2017年-360研究报告_2017年第二季度安卓系统安全性生态环境研究_21页_2mb
报告摘要
2017年第二季度安卓系统安全性生态环境研究报告总结
核心内容概述
本报告基于“360透视镜”应用用户上传的120万份漏洞检测报告,分析了2017年第二季度Android系统的安全性状况,重点关注系统漏洞的分布、修复情况以及用户更新行为对安全的影响。
主要观点
-
漏洞普遍性高:
99.99% 的 Android 手机存在安全漏洞,仅有 0.01% 的设备未受影响。其中,94.28% 的设备存在 5 个及以上漏洞,最高有 41 个漏洞。 -
漏洞危险等级分布:
51 个漏洞分为严重、高危、中危三个级别,其中严重级别漏洞 10 个,高危级别漏洞 26 个,中危级别漏洞 15 个。高危以上漏洞占比达 80.4%。 -
漏洞危害方式:
漏洞危害方式主要分为远程攻击、权限提升、信息泄漏三类,其中远程攻击漏洞占比最大(23 个),99.9% 的设备存在此类漏洞。 -
系统版本与漏洞关系:
Android 版本与漏洞数量无严格的线性关系,但新版本漏洞数量显著减少。Android 5.1、6.0、4.4 是使用最多的版本,而 Android 7.0 和 7.1 仅占 1%。 -
地域差异明显:
经济发达地区(如上海、北京、广东)的平均漏洞数量较少,而青海、甘肃、宁夏等地的平均漏洞数量较多。 -
性别差异:
女性用户平均系统版本高于男性用户,且平均漏洞数量也低于男性用户。女性用户更倾向于使用较新的系统版本。 -
厂商安全更新情况:
VIVO、华为、三星、小米、OPPO 在安全更新推送时效性方面表现较好,但整体上国内厂商的定制系统更新滞后于 Google 官方。 -
用户更新意愿:
47.5% 的用户能够保持系统版本与厂商最新版本一致,而仍有约 22% 的用户滞后半年以上。用户更新滞后的主要原因是厂商推送更新不及时。 -
漏洞修复效果:
与 Google 官方最新更新相比,用户手机平均滞后 8.9 个月;与厂商最新版本相比,平均滞后 3.2 个月。这表明厂商的定制系统更新滞后是用户存在漏洞的重要原因。
关键信息汇总
漏洞统计
- 总漏洞数:51 个
- 严重级别漏洞:10 个
- 高危级别漏洞:26 个
- 中危级别漏洞:15 个
- 漏洞影响范围:
- 严重级别漏洞影响设备比例:94.9%
- 高危级别漏洞影响设备比例:99.1%
- 中危级别漏洞影响设备比例:99.9%
漏洞类型分布
- 远程攻击漏洞:23 个(影响设备比例 99.9%)
- 权限提升漏洞:20 个(影响设备比例 94%)
- 信息泄漏漏洞:8 个(影响设备比例 96.6%)
常见漏洞
- 影响最广的信息泄漏漏洞:CVE-2016-1677(77.1% 设备受影响)
- 影响最广的权限提升漏洞:CVE-2016-3921(70.7% 设备受影响)
- 影响最广的远程攻击漏洞:CVE-2015-7555(93.7% 设备受影响)
系统版本分布
- 使用最多的系统版本:Android 5.1(31%)、Android 6.0(29%)、Android 4.4(24%)
- 最新版本 Android 7.0 和 7.1:仅占 1.6%
用户更新滞后
- 同步更新用户比例:47.5%
- 滞后1-3个月用户比例:16.8%
- 滞后4-6个月用户比例:13.9%
- 滞后半年以上用户比例:22%
浏览器内核漏洞
- Webview 内核分布:97.6% 的设备存在至少一个浏览器内核漏洞
- Chrome 内核版本分布:Chrome55 以上版本占比 2%,Chrome59 仅占 0.4%
- 漏洞数量:Chrome46 以下版本漏洞数量明显高于 47 以上版本
厂商更新情况
- 安全更新最及时的厂商:VIVO、华为、三星、小米、OPPO
- 用户与厂商更新同步情况:47.5% 的用户能保持同步,但与 Google 官方同步的用户仅占 7.6%
结论
Android 系统安全性在2017年第二季度仍面临严峻挑战,系统漏洞普遍存在,且多数设备存在高危及以上漏洞。系统版本更新滞后是主要安全问题之一,厂商的定制系统更新进度与 Google 官方存在明显差距。同时,用户更新行为也存在较大差异,女性用户更倾向于更新系统,且平均漏洞数量更少。浏览器内核漏洞对用户安全影响显著,亟需厂商加快更新速度,以提升整体安全性。
试读结束,高清完整版pdf/doc/ppt,请点下载