復(fù)旦教授發(fā)現(xiàn)400多個Android漏洞 谷“鴿”16個月后才修復(fù)
去年 9 月向谷歌提交的 400 多個漏洞,一直拖到今年年底才修復(fù)完。而且還不是一般的小漏洞,是讓“市面所有活著的安卓設(shè)備變磚頭”的高危漏洞。這些漏洞由復(fù)旦大學(xué)計算機(jī)學(xué)院的一位教授楊珉與他的同事們一起整理提交。
訪問:
ECS年終特惠:云服務(wù)器低至38元/年起
楊珉教授公開了幾封與Android安全團(tuán)隊之間的往來郵件,表示自漏洞提交到被Google修復(fù)以來,不知道收到了多少次 Delay:
嗯,就像是這樣的:
不幸的是,為了確保這個漏洞在發(fā)布前被完全解決,問題的修復(fù)被推遲了。
▲ 圖源微博 楊珉_復(fù)旦大學(xué)
楊珉教授還吐槽到,本來Google團(tuán)隊是要在 2 個月內(nèi)修復(fù)的,但事實是:
在不引入兼容性問題的前提下,開發(fā)一個解決該問題的修復(fù)方案所需的時間比預(yù)期的要長。
因此,Google暫定于 2021 年 11 月份發(fā)布(該問題的修復(fù)方案)。
▲ 圖源微博 楊珉_復(fù)旦大學(xué)
啊這…… 到底是什么樣的漏洞,讓Google也犯起了拖延癥?
“跨年”漏洞
根據(jù)楊珉教授自己的介紹,這 400 多個漏洞都是根據(jù)他們基于 Android 系統(tǒng)資源管理機(jī)制的系統(tǒng)性研究而發(fā)現(xiàn)的。
所有使用Android代碼的廠商都將受到這一漏洞的影響。
相關(guān)的研究成果已整理成論文《Exploit the Last Straw That Breaks Android Systems》,被網(wǎng)絡(luò)安全頂會 IEEE S&P 2022 收錄:
從文章的摘要來看,這是一種名為 Straw 的與數(shù)據(jù)儲存過程有關(guān)的設(shè)計缺陷。
這一缺陷可通過 77 個系統(tǒng)服務(wù)影響 474 個相關(guān)接口,并因此生成 Straw 漏洞。
而 Straw 漏洞可能導(dǎo)致各種臨時或永久的 DoS 攻擊,造成非常嚴(yán)重的后果,比如使用戶的Android設(shè)備永久崩潰。
楊珉教授和其同事將這一漏洞報告給Android安全團(tuán)隊,Google將其評為“高嚴(yán)重級”。
之后的事情我們就知道了:Google一拖再拖,直到 16 個月之后的今年年底,終于發(fā)來了一封“問題補(bǔ)丁即將公布”的郵件:
▲ 圖源微博 楊珉_復(fù)旦大學(xué)
在郵件中提到,這個漏洞的 CVE ID 為 CVE-2021-0934。
不過,目前不管是 CVE 官網(wǎng)上,還是Android安全公告板 12 月份最新發(fā)布的安全補(bǔ)丁中,都還沒有關(guān)于 CVE-2021-0934 的詳細(xì)描述。
GoogleAndroid安全團(tuán)隊
歷經(jīng) 16 個月,高危漏洞終于被修復(fù)。不用擔(dān)心自己手里的Android機(jī)突然變磚固然是好,但也有網(wǎng)友吐槽到:
Google你到底行不行啊?
說好的還要再籌建一支新的 Android 安全團(tuán)隊,來進(jìn)一步加速發(fā)現(xiàn)和修復(fù) Bug 的過程呢?
還有 5 個月前剛剛搞的平臺 Google Bug Hunters,整了一個 Bug 獵人排行榜,就是為了鼓勵更多人找 Bug:
看起來確實有不少激勵作用,Android安全團(tuán)隊的致謝名單自 2018 年起就變成了按月列出。
翻開最近 12 月份的致謝名單,國人工程師還不少。
不僅有來自 360、阿里巴巴、字節(jié)跳動、清華大學(xué)的工程師,還有一些國內(nèi)的個人開發(fā)者:
不過,在鼓勵開發(fā)者和白帽子們找 Bug 的同時,還是希望Google能在新的一年改掉“拖延癥”吧。
參考鏈接:
[1]https://weibo.com/fdyangmin?profile_ftype=1&is_all=1#_rnd1640826065880
[2]https://secsys.fudan.edu.cn/04/3d/c26976a394301/page.htm
[3]https://source.android.com/security/bulletin?hl=zh-cn
標(biāo)簽: 安全
2022-01-12 16:50:28
2022-01-12 14:16:53
2022-01-12 09:59:21
2022-01-12 08:30:09
2022-01-12 08:28:09
2022-01-12 08:26:11
2022-01-12 08:24:25
2022-01-12 08:22:56
2022-01-12 08:21:28
2022-01-12 08:19:22
2022-01-12 08:15:03
2022-01-12 08:13:37
2022-01-12 08:12:23 熱門文章
- 1消息稱Win11調(diào)整硬件安裝需求之后可運行5.25寸軟盤
- 2蘋果iPad mini 6屏幕刷新率只有60Hz屏幕或不能滿足游戲需求
- 3三星永久關(guān)閉Tizen應(yīng)用商店:目前相關(guān)手機(jī)用戶已經(jīng)無法訪問
- 4三星Galaxy S22 Ultra手寫筆延遲突破2.8毫秒!成品預(yù)計今年2月推出
- 5Win11照片應(yīng)用迎來更新:重新優(yōu)化調(diào)整圖片編輯功能
- 6Chrome 97正式版預(yù)計年內(nèi)2月1日轉(zhuǎn)正 修復(fù)數(shù)十個安全BUG
- 7消息稱iPhone 14 Pro前置攝像頭將采用藥丸屏設(shè)計 FaceID轉(zhuǎn)移到顯示屏下
- 8對不起,我恐怕不能這么做?用戶發(fā)現(xiàn)蘋果Siri無法為Apple Music歌曲評分
- 9微信視頻號直播推出扶持不少于10萬個優(yōu)質(zhì)商家激勵計劃 引導(dǎo)私域用戶直播
- 10微信支持?jǐn)?shù)字人民幣支付:將新增“使用數(shù)字人民幣付款”選項
熱點專題
-
絕版旗艦堅果R2獲更新:TNT連...1月7日消息,堅果R2用戶在百度貼吧反映,堅果R2手機(jī)獲得了SmartisanOS更新,版本號為8 5 1,新版系統(tǒng)... -
iPhone 13 Pro需求產(chǎn)能供不...富士康鄭州工廠又在招工了,iPhone的產(chǎn)能缺口看來很大。據(jù)悉,iPhone 13 Pro需求旺盛,最大組裝廠富士... -
百度投資生物醫(yī)藥公司瑞順生...企查查APP顯示,1月4日,廣東瑞順生物技術(shù)有限公司發(fā)生工商變更,新增百度關(guān)聯(lián)公司三亞百川致新私募股權(quán)... -
盜版軟件Popcorn Time宣布關(guān)...1月5日 消息:盜版軟件Popcorn Time宣布關(guān)閉了。這個通過盜版BitTorrent資源向用戶傳遞電影內(nèi)容,并承... -
快手12月份打擊私單交易等詐...1月5日消息,日前,快手發(fā)布了最新一期關(guān)于嚴(yán)厲打擊詐騙類帳號的公告,該平臺 12 月份共處罰詐騙類帳... -
再也不怕磁盤占用高了!微軟W...微軟的Office辦公軟件是每個打工人幾乎都離不開的,它實際上是包括Word、Excel、PPT等多種軟件在內(nèi)的全... -
黑莓BlackBerry OS停止運行...1月4日,黑莓打造的BlackBerry OS停服。官方稱,黑莓不再提供適用于BlackBerry7 1OS及更早版本、Black... -
Intel預(yù)熱12代雞血版i9-12900...今天晚上,Intel將會發(fā)布12代酷睿桌面版非K系列、移動版,應(yīng)該會有博銳商務(wù)版,以及一個特殊型號:i9-12... -
曝5G版iPhone SE將于上半年...除了挖孔屏iPhone 14、M2處理器MacBook Air、40核CPU+128核GPU的Mac Pro等產(chǎn)品,蘋果名記Mark Gurma... -
曝iPhone 14有望取消劉海設(shè)...對于iPhone 14來說,按照蘋果一貫的更新節(jié)奏看,這一代新機(jī)的外形要發(fā)生變化了,而去掉劉海,改用打孔...
Copy 2006-2020 財訊中國 版權(quán)所有<豫ICP備17019456號-9
聯(lián)系網(wǎng)站:52 78 229 @qq.com
營業(yè)執(zhí)照公示信息
聲明:本站所有文章、數(shù)據(jù)僅供參考,使用前務(wù)請仔細(xì)閱讀法律聲明,風(fēng)險自負(fù)。

相關(guān)新聞