2017年-360研究报告_2016中国安卓系统安全性生态环境研究_21页_2mb
报告摘要
中国安卓系统安全性研究报告总结
核心内容
本报告由360互联网安全中心于2017年1月10日发布,基于360手机卫士的漏洞扫描功能,分析了70万台手机用户主动检测结果。报告聚焦于Android系统安全漏洞的分布、修复情况及影响因素,旨在引起用户和厂商对Android系统安全问题的关注。
主要观点
- 漏洞普及率极高:在检测的70万台手机中,99.99% 存在安全漏洞,仅有 0.01% 没有漏洞。其中,99.5% 的手机存在远程攻击风险。
- 漏洞数量与版本无严格线性关系:虽然Android 7.0和7.1版本漏洞数量少,但Android 5.0以上版本漏洞数量明显减少。Android 4.4、5.1、6.0 是用户使用最多的版本,分别占比 32%、26%、14%。
- 地域差异显著:经济发达地区如北京、上海、天津的平均漏洞数最低,分别为 18.3、18.6、18.7;而甘肃、青海、江西的平均漏洞数最高,分别为 19.7、19.6、19.6。
- 用户性别差异:女性用户的平均系统版本高于男性用户,但平均漏洞数量也高于男性。男性用户更多使用较旧版本(如Android 4.4),而女性用户更多使用较新版本(如Android 5.0)。
- 厂商补丁修复情况:华为、三星、Vivo、小米、魅族 在补丁修复方面表现最佳,这些品牌手机的平均漏洞数量最少,安全补丁级别最高。
- 系统更新滞后:用户手机系统平均滞后安卓官方更新 6.7个月,但滞后厂商最新版本仅为 2.4个月。说明厂商定制系统与官方更新不同步是导致漏洞未修复的重要原因。
- 漏洞修复意愿不足:仅 47.8% 的用户能够保持手机系统与厂商最新版本同步,60% 以上的用户能在厂商推送更新后 3个月内 进行升级,但只有 0.14% 的用户能保持与安卓官方最新版本同步。
关键信息
漏洞分类与影响比例
- 漏洞危险等级:36个漏洞分为严重、高危、中危三类,分别占比 7%、55.5%、37.5%。
- 漏洞危害方式:分为远程攻击、权限提升、信息泄漏三类,其中:
- 远程攻击漏洞:占比 44.4%,影响设备 99.5%
- 权限提升漏洞:占比 41.6%,影响设备 99.5%
- 信息泄漏漏洞:占比 14%,影响设备 97.6%
浏览器内核漏洞情况
- Webview内核:多数设备使用的是基于 WebKit 或 Chromium 的内核。
- Chrome版本分布:Chrome 39以下版本占比 61%,而Chrome 50以上版本仅占 3%。
- 漏洞数量分布:Chrome 46以下版本平均漏洞数量较高,Chrome 51以上版本漏洞数量最少。
- 浏览器内核漏洞影响:99.8% 的设备存在至少一个浏览器内核漏洞,20% 的设备同时存在 4个 浏览器内核漏洞。
典型高危漏洞实例
-
BadKernel 漏洞
- 简介:2016年8月发现于Chrome V8引擎,影响 21% 的设备。
- 危害:
- 通过微信的“扫一扫”功能,攻击者可无需用户操作完成转账。
- 可导致隐私泄露(如通讯录、短信、录音、录像等)。
- 可窃取支付密码、钱包密码。
- 可实现远程控制手机,进行准蠕虫式传播。
-
DirtyCow 漏洞
- 简介:2016年10月发现于Linux内核,编号为 CVE-2016-5195。
- 危害:
- 影响 2007年以后 的所有Linux内核版本,因此影响范围广泛。
- 攻击者可利用该漏洞提升权限,甚至获得 root权限。
- 未在日志中留下异常信息,难以检测和发现。
数据统计与趋势分析
- 漏洞数量分布:大多数设备存在 5个及以上漏洞,其中存在 29个漏洞 的设备占比极低。
- 漏洞修复情况:99.8% 的设备存在浏览器内核相关漏洞,其中 20% 的设备存在 4个 浏览器内核漏洞。
- 更新滞后情况:用户手机平均滞后安卓官方更新 6.7个月,滞后厂商更新 2.4个月。
结论
本报告揭示了中国Android系统安全性存在的诸多问题,包括系统版本碎片化、漏洞修复滞后、地域与性别差异等。建议厂商加强系统更新同步,提升漏洞修复效率,同时呼吁用户提高系统更新的意识,以保障手机安全。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载