服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

黑客只需知道你的电话号码:数百万安卓手机面临“芯漏洞”威胁

日期: 来源:黑白之道收集编辑:



三星Exynos芯片组漏洞事件持续发酵,由于至今仍未发布补丁,数百万安卓手机用户面临“零点击”远程代码执行攻击风险。专家建议受影响设备的用户暂时关闭Wi-Fi和Voice-over-LTE。



在上周的一篇博客文章中,谷歌ProjectZero安全研究人员透露已经向三星报告了在其Exynos芯片组中发现的多达18个漏洞,其中包含四个严重漏洞,这些存在漏洞的芯片组用于三星、Vivo和Google的多款手机型号。受影响的手机型号包括三星Galaxy S22、M33、M13、M12、A71、A53、Vivo S16、S15、S6、X70、X60和X30,以及Google的Pixel 6和Pixel 7系列手机。


安卓手机用户面临“零点击”攻击


据Project Zero威胁研究员Tim Willis透露,三星Exynos芯片组中的四个严重漏洞可被攻击者利用发起零点击远程攻击,攻击者只需要知道受害者的手机号码就可远程发起“零点击”攻击,入侵并接管手机,整个过程无需用户交互。


“Project Zero进行的测试证实,这四个漏洞(CVE-2023-24033、CVE-2023-26496、CVE-2023-26497和CVE-2023-26498)允许攻击者在基带级别远程入侵手机,”Willis说:“只需简单的研究和开发,熟练的攻击者将能够快速开发一个操作漏洞,以静默和远程的方式入侵存在漏洞的设备。”


安卓补丁分发存在巨大延迟


安卓手机厂商开发和推送漏洞补丁到最终用户手机的速度历来迟缓。因此,受此次三星芯片组漏洞影响的手机用户可能需要会等待很长时间。


去年11月,Project Zero研究人员曾发布报告称安卓设备补丁从开发出来到分发到用户手机存在巨大延迟。例如,谷歌去年6月和7月向ARM报告了ARM Mali GPU驱动程序中发现的几个漏洞。然而,三个多月后的11月,当谷歌测试受影响的设备是否存在漏洞时,发现每台设备的问题依然存在。


Approov首席执行官Ted Miracco指出:很多安卓用户甚至不知道自己的手机存在如此严重的漏洞。更糟糕的是,像Project Zero在三星芯片组中发现的漏洞不仅存在于安卓生态系统中,还存在于iOS生态系统以及任何涉及复杂硬件和软件的复杂技术供应链中。挑战在于如何缩短从检测缺陷到在所有设备上部署解决方案的时间。


由于不同安卓手机厂商的漏洞缓解和补丁更新能力有着巨大差异,Miracco建议企业安全部门要求自带设备(BYOD)工作的用户必须使用经批准的,有着快速部署补丁记录的供应商的设备。


参考链接:

https://googleprojectzero.blogspot.com/2023/03/multiple-internet-to-baseband-remote-rce.html

文章来源:GoUpSec


黑白之道发布、转载的文章中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途及盈利等目的,否则后果自行承担!

如侵权请私聊我们删文


END

多一个点在看多一条小鱼干

相关阅读

  • 2022年度CNNVD漏洞奖励评选结果公告

  • 扫码订阅《中国信息安全》邮发代号 2-786征订热线:010-82341063近期,CNNVD开展了2022年度接报漏洞奖励评选工作,其中13个漏洞在我国网络安全漏洞预警及风险消控工作中发挥了积
  • Q!NPS蓝队溯源反制一键利用插件

  • 声明:该公众号分享的安全工具和项目均来源于网络,仅供安全研究与学习之用,如用于其他用途,由使用者承担全部法律及连带责任,与工具作者和本公众号无关。工具介绍蓝队利器、溯源反
  • 码住!一文读懂指纹门禁一体机

  • 温馨提示:本文字数3718,预计阅读3-4分钟2.4寸D款门禁一体机,作为一款聚焦轻量化应用场景的门禁一体机,简约而不简单。产品拥有8大亮点,2.4寸高清彩屏、云端管理、双向验证、多种
  • 每日安全动态推送(3-21)

  • Tencent Security Xuanwu Lab Daily News• [Windows] Exploiting CVE-2023-23397: Microsoft Outlook Elevation of Privilege Vulnerability - MDSec:https://www.mdsec.c

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 一天发布两款旗舰,华为手机走出阴霾?

  • 出品 | 虎嗅科技组作者 | 丸都山编辑 | 陈伊凡头图 | 华为官方在“芯片断供”事件发生的30个月后,华为手机又有新的进展。北京时间3月23日,华为召开春季新品发布会,包括华为P60
  • 浅谈在数据包被加密和签名保护时的渗透方式

  • 场景在金融银行类安全测试中,经常见到数据包加密、签名保护,这种业务不能直接进行有效的安全测试,修改数据包参数会重放失败,爬虫见到密文也是懵逼测试套路对于这种业务,不管是手