday.net/news/20200511/1711502.htm
心得:
安卓94..
雖然看內文五月已經修復就是了
但是也太久了吧= =
2014到現在的漏洞怎可能都沒發現啊Orz
--
Tags:
手機
All Comments

By Linda
at 2020-05-16T12:36
at 2020-05-16T12:36

By Xanthe
at 2020-05-21T08:00
at 2020-05-21T08:00

By Agatha
at 2020-05-26T03:24
at 2020-05-26T03:24

By Quintina
at 2020-05-30T22:48
at 2020-05-30T22:48

By Vanessa
at 2020-06-04T18:12
at 2020-06-04T18:12

By Mason
at 2020-06-09T13:36
at 2020-06-09T13:36

By Freda
at 2020-06-14T09:00
at 2020-06-14T09:00

By Rosalind
at 2020-06-19T04:24
at 2020-06-19T04:24

By Oscar
at 2020-06-23T23:47
at 2020-06-23T23:47

By Carolina Franco
at 2020-06-28T19:11
at 2020-06-28T19:11

By Megan
at 2020-07-03T14:35
at 2020-07-03T14:35

By Hamiltion
at 2020-07-08T09:59
at 2020-07-08T09:59

By Skylar DavisLinda
at 2020-07-13T05:23
at 2020-07-13T05:23

By Audriana
at 2020-07-18T00:47
at 2020-07-18T00:47
Related Posts
平民版 Galaxy Note?LG Stylo 6 升級設

By Thomas
at 2020-05-11T16:51
at 2020-05-11T16:51
Redmi K30 5G 極速版換用了最新的 Snapdr

By Isla
at 2020-05-11T16:03
at 2020-05-11T16:03
Opensignal 實測全球 5G 下載速度最快是

By Necoo
at 2020-05-11T13:01
at 2020-05-11T13:01
長條式漫畫閱讀行為問卷(抽100元現金)

By Cara
at 2020-05-11T12:49
at 2020-05-11T12:49
15K左右不在意照相功能手機推薦

By Tracy
at 2020-05-11T12:32
at 2020-05-11T12:32