安卓安全补丁月度包发布 修复了Drammer RAM漏洞 但未解决Dirty Cow漏洞

简介:

安全补丁修复了多个安卓组件和驱动上的12个严重漏洞。谷歌发布了最新的安卓月度安全补丁包,修复了12个可能允许攻击者侵入设备的严重漏洞。解决的问题之一,是可能导致权限提升的内存芯片比特翻转攻击。但更广泛存在的一个Linux内核rooting漏洞未被修复。

安卓安全补丁怎么更新

虽然谷歌在 每月第一个周一 才发布Nexus和Pixel设备的固件更新,但会 提前一个月 向第三方厂商分享安全补丁,并随后公布到安卓开源项目(Android Open Source Project)以利于整个生态系统。

安卓安全补丁级别

像之前几个月一样,谷歌将本月的安全补丁分成若干个“安全补丁级别”,以便于厂商选择适用于具体设备的补丁。安全补丁级别是安卓设置中“关于手机”下显示的日期,表明固件包含到该日期为止的所有安卓安全补丁。

第一安全级别补丁修复安卓自身组件漏洞

第一个安全补丁级别是2016-11-01,包含用于安卓自身组件漏洞的补丁,修复了2个严重漏洞、16个高危漏洞和10个中危漏洞。

其中一个严重漏洞存在于Mediaserver组件(去年安卓严重漏洞的主要源头)。通过诱使用户下载或打开特制媒体文件,攻击者可利用该漏洞。

另一个严重漏洞存在于libzipfile库,可允许恶意APP在特权进程的上下文中执行代码,导致设备被完全侵入。需要刷新操作系统才能从侵入中恢复。

第二安全级别补丁修复硬件组件内核驱动漏洞

第二个安全补丁级别是2016-11-05,包含的补丁主要针对存在于各种硬件组件内核驱动上的漏洞。这一级别覆盖了21个严重漏洞、23个高危漏洞和10个中等影响漏洞。

这些严重漏洞存在于内核文件系统、SCSI驱动、媒体驱动、USB驱动、ION子系统、连网子系统、音频子系统、Nvidia GPU驱动、高通的加密驱动、引导程序和其他组件。

用于ION内存分配器的一个补丁旨在缓解针对DRAM(动态随机存取内存)芯片的物理攻击。恶意应用可以利用DRAM漏洞来获取设备的root权限。这类攻击被称为Drammer,发明者是来自荷兰阿姆斯特丹Vrije大学、奥地利格拉茨技术大学和加州大学圣巴巴拉分校的研究人员。

第三安全安全级别补丁修复Linux内核提权漏洞

第三个安全补丁级别是2016-11-06,覆盖了几周之前披露的、存在于Linux内核的内存子系统中的权限提升漏洞。这个漏洞被安全界称为Dirty COW(copy-on-write的缩写),在过去9年一直存在于Linux内核,且已经被广泛利用。

目前,谷歌还没有在Nexus和Pixel设备中修复这一补丁,但很可能会在下个月进行修复。然而,通过导入Linux内核版本3.10和3.18中包含的上游补丁,设备生产商可以修复这个漏洞。这个漏洞被披露时,本月的安全补丁级别已经计划好。这就是谷歌将2016-11-06级别称为“补充性”的原因。



原文发布时间:2017年3月24日

本文由:csoonline发布,版权归属于原作者

原文链接:http://toutiao.secjia.com/android-security-patches-monthly-pack-released

本文来自云栖社区合作伙伴安全加,了解相关信息可以关注安全加网站

相关文章
|
9月前
|
编解码 安全 Android开发
如何修复 Android 和 Windows 不支持视频编解码器的问题?
视频播放时遇到“编解码器不支持”错误(如0xc00d36c4或0xc00d5212)是常见问题,即使文件格式为MP4或MKV。编解码器是编码和解码数据的工具,不同设备和版本支持不同的编解码器。解决方法包括:1) 安装所需编解码器,如K-Lite Codec Pack;2) 使用自带编解码器的第三方播放器,如VLC、KMPlayer等。这些方法能帮助你顺利播放视频。
|
8月前
|
算法 安全 Java
即时通讯安全篇(一):正确地理解和使用Android端加密算法
本文主要讨论针对Android这样的移动端应用开发时,如何正确的理解目前常用的加密算法,为诸如即时通讯应用的实战开发,如何在合适的场景下选择适合的算法,提供一些参考。
244 0
|
10月前
|
存储 安全 Android开发
探索Android系统的最新安全特性
在数字时代,智能手机已成为我们生活中不可或缺的一部分。随着技术的不断进步,手机操作系统的安全性也越来越受到重视。本文将深入探讨Android系统最新的安全特性,包括其设计理念、实施方式以及对用户的影响。通过分析这些安全措施如何保护用户免受恶意软件和网络攻击的威胁,我们希望为读者提供对Android安全性的全面了解。
|
12月前
|
Java 程序员 开发工具
Android|修复阿里云播放器下载不回调的问题
虽然 GC 带来了很多便利,但在实际编码时,我们也需要注意对象的生命周期管理,该存活的存活,该释放的释放,避免因为 GC 导致的问题。
135 2
|
安全 Java Android开发
【Android P】OTA升级包定制,移除不需要更新的分区,重新打包签名
如何解压OTA升级包、编辑升级包内容(例如移除不需要更新的分区)、重新打包、签名以及验证OTA文件的过程。
1255 2
【Android P】OTA升级包定制,移除不需要更新的分区,重新打包签名
|
设计模式 Java Android开发
安卓应用开发中的内存泄漏检测与修复
【9月更文挑战第30天】在安卓应用开发过程中,内存泄漏是一个常见而又棘手的问题。它不仅会导致应用运行缓慢,还可能引发应用崩溃,严重影响用户体验。本文将深入探讨如何检测和修复内存泄漏,以提升应用性能和稳定性。我们将通过一个具体的代码示例,展示如何使用Android Studio的Memory Profiler工具来定位内存泄漏,并介绍几种常见的内存泄漏场景及其解决方案。无论你是初学者还是有经验的开发者,这篇文章都将为你提供实用的技巧和方法,帮助你打造更优质的安卓应用。
|
监控 Java Android开发
探究Android应用开发中的内存泄漏检测与修复
在移动应用的开发过程中,优化用户体验和提升性能是至关重要的。对于Android平台而言,内存泄漏是一个常见且棘手的问题,它可能导致应用运行缓慢甚至崩溃。本文将深入探讨如何有效识别和解决内存泄漏问题,通过具体案例分析,揭示内存泄漏的成因,并提出相应的检测工具和方法。我们还将讨论一些最佳实践,帮助开发者预防内存泄漏,确保应用稳定高效地运行。
198 24
|
安全 网络安全 Android开发
深度解析:利用Universal Links与Android App Links实现无缝网页至应用跳转的安全考量
【10月更文挑战第2天】在移动互联网时代,用户经常需要从网页无缝跳转到移动应用中。这种跳转不仅需要提供流畅的用户体验,还要确保安全性。本文将深入探讨如何利用Universal Links(仅限于iOS)和Android App Links技术实现这一目标,并分析其安全性。
1510 0
|
Android开发 开发者
Android、Flutter为不同的CPU架构包打包APK(v7a、v8a、x86)
Android、Flutter为不同的CPU架构包打包APK(v7a、v8a、x86)
1100 1
|
存储 安全 数据安全/隐私保护
🔎Android安全攻防实战!守护你的应用数据安全,让用户放心使用!🛡️
【7月更文挑战第28天】在移动应用盛行的时代,确保Android应用安全性至关重要。本文以问答形式探讨了主要安全威胁(如逆向工程、数据窃取)及其对策。建议使用代码混淆、签名验证、数据加密等技术来增强应用保护。此外,还推荐了加密API、HTTPS通信、代码审计等措施来进一步加强安全性。综上所述,全面的安全策略对于构建安全可靠的应用环境必不可少。#Android #应用安全 #代码混淆 #数据加密
340 3

热门文章

最新文章