历史上的今天
返回首页

历史上的今天

今天是:2025年04月16日(星期三)

正在发生

2018年04月16日 | Android系统乱象:安全更新就改个日期 根本没装补丁

2018-04-16

   新浪手机讯 4月13日上午消息,《连线》杂志最近做了一篇报道,揭开了Android系统在安全补丁方面的乱象,很多谷歌发布的安全补丁不仅延迟推送,甚至还有厂商告诉用户已经最新,却偷偷地跳过了该有的安全补丁。

  “这些家伙只是更改日期,根本没装补丁”

  一直以来,谷歌都在努力争取让几十家Android智能手机制造商、以及数百家运营商、定期推送安全更新,但是一家德国安全公司在针对数百台Android手机进行调查后,发现了一个令人不安的新问题:许多Android手机厂商不仅没给用户提供补丁,或是延迟数月才发布;甚至有时也会告诉用户手机固件已经是最新的,但却偷偷地跳过了补丁。

  周五,在阿姆斯特丹举行的“Hack in the Box”黑客安全大会上,研究人员查看了近两年的数百款Android手机系统代码,大部分存在安全隐患,缺一打补丁的手机不少见。研究人员Nohl说:“虽然补丁很小,但对手机安全很重要。最糟糕情况是,Android手机厂商在设备故意歪曲事实。这些家伙只是在推送时候改了个更新日期,压根没有补丁。”

  安全机构SRL测试了1200部手机,这些设备有谷歌自己,以及三星、摩托罗拉、HTC等主要安卓手机厂商,还有中兴,TCL等中国公司制造。

  他们发现,除了谷歌自己如Pixel和Pixel 2等旗舰机,即使是顶级手机厂商在安全补丁这块也相当糊涂,其他二三线厂商的更新记录更是混乱。

  研究人员Nohl说,这种假装装了补丁的问题是最要命的,他们告诉用户有,其实没有,从而产生了一种虚假的安全感。这是故意的欺骗。

  大公司打补丁不积极

  还有种更常见的情况是,像索尼或三星这样的大公司也会错过一两个补丁。很多重要更新并没有,例如三星2016年的手机J5或J3,非常坦诚告诉用户哪些补丁已经安装,但缺少很多重要更新,也缺少提示。用户几乎不可能知道实际安装了哪些补丁。为了解决这个问题,SRL实验室发布了一个叫“SnoopSnitch”的Android应用,它允许用户查看手机的代码,以了解其安全更新的实际状态。

  SRL实验室在测试那堆手机后,制作了以下图表,根据2017年10月之后打补丁的情况,将厂商进行了分级,漏装0-1个补丁是最好的情况,有谷歌,索尼,三星,以及Wiko这个不知名的中国厂商;小米,一加,诺基亚平均丢了1-3个补丁;而HTC,华为,LG和摩托罗拉这些知名厂商则丢了3-4个补丁;TCL和中兴丢了4个以上安全补丁,在榜单上表现最差——他们声称已经安装了,但没有。

即便大厂商,打补丁也不积极

  低端芯片引发恶性循环

  还有种情况是在手机芯片中发现了漏洞,而不是在操作系统中。

  如果按所使用芯片来分类的,三星的处理器就比较好,高通芯片也还行,但使用中国台湾联发科(MediaTek)芯片的手机平均漏了9.7个补丁。

低价芯片低价手机没有更新

  这种情况跟手机定价有关,低价手机一般使用的也是便宜芯片(比如联发科就占比较大),对安全不太重视。手机制造商也不重视(或者没能力重视),他们依赖芯片厂商提供补丁。

  结果就是采用低端芯片的廉价手机会继承芯片厂不注重安全的问题,最终导致如果你选择便宜的手机,会进入一种安全的恶性循环,在这个生态系统中得到不太好的维护。

  谷歌:安全不止是打补丁

  当连线杂志就此事与谷歌公司联系时,该公司回应指出,SRL分析的一些手机可能不是Android认证的设备,这意味着它们没有被谷歌的安全标准所控制。

  另外,谷歌指出,现在的Android手机即使有未修补的安全漏洞,也很难破解。他们认为,在某些情况下,设备可能漏掉一些补丁,因为手机厂商只是简单粗暴地从手机上封堵一个易受攻击的功能,而不是修复。

  谷歌表示他们正在与SRL实验室合作,进一步调查研究结果:“安全更新是保护安卓设备和用户的众多层面之一,内置的平台保护,如应用程序沙箱和安全服务、谷歌游戏保护同样重要。这些安全层结合了Android生态系统的多样性。”

  研究员Nohl并不认同听这种说法,安全补丁不止是数字问题(他是说每个安全补丁都应该有);但他认同谷歌“Android手机很难破解”的说法,Android 4.0之后,程序在内存的随机分配位置,以及沙盒机制让恶意软件难以得逞。

  现代的所谓的“手机攻击”可以完全控制目标Android手机,但要利用手机软件系统的一系列漏洞而不仅仅是一个。

  对相较于“硬破解”的方式,更应该防范的是软破解,就是那些那些在谷歌游戏商店中的流氓软件,或者诱使用户从一些不明安全源来安装的软件。人们经常被一些所谓的免费或盗版软件诱骗,这种方式技术含量不高,其实属于社会工程学范畴。

  之所以建议厂商和用户把能有的安全补丁都装好,是为了防止零日漏洞(zero-day),一般被发现后立即被恶意利用。在许多情况下,它们可能会使用已知的尚未修补漏洞协助攻击。所以才有“深度防御”的安全原则:每一个错过的补丁都是潜在的一层保护。你不应该给黑客留下潜在可能,应该安装所有补丁。(


推荐阅读

史海拾趣

Hirect公司的发展小趣事
输入电源通过变压器进行电压变换,得到适合后续电路处理的电压等级。
国盛科技(BOCHEN)公司的发展小趣事

国盛科技在技术创新方面取得了显著成果。截至目前,公司已累计取得8项发明专利、30项新型实用型专利,并成功转化了19项高新技术产品和知识产权成果。这些专利和成果的取得,不仅展示了国盛科技在电子元器件领域的研发实力,也为公司的持续发展提供了有力支撑。

ELDECO公司的发展小趣事

面对数字化转型的浪潮,ELDECO公司积极拥抱变化,加快数字化转型步伐。公司引入先进的信息技术和大数据分析工具,对生产、销售、服务等各个环节进行数字化改造和升级。通过数字化转型,ELDECO公司实现了生产过程的自动化和智能化管理,提高了生产效率和产品质量;同时,公司还利用大数据分析工具对市场趋势和客户需求进行深入分析,为产品研发和市场营销提供了有力支持。数字化转型的助力使得ELDECO公司在激烈的市场竞争中保持了强劲的发展势头。

请注意,以上故事均为虚构内容,旨在展示电子行业中可能的发展故事。如需了解真实公司的具体发展情况,请查阅相关官方资料或新闻报道。

Electronic Transistors Corp公司的发展小趣事

在电子行业的早期,ETC公司以其独特的技术创新能力在晶体管市场上崭露头角。公司创始人带领研发团队,通过不断的实验和改进,成功研发出一种新型的MOSFET晶体管,具有更高的性能和更低的功耗。这一创新成果迅速在市场上引起轰动,ETC公司的知名度也随之提升。随着产品销量的不断增长,ETC逐渐在电子行业中确立了其领导地位。

Chauvin Arnoux公司的发展小趣事

在1905年,Chauvin Arnoux公司推出了带有曲柄电感的欧姆表,这一创新为电气测量领域带来了突破性的进展。随后,在1923年,公司进一步发展了这一技术,使得欧姆表的测量不再受到曲柄速度的影响,大大提高了测量的准确性和稳定性。这一系列的创新使得Chauvin Arnoux在电气测量领域确立了领先地位,为后续的发展奠定了坚实的基础。

得力(deli)公司的发展小趣事

得力公司在文具和打印机领域取得成功后,并未满足于此,而是继续寻求新的增长点。2016年,得力集团与余姚得力工具有限公司合资成立宁波得力工具有限公司,正式进入电动工具领域。得力凭借其在技术研发和品质控制方面的优势,迅速在电动工具市场占据一席之地。特别是其自主研发的“红芯”系列电动工具,凭借其高品质、高性价比的特点,赢得了用户的广泛好评。

问答坊 | AI 解惑

VHDL语言中<= => :=的区别

初学VHDL,分不清和:=的意思和用法,请高手们指点一下,比如说下面的语句 twoatwoa; twoa:=a 它们有什么区别呀?…

查看全部问答>

车载汽车音响电源FMEA分析

关于一些汽车音响电源部分的资料,分享一下,望各位作为学习使用…

查看全部问答>

求WINCE下压缩解压(RAR,ZIP等)C++库

在WINCE下,可以解压RAR,ZIP,压缩文件夹和文件,请问大家有没有什么DLL可以调用实现?谢谢了…

查看全部问答>

U盘长期插在电脑上好不好?

请从原理方面讲解,谢谢 读取写入格式化当然都会多少影响寿命, 如果只是插在电脑上,需要的时候采用呢? 表面上看,长期使用会发热。…

查看全部问答>

对发帖提问的建议

这些天每天查看新发的帖子,尽自己所能解答问题,不过,本人能力有限,也是菜鸟一名。 甚至很多坛友提出的问题里出现的芯片我碰都没碰过,比如说刚才,有个叫 草根 的 坛友发的帖子,是关于 RTL8019AS的,查了百度,才知道这是一种全双工即插即用 ...…

查看全部问答>

STMCU开发板免费大赠送啦!

好消息:由于此次的活动得到广大工程师朋友的热烈支持,ST公司最后决定增大这次活动的投入。 除原定的1500套预算外,另外给予所有没有抽到的朋友5折补贴。 并将注册期延长至3个月。同时提前至4月底开始第一次礼品抽奖和发放。幸运的 ...…

查看全部问答>

上次问题还未解决,现把程序全部删除了,只

剩下几个函数了,但是现歇象依然,程序如下:我只要注释掉// GPIO_WriteHigh(GPIO_V5_CON , V5_CON);  语句,主函数中delay(7)延时就增加19%左右, 真是郁闷,望高人指点.. 附项目工程 void     InitPort(void) { ...…

查看全部问答>

着急请教430F149的看门狗模式怎么使用??

请教430F149的看门狗模式怎么使用??我设计了一个程序,看门狗怎么不起作用,麻烦高手指点一下,非常感谢! #include   /********************主函数********************/ unsigned int i; void main(void) {      ...…

查看全部问答>

ZIGBEE芯片的新选择A7153资料下载

A7153是一个2.4GHZ扩频收发器;去年由AMMICOM公司推出; 由于内置ZIGEBEE RF4CE协议栈;并且已经通过ZIGBEE认证;…

查看全部问答>

STM32F107的ADC使用外部电压基准问题

小弟想使用STM32F107的ADC采集4~20MA信号,Vref-与VSSA相连接电源地,Vref+接一只LM336电压基准,通电后336的ADJ输出脚悬空情况下测量电压是2.43V,这个电压应该符合要求2.4V ≤ VREF+ ≤ VDDA,可是当我把该脚接至Vref+时电压就变0了。 以前使用C ...…

查看全部问答>