0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看威廉希尔官方网站 视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

大部分Android 手机厂商在打安全补丁上都撒谎

电子工程师 来源:网络整理 作者:工程师7 2018-06-02 11:19 次阅读

过去 2 年时间,Google 和 Android 手机厂商已经改善了安全补丁的更新速度。从 2016 年开始,Google 保持着每月更新 Android 安全补丁的进度,面对漏洞的反应速度比以往要快不少。

这批安全补丁何时到达 Android 手机用户手里,还要取决于手机机型,Android 手机厂商可能还涉及到运营商(比如美国)。

现在,有个执行层面的问题被暴露出来。即便承诺更新安全补丁,大部分 Android 手机厂商可能会漏掉数个安全补丁。少数厂商甚至不安装补丁,通过修改安全补丁的时间,让用户以为系统已经升级到最新版本。这意味着 Android 手机厂商在手机安全性上可能隐瞒了信息

在 13 日荷兰阿姆斯特丹的安全会议 Hack in the Box 上,安全公司安全研究实验室(SRL)的两名研究员公布了一份针对数百台 Android 机型 2 年的研究报告,探讨了这个问题。

部分信息已经公布在 SRL 实验室官网,《连线》杂志对 SRL 实验室创始人 Karsten Nohl 的采访也探讨了该问题。更详细的报告需要等待 SRL 演讲结束后才会公布在网上。

根据 SRL 提供的部分报告信息,以及《连线》的采访,SRL 实验室的报告称,Android 手机厂商在及时更新安全补丁上存在可信度的问题,大部分手机厂商都缺失了数个安全补丁没安装。

大部分Android 手机厂商在打安全补丁上都撒谎


抽样部分:少量(Few)代表 5-9 款;很多(Many)代表 10-49 款,大量(Lots)指的是 50 款以上|图片来自:SRL 实验室

报告称,一部分原因可能跟手机厂商有关,小米、诺基亚旗下的机型平均有 1-3 个安全补丁没有安装;还有部分原因来自于芯片公司。如果是芯片硬件层面的漏洞,Android 手机厂商就需要获得芯片公司提供的补丁。通常来说,廉价机型使用低端芯片,也就导致了廉价机型容易出现更多漏洞。

大部分Android 手机厂商在打安全补丁上都撒谎


根据芯片厂商不同,手机安全补丁漏掉的数量|图片来自:《连线》
即便是廉价机型,待遇也会有差别。在报告中,SRL 实验室以三星的 2 款廉价手机作为案例。三星 2016 年推出的两款手机 J3 声称安装了所有 2017 年发布的安全补丁,但事实上少了 12 个。同年推出的 J5 机型则会告诉用户,哪些补丁尚未安装。

SRL 实验室针对 1200 款手机的 Android 系统代码进行逆向工程,研究 2017 年发布的安全补丁是否确实安装在系统内。手机机型需要符合的标准是,这些机型在 2017 年 10 月或更晚安装过一次安全补丁。

1200 款手机来自于目前主要的 Android 手机厂商,包括华为、小米、三星这 3 家销量最大的公司,还有一加、HTC、LG、摩托罗拉等品牌

还有个更常见的现象是,老旧机型的安全补丁更新不及时。SRL 实验室的创始人 Karsten Nohl 称,Android 手机厂商忽视老旧机型上的系统升级、安装安全补丁,是一种常见的现象。

但值得注意的是,该报告对于手机厂商、手机机型的筛选存在一定的问题。OPPO、vivo 这两个 Android 手机厂商不在内,只有几款 Pixel 手机的 Google 抽样了 50 多台设备。

但没有安装某个安全补丁,并不意味着 Android 手机就容易被攻击。SRL 实验室也提到了这点。

针对 SRL 的报告,Google 对《连线》杂志做出了回应,对 Android 手机没有安装部分安全补丁做了解释,还说会跟 SRL 实验室合作做进一步调查。Google 解释称,部分 Android 手机厂商甚至可能直接去掉了部分存在漏洞的功能,或者部分手机就不存在需要通过安装补丁修复的功能。

另一方面,即便安全补丁没有安装,现在的 Android 手机配置的安全功能使其难以被攻击。Google 方面回应称,安全更新只是用于保护 Android 设备和用户的一层。其他还包括沙盒机制、Google Play Protect 安全服务等。

在 2016 年的 Stagefright 漏洞事件后,Google 以及部分 Android 厂商已经加快了安全补丁的更新速度。但进展仍然不够快。

去年 3 月份,Google 在年度反馈中还公布了一份 16 款 Android 手机名单,显示那些已经可以每月及时获取安全补丁更新的机型,其中 6 款都是 Google 旗下的 Nexus、Pixel 手机品牌。三星、OPPO、vivo 各有一款机型在内。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • Android
    +关注

    关注

    12

    文章

    3938

    浏览量

    127527
  • Google
    +关注

    关注

    5

    文章

    1766

    浏览量

    57603
收藏 人收藏

    评论

    相关推荐

    法官驳回大部分 GitHub Copilot 版权索赔要求

    在开发者对 GitHub、微软和 OpenAI 提起的版权诉讼中,法官驳回了大部分诉讼请求。
    的头像 发表于 11-13 12:13 176次阅读

    AGM32VF407的大部分IO可以随意配置,这是这么做到的?

    AGM32VF407的大部分IO可以随意配置,除了少数的专用引脚外,这是这么做到的?这里包括异构的RISC-V内核的外设哦。非常感兴趣呢。
    发表于 10-31 19:07

    THS7001前级放大部分可以正常工作,后级PGA部分如何连接?

    我THS7001前级放大部分可以正常工作,但后级PGA部分不知道如何连接,那个CLAMP (H,L)不知道是什么意思,该如何连接? 我现在的连接方法原本是想按G2 G1 G0= 110 指令放大的。结果PGA输出为0,求解!!谢谢!!!
    发表于 09-19 06:20

    传感器的基本组成包括哪两大部分

    传感器是一种将物理量或化学量转换为电信号的装置,广泛应用于工业、农业、医疗、环保等领域。传感器的基本组成包括两大部分:敏感元件和转换元件。 一、敏感元件 敏感元件是传感器的核心部分,它能够感知被测量
    的头像 发表于 08-19 09:47 1445次阅读

    EU104:一款支持1扩4的通用异步串口扩展芯片,满足绝大部分串口设备的通讯要求

    EU104:一款支持1扩4的通用异步串口扩展芯片,满足绝大部分串口设备的通讯要求 EU104是一款支持1扩4的通用异步串口扩展芯片,具有灵活配置通讯参数的UART接口。该芯片提供了5个UART接口
    的头像 发表于 08-08 10:21 406次阅读

    你知道PCB为什么大部分都是绿色的吗?

    、贴片以及AOI校验等步骤,这些步骤需要光学定位校准,而绿色的底板对仪器识别更为友好; 3.在部分检测工序中,仍然需要依赖工人观察(受工艺水平和生产成本等因素影响),检测人员需要在强光照射下不停地盯
    发表于 05-30 10:37

    鸿蒙ArkUI-X跨平台开发:【bility开发说明(Android平台)】

    本文介绍将ArkUI框架扩展到Android平台所需要的必要的类及其使用说明,开发者基于OpenHarmony,可复用大部分的应用代码(生命周期等)并可以部署到Android平台,降低跨平台应用开发成本。
    的头像 发表于 05-21 10:54 974次阅读
    鸿蒙ArkUI-X跨平台开发:【bility开发说明(<b class='flag-5'>Android</b>平台)】

    微软将在法国投资40亿欧元,大部分集中在AI领域

    微软总裁布拉德·史密斯近日宣布了公司的重大投资计划。微软将在法国投资高达40亿欧元,其中绝大部分资金将注入人工智能领域的发展。作为投资的一部分,微软计划在法国东北部的米卢斯市建设一座数据中心,以加强其在该地区的威廉希尔官方网站 布局。
    的头像 发表于 05-14 09:24 350次阅读

    微软确认4月Windows Server安全更新存在漏洞,或致域控问题

    微软于昨日公告,承认其 4 月份发布的 Windows Server 安全补丁存在漏洞,该漏洞可能导致 LSASS 进程崩溃,进一步引发域控制器的启动问题。
    的头像 发表于 05-09 16:07 710次阅读

    模拟电路仿真软件包含大部分芯片吗

    领域扮演着非常重要的角色。 从功能上来讲,模拟电路仿真软件应该包含大部分芯片,也就是能够仿真电路中常用的芯片。这些芯片包括微处理器、运算放大器、模数转换器、数模转换器、时钟电路、存储器、可编程逻辑器件等等。
    的头像 发表于 04-21 10:54 1196次阅读

    过压斩波电路有哪三大部分组成

    过压斩波电路是一种用于保护电子设备免受过电压损害的电路。它主要由三大部分组成,包括过压检测电路、触发控制电路和继电器控制电路。 第一部分:过压检测电路 过压检测电路是过压斩波电路的核心部分,它负责
    的头像 发表于 03-21 17:24 724次阅读

    能用stm32h7为主做绝大部分的功能实现,用stm32f1为辅实现一个小功能吗?

    请问能用stm32h7为主做绝大部分的功能实现,用stm32f1为辅实现一个小功能吗?
    发表于 03-20 07:09

    LineageOS 18.1停更在即,后续更新将不再提供

    谷歌每年定期提供最新Android安全补丁,至2024年2月已发布适配安卓11的终极安全补丁。鉴于此种情况,基于安卓11的LineageOS 18.1版本不得不停更。
    的头像 发表于 03-08 14:18 1336次阅读

    Hadoop是什么?其核心由两大部分组成,分别是什么?

    了分布式存储和计算的方式,能够快速有效地处理大量数据,并具备良好的扩展性和容错性。 Hadoop的核心由两大部分组成,分别是Hadoop分布式文件系统(Hadoop Distributed File
    的头像 发表于 02-05 10:52 1908次阅读

    plc的软件包含哪两大部分

    PLC(可编程逻辑控制器)的软件结构通常由两大部分构成:系统程序和用户程序。这两部分共同确保了PLC能够根据工业自动化的需求进行有效控制和管理。 系统程序 系统程序是PLC软件的核心部分,它负责管理
    的头像 发表于 01-24 17:45 2451次阅读