freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

快讯 | 国内白帽子发现两个安卓漏洞,获得谷歌11.25万美元的奖励
2018-01-23 15:30:19

*本文中涉及到的相关漏洞已报送厂商并得到修复,本文仅限技术研究与讨论,严禁用于非法用途,否则产生的一切后果自行承担。

安全研究员报告了一个漏洞利用链,能够用来黑掉谷歌Pixel智能手机,为此,谷歌提供了112500美元的奖金。

2017年8月,360公司Alpha团队白帽子发现了新的漏洞利用链,上周谷歌披露了该漏洞技术细节。据悉,该白帽子是通过Android安全奖励(ASR)计划提交了两个漏洞CVE-2017-5116和CVE-2017-14904。

谷歌发布的分析显示:“该漏洞链包括两个漏洞,CVE-2017-5116和CVE-2017-14904。 CVE-2017-5116是一个V8引擎错误,用于在沙盒渲染过程中获得远程代码执行。 CVE-2017-14904是Android的libgralloc模块中的一个漏洞,用于Chrome的沙箱中。 通过访问Chrome中的恶意URL,这个漏洞利用链可以用来将任意代码注入到system_server中。”

Android-hacked.jpg

利用该漏洞,攻击者可以在访问Chrome中的恶意URL时,将任意代码远程注入到system_server进程中。在遭受攻击的情况下,受害者可能被诱骗点击这样的恶意URL,进而彻底搞定他们的移动设备。

因为这个漏洞链,这位白帽子获得了105000美元奖励,他还通过Chrome Rewards计划获得了7500美元的额外奖金。Google解决了这个漏洞,作为谷歌Android 12月安全公告42个漏洞的一部分。

timg (2).jpg

Pixel智能手机以及使用A/B更新的合作设备,都能够自动安全更新了来解决这个了漏洞。

“Android安全小组对我们的报告作出了快速反应,并在2017年12月的安全更新中包含了这两个漏洞的修复。受支持的Google设备和设备安全补丁级别为2017-12-05或更高版本,都可解决这些问题。”谷歌总结道。

迄今为止,ASR的总支出奖励超过了150万美元,最高研究团队凭借118个漏洞报告赚取了30万美元。

*参考来源:securityaffairs,FB小编Andy编译,转载请注明来自FreeBuf.COM

# 漏洞 # google # Android
本文为 独立观点,未经允许不得转载,授权请联系FreeBuf客服小蜜蜂,微信:freebee2022
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
相关推荐
  • 0 文章数
  • 0 关注者