freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

Android零日漏洞曝光,影响Google、华为等品牌手机
2019-10-08 16:26:02

据报道,Google Project Zero安全研究人员发现,一个Android 零日漏洞允许攻击者提权破坏设备目标。截至目前,至少有18个型号的手机受该漏洞影响,包括Google的Pixel 1和2、华为P20、小米的Redmi5A和A1、三星的S7、S8和S9等。

smartphone-1818254_960_720.png图片源于pixabay

据悉,研究人员对已更新补丁的Pixel 2进行代码审查时发现该漏洞,该漏洞源于Linux内核,修复补丁仅针对AOSP Android内核版本3.18、4.4和4.9,未被整合进 Android 的安全更新,大多数厂商制造和销售的Android设备未安装有补丁的内核,因此,即使已将设备更新至最新版本,用户仍易受到此漏洞的攻击。

android-1693894_960_720.jpg图片源于pixabay

项目研究人员Maddie Stone表示,此漏洞被追踪为CVE-2019-2215,是Android内核绑定程序驱动程序中的“先用后用”漏洞,允许黑客提权获得设备的根访问权限,并接管目标设备。

据悉,利用该漏洞需要在易受攻击的系统上安装恶意应用程序,由于该漏洞是“可从Chrome沙箱内部访问的”,因此若漏洞利用是通过Web交付的,则只需将其与渲染器漏洞配对使用。

technology-1940695_960_720.jpg图片源于pixabay

安全研究人员称,该漏洞正被以色列安全软件公司NSO Group或其客户利用,而NSO Group代表则否认这一说法。

Google已承认该漏洞为严重漏洞,并将在10月发布补丁来修复该漏洞。此外,专家表示,由于此类漏洞利用大多仅限于针对性攻击,用户不必过于担心,仅需避免从第三方应用程序商店下载和安装不必要的应用程序。


本文为 独立观点,未经允许不得转载,授权请联系FreeBuf客服小蜜蜂,微信:freebee2022
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
相关推荐
  • 0 文章数
  • 0 关注者