每16台Android手机中,就有一台受BadKernel漏洞的影响

简介:

安全研究专家在Google的V8 JavaScript引擎中发现了一个安全漏洞(BadKernel),该漏洞将会间接影响到Android智能手机的安全性。据估算,每十六台Android手机中,就会有一台受到BadKernel漏洞的影响。不仅如此,目前大部分热门手机中都存在这个漏洞,例如LG、三星、摩托罗拉和华为等。

漏洞情况

实际上,安全研究专家在很久以前就发现了这个漏洞,并且这个漏洞在2015年的夏天也已经得到了修复。根据安全研究专家透露的信息,这个漏洞可以影响v3.20至v4.2版本的GoogleV8 JavaScript引擎。

尽管这个漏洞在一年多以前就已经被曝光了,但是在2016年的8月份,中国的安全研究专家们发现,如果运行了Android操作系统的设备部署了旧版本的V8引擎,那么这些设备的安全性仍然会受到该漏洞的影响。

漏洞利用

来自360的安全研究专家发现,如果目标设备中部署了包含漏洞的V8引擎,那么在2015年的那个V8引擎漏洞的帮助下,他们就可以利用包含漏洞的应用APP来在目标Android设备中执行恶意代码。值得注意的是,就漏洞的利用难度而言,BadKernel漏洞与Stagefright差不多,该漏洞的利用过程同样非常的简单。

这个名为BadKernel的漏洞将允许攻击者从用户的Android设备中窃取隐私数据,获取到用户摄像头的控制权,并且截获短信消息。当然了,攻击者能做的当然不仅仅只有这些,他们几乎可以从目标设备中获取到任何他们想要的数据。由于这个漏洞属于远程代码执行(RCE)漏洞,攻击者如果能够成功利用这个漏洞,那么他们就可以获取到目标Android智能手机的完整控制权。

因为攻击者只需要通过在Web页面中加载恶意内容便可以利用BadKernel漏洞实施攻击,所以攻击者在利用漏洞的过程中并不会遇到太大的困难。

受影响的APP

根据安全研究专家的推测,BadKernel漏洞将会影响大量其他的移动应用。Google在Chromium移动浏览器框架中部署了V8引擎,并且Chrome和Opera等移动端Web浏览器都使用了这一框架。

不仅如此,Android的WebView组件中同样配置了V8引擎。移动开发人员可以在他们的应用程序中使用WebView组件,从而实现在应用程序中直接查看Web内容。目前,像微信、Facebook、Twitter、以及Gmail这样的热门应用都会使用WebView组件。而需要注意的是,从Android4.4.4到5.1版本的操作系统其默认自带的WebView组件中都包含有该漏洞。

除此之外,有些软件开发工具包(SDK)中同样部署了自定义的V8引擎,例如TencentX5.SDK,而这些自定义的V8引擎中几乎都包含有BadKernel漏洞。这也就意味着,使用这些SDK所开发出来的应用程序同样会受到BadKernel漏洞的影响。不幸的是,这些受影响的应用程序基本上都是来自中国的移动端APP,例如QQ、QQ空间、京东客户端、58同城、搜狐新闻、以及新浪新闻等等。

安全研究专家表示,目前仍然有大量长时间未更新的APP仍在使用包含漏洞的WebView组件。虽然最新的V8JavaScript引擎版本为v5.1,但是目前仍然有很多应用程序使用的是包含漏洞的V8引擎。这些“过期”的应用程序之所以会存在,要么是因为开发人员的懈怠,要么就是因为用户没有对这些程序进行更新。

尽管该漏洞在2016年的8月份就已经被曝光了,但是在这篇文章发稿之前,BadKernel漏洞仍然没有得到其应有的关注度。

Trustlook移动安全公司的ClarkDong在一封写给Softpedia的电子邮件中表示:

“由于BadKernel漏洞最初是由奇虎360公司的安全研究团队所发现的,而针对该漏洞的初始研究报告也是用中文写的,但是中文的漏洞报告对于其他国家的安全研究专家而言并不是那么好理解,所以这也就导致了美国和欧洲的安全研究人员对该漏洞的信息所知甚少。”

所有主要的智能手机供应商都会受到BadKernel漏洞的影响

Clark Dong所在的公司已经将目前受BadKernel漏洞影响的智能手机型号、Android操作系统版本、以及Web浏览器版本做成了一份列表并公布出来了【点我获取】。这份列表中包含目前大部分的大型厂商,从Alcatel到HTC,从联想到索尼,这里只是简单的列举了一二。

Trustlook是一家专注于为Android移动设备提供反病毒解决方案的公司,Trustlook的安全研究人员利用遥测数据来从客户设备中收集到了一些统计分析数据,并根据这些数据来估计出目前受影响的用户总量。

Clipboard Image.png

该公司表示,目前大约有41.48%的三星智能手机会受到BadKernel漏洞的影响。不仅如此,市场上有38.89%的华为智能手机同样会受到该漏洞的影响。除此之外,还有26.67%的摩托罗拉手机和21.93%的LG手机也会受到BadKernel漏洞的影响。

但是安全研究专家表示,受该漏洞影响最为严重的国家当属秘鲁,在秘鲁平均每五台Android智能手机中就有一台存在BadKernel漏洞。受影响程度排在秘鲁之后的国家依次为法国(14.7%)、尼日利亚(12.4%)、孟加拉(10.2%)和泰国(9.4%)。

四分之三的LG手机其内置浏览器中存在BadKernel漏洞

相同的遥测数据表明,受此漏洞影响最为严重的移动端浏览器是LG的内置Web浏览器(75%),其次是三星手机的内置浏览器(41%)。除了上述两款浏览器之外,第三方移动浏览器GoogleChrome也会受到该漏洞的影响(11%)。

总结

为了避免自己的智能手机受到BadKernel攻击,用户应该及时更新移动设备中的应用程序。更重要的是,当供应商向用户推送了Android操作系统更新包时,用户应该尽量避免推迟安装或拒绝安装这类更新。

用户可以通过访问Trustlook的官方网站来查看自己的智能手机是否会受到该漏洞的影响。除此之外,用户也可以安装一个专门针对BadKernel漏洞的安全扫描程序来检测设备的安全性【点我下载】


作者:Alpha_h4ck

来源:51CTO

相关文章
|
2月前
|
Android开发 数据安全/隐私保护
安卓手机修改设备id, 安卓硬改一键新机,手机机型修改(伪装)
提供了完整的设备信息修改功能,包含设备模板配置、基础信息修改、网络信息修改、模拟器检测绕
|
2月前
|
存储 人工智能 文字识别
三款安卓手机word编辑器下载,Microsoft Word,wps office,Word手机版,手机word编辑查看阅读器,PDF转换器apk下载
WPS Office是一款功能强大的办公软件,支持文档编辑、表格处理和演示文稿制作,兼容多种格式并提供丰富的云服务。它具备低内存占用、快速运行的特点,支持跨设备同步与多人协作,内置海量模板及AI辅助功能,如智能写作和PPT自动生成。此外,还可扫描文件、编辑PDF并转换为其他格式,极大提升办公效率,适合手机用户便捷操作。
179 1
|
3月前
|
Android开发
安卓硬改一键新机工具,一键修改手机型号,串号网卡Imei、sn码【仅供学习参考】
声明部分:仅供学习参考使用,基于Xposed框架实现的设备信息伪装模块的完整代码,包含多个功能模块:
|
2月前
|
API Android开发 数据安全/隐私保护
|
3月前
|
存储 JSON API
安卓ck提取工具,可提取手机cookie插件,AUTOJS即可实现
怎么用autojs提取手机端的CK?其实autojs是支持提取ck的但是他提取的不是浏览器的CK,二十他自身浏览器环境的c
|
3月前
|
Java Android开发
安卓手机硬改工具, 设备型号修改神器, 安卓硬改一键新机
通过Java创建可执行JAR来修改安卓设备信息。核心功能包括读取系统属性
|
3月前
|
存储 Android开发
一键新机安卓无限, 免root改手机机型, 手机信息修改型号伪装
AndroidManifest.xml配置 资源文件管理 各系统服务的Hook
|
10月前
|
Android开发 数据安全/隐私保护 虚拟化
安卓手机远程连接登录Windows服务器教程
安卓手机远程连接登录Windows服务器教程
1895 5
|
10月前
|
安全 搜索推荐 Android开发
Android vs. iOS:解锁智能手机操作系统的奥秘####
【10月更文挑战第21天】 在当今这个数字化时代,智能手机已成为我们生活中不可或缺的伙伴。本文旨在深入浅出地探讨两大主流操作系统——Android与iOS的核心差异、优势及未来趋势,帮助读者更好地理解这两个平台背后的技术哲学和用户体验设计。通过对比分析,揭示它们如何塑造了我们的数字生活方式,并展望未来可能的发展路径。无论您是技术爱好者还是普通用户,这篇文章都将带您走进一个充满创新与可能性的移动世界。 ####
265 3
|
11月前
|
Android开发 iOS开发 UED
安卓与iOS的较量:谁才是智能手机市场的王者?
本文将深入探讨安卓和iOS两大智能手机操作系统之间的竞争关系,分析它们各自的优势和劣势。通过对比两者在市场份额、用户体验、应用生态等方面的表现,我们将揭示出谁才是真正的市场领导者。无论你是安卓粉丝还是iOS忠实用户,这篇文章都将为你提供一些有趣的观点和见解。

热门文章

最新文章