主站

分类

漏洞 工具 极客 web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据库安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

FreeBuf+小程序

官方公众号企业安全新浪微博

国内领先的互联网安全新媒体,同时也是爱好者们交流与分享安全技术的社区

Chrome浏览器0day使得数百万安卓设备遭受远程威胁 金币
2015-11-18 10:46:42

*本文中涉及到的相关漏洞已报送厂商并得到修复,本文仅限技术研究与讨论,严禁用于非法用途,否则产生的一切后果自行承担。

 

来自中国奇虎360的安全研究员Guang Gong在最新版本的安卓平台Chrome浏览器中发现一个严重的0day漏洞,它允许攻击者获得受害者手机的全部管理员访问权限,并且该漏洞的利用代码能够工作于所有版本的安卓系统上,即使你的设备运行着最新版本的安卓操作系统。

攻击流程

黑客目前可以使用一种新的方式来攻击你的安卓智能手机,并能够远程获得安卓手机的完全控制权,即使你的设备运行着最新版本的安卓操作系统。这个利用代码用到了JavaScript V8引擎中的一个漏洞,该引擎预装在几乎所有(百万级)现代的和更新版本的安卓手机中。

攻击者需要做的仅仅是诱使潜在受害者访问一个网站,该网站中包含有针对Chrome浏览器的恶意利用代码。一旦受害者访问了这个网站,在无需与用户进行任何交互的情况下,恶意程序就会利用Chrome中的漏洞安装任何恶意应用,使得黑客能够远程获取受害者手机的完整控制权。

漏洞影响

在今年东京举办的2015 PacSec大会中的MobilePwn2Own攻击竞赛中,Gong当场演示了如何利用这个安卓平台Chrome浏览器中存在的漏洞。虽然这个0day漏洞不是驻留在安卓操作系统中,但是它能够影响运行流行操作系统的移动设备。PacSec组织者Dragos Ruiu补充道,这个利用方法在其他移动设备上也能够正常工作,因为它利用的漏洞存在于Chrome浏览器的JavaScript引擎中,这意味着它可能会影响所有安装了谷歌最新Chrome浏览器的的安卓系统。

Ruiu在一篇Google+上的博文中说道:

“在离线状态下,我们也在其他手机上测试了他的利用代码,看起来它也能够在很多其他设备上正常工作,所以我推测这是他投入开发的三个月所带来的成果。”

然而,关于这个利用方法的完整技术细节目前还未公布,但是这位研究人员已经向谷歌报告了该漏洞,谷歌预计将向他支付一笔相当大的漏洞利用赏金。

为了安全考虑,在谷歌发布针对此漏洞的安全补丁之前,建议安卓用户暂时使用其他浏览器。

*参考来源:THNSecurityAffairs,编译/FB小编JackFree,有适当修改,转载请注明来自FreeBuf黑客与极客(FreeBuf.com)

本文作者:, 转载请注明来自FreeBuf.COM

# javascript # 安卓 # chrome # 0 day # 远程攻击 # V8
被以下专栏收录,发现更多精彩内容
+ 收入我的专栏
评论 按时间排序

登录/注册后在FreeBuf发布内容哦

相关推荐
  • 0 文章数
  • 0 评论数
  • 0 关注者
登录 / 注册后在FreeBuf发布内容哦