Android项目维护人员在初次报告后六个月未能修复危险的权限
9月4日,在线发布了关于影响Android移动操作系统的零日漏洞的详细信息。
该漏洞存在于Android OS附带的Video for Linux(V4L2)驱动程序处理输入数据的方式。
向驱动程序提供恶意输入可以允许攻击者将其访问权限从低级用户提升为root用户访问权限。
好消息是,这个漏洞 - 被归类为特权升级问题 - 无法远程利用。攻击者需要本地访问权限,这意味着他们需要预先在设备上植入恶意代码。
这个零日不能用于打入用户的手机,但它可以用来使黑客攻击更糟糕,允许攻击者完全控制设备,发布初始感染。
零日可以很容易地武器化
这种零日可以派上用场的一种情况是,恶意软件作者将其捆绑在通过官方Play商店或第三方应用商店分发的恶意应用中。
用户安装其中一个恶意应用程序后,零日可以授予恶意应用程序root访问权限,然后应用程序可以执行所需的任何操作 - 窃取用户数据,下载其他应用程序等。
这就是Android设备上通常使用所有权限提升错误的方法。
一些安全专家可能会淡化这个零日的重要性 - 它尚未获得CVE编号 - 但是权限升级漏洞很容易在Android生态系统上进行武器化,这与其他大多数操作系统不同。不被视为优先事项。
例如,如今,许多恶意Android应用程序与Dirty COW权限提升漏洞捆绑在一起,使应用程序可以在较旧的Android智能手机上获得root访问权限。
ANDROID开发者已收到通知,但未能提供补丁
然而,尽管恶意应用程序滥用权限升级错误以获得root访问权限的历史,Android开源项目(AOSP)的维护人员还没有修补此问题。
自从两位趋势科技安全研究人员发现这个问题后,他们在今年3月首次向AOSP报告了这个问题。尽管承认错误报告并承诺修补程序,修复程序从未到来。
昨天,趋势科技的研究人员在谷歌发布了2019年9月的Android安全公告后公布了他们的调查结果,该公告没有修复他们的漏洞。
目前,没有简单的解决方案来阻止恶意应用程序利用此问题。
免责声明:本文由用户上传,与本网站立场无关。财经信息仅供读者参考,并不构成投资建议。投资者据此操作,风险自担。 如有侵权请联系删除!
-
预约试驾比亚迪元PLUS前,需注意以下几点:首先确认车型配置与预算是否匹配,了解车辆性能及续航信息。其次,...浏览全文>>
-
小鹏G7试驾前,新手需掌握以下步骤:1 预约试驾:通过官网或APP预约,选择合适时间和地点。2 准备证件:...浏览全文>>
-
预约别克GL8试驾,4S店提供专业且贴心的服务流程。首先,可通过电话或线上平台提前预约,选择合适的时间与车型...浏览全文>>
-
试驾奇瑞新能源QQ多米,新手可参考以下流程:1 预约试驾:通过官网或4S店预约,选择合适时间。2 到店接...浏览全文>>
-
试驾宝马X1,感受紧凑型SUV中的驾驶乐趣。轻踩油门,2 0T发动机迅速响应,动力输出平顺有力,提速迅猛。方向...浏览全文>>
-
福特烈马预约试驾,线上+线下操作指南:线上预约:访问福特官网或官方App,选择“试驾预约”,填写个人信息、...浏览全文>>
-
奥德赛试驾预约,简单几步,开启完美试驾之旅。只需三步,即可轻松完成预约:第一步,访问官网或拨打热线;第...浏览全文>>
-
想要快速锁定雷克萨斯ES的试驾名额,可采取以下方法:首先,访问雷克萨斯官网或使用官方APP,填写基本信息并提...浏览全文>>
-
想体验理想L8的智能与豪华?现在即可在线下预约试驾!作为一款中大型SUV,理想L8融合了家庭出行与科技感,搭载...浏览全文>>
-
试驾SRM鑫源摩托车时,需注意以下几点:首先,确认车辆状态,检查刹车、轮胎、灯光等是否正常。其次,选择安全...浏览全文>>
- 理想L8试驾线下预约
- 宝马X1预约试驾,4S店体验全攻略
- 华晨新日预约试驾,如何享受4S店的专业服务?
- 小鹏P7+试驾,开启完美驾驭之旅
- 元UP试驾预约,快速上手指南
- 金龙汽车预约试驾,新手试驾注意事项
- 蓝电试驾预约,如何快速预约并体验驾驶乐趣?
- 乐道L60试驾,如何在4S店快速预约?
- 小鹏MONA M03试驾,开启完美驾驭之旅
- 试驾别克昂科威,轻松几步,畅享豪华驾乘
- 云度新能源预约试驾有哪些途径
- 乐道L60试驾,如何在4S店快速预约?
- 哈弗大狗试驾,开启完美驾驭之旅
- 试驾深蓝汽车深蓝S05,线上+线下操作指南
- 日产奇骏试驾怎么预约
- 鸿蒙智行问界M9预约试驾,新手试驾注意事项
- 奇瑞艾瑞泽8预约试驾怎么预约
- 荣威预约试驾全攻略
- 坦克试驾,开启完美驾驭之旅
- 吉利银河预约试驾需要注意什么