2019年上半年度安卓系统安全性生态环境研究_25页_2mb
报告摘要
2019年上半年Android系统安全性生态环境研究报告总结
核心内容概述
本报告由360互联网安全中心发布,基于“360透视镜”APP用户上传的62万份漏洞检测报告,分析了2019年上半年Android系统安全状况。报告指出,Android系统存在严重的安全漏洞问题,且漏洞修复情况与用户更新行为和厂商支持密切相关。
主要观点与关键信息
1. 安全漏洞现状
- 漏洞检出率:截至2019年8月,**99.97%**的Android手机存在至少一个安全漏洞,**0.03%**的设备完全无漏洞。
- 漏洞类型分布:
- 远程攻击漏洞:42个,影响设备比例达99.9%
- 权限提升漏洞:42个,影响设备比例达98.7%
- 信息泄漏漏洞:20个,影响设备比例达93.2%
- 漏洞数量变化:与2018年相比,存在漏洞的设备比例有所下降,但漏洞数量依然庞大,63个漏洞影响部分设备。
2. 安卓系统版本与漏洞关系
- 系统版本占比:
- Android6.0:37%
- Android5.1:23%
- Android7.1:19%
- Android4.4及以下:6%
- Android8.0:2%
- Android8.1:5%
- Android9.0:2%
- 漏洞分布趋势:
- Android6.0及以下系统因无官方安全更新,漏洞数量较多。
- Android7.0及以上系统由于持续的安全补丁推送,漏洞数量明显减少。
- Project Treble的引入有助于系统更新,但仍有大量设备未支持该功能,导致安全更新滞后。
3. 地域与漏洞分布
- 平均漏洞数量:
- 安全性最高的地区:安徽、北京、上海,平均漏洞数分别为17.5、17.8、17.8个。
- 安全性最低的地区:黑龙江、宁夏、西藏,平均漏洞数分别为20.9、20.1、20.1个。
- 地域安全趋势:经济越发达的地区,手机平均漏洞数量越少,安全性越高。
4. 用户性别与系统安全
- 系统版本提升:
- 女性用户的系统版本提升幅度高于男性用户,平均提升0.7。
- 漏洞数量下降:
- 女性用户平均漏洞数下降16%,男性用户平均漏洞数下降9%。
- 性别差异:女性用户更倾向于更新系统,因此其手机安全性相对更高。
5. 漏洞修复情况
- 用户更新意愿:
- **45.2%**的用户能保持系统版本与厂商最新版本一致。
- **11.7%**的用户滞后1-3个月。
- **5.9%**的用户滞后4-6个月。
- **14.5%**的用户滞后半年以上。
- **22.8%**的用户滞后一年以上。
- 厂商更新情况:
- 与Google官方同步更新的设备仅占2.8%。
- 多数厂商的系统更新滞后,且滞后时间较长,导致设备安全补丁更新不及时。
- 漏洞修复趋势:用户与厂商的更新速度较慢,导致漏洞修复滞后,安全形势依然严峻。
6. 浏览器内核漏洞分析
- 浏览器内核漏洞占比:
- **99.4%**的设备存在至少一个浏览器内核漏洞。
- **15.7%**的设备存在4个以上漏洞。
- **0.6%**的设备不受浏览器内核漏洞影响。
- Chrome内核版本更新:
- Chrome内核版本大于55的设备占比34%,较2018年的**25%**有所提升。
- 保持最新版本的设备比例下降,说明用户对系统更新的意识仍需加强。
7. 新品手机安全更新情况
- 安全补丁等级变化:
- 从2017年第二季度至2019年第二季度,主流机型的补丁等级逐渐提升。
- 厂商对新品手机的安全更新投入增加,安全状况有所改善。
- 更新趋势:用户对新品手机的安全更新比例增加,但与官方更新保持同步的比例仍较低。
8. 漏洞列表(部分)
| 漏洞编号 | 公布时间 | 级别 | 漏洞类型 | 漏洞简述 |
|---|---|---|---|---|
| CVE-2016-0838 | 2016/01/12 | 严重 | 远程攻击 | Sonivox组件中的远程攻击漏洞 |
| CVE-2016-0841 | 2016/02/26 | 严重 | 远程攻击 | MetadataRetriever组件中的远程攻击漏洞 |
| CVE-2016-2430 | 2016/03/25 | 高危 | 权限提升 | Debuggerd中的权限提升漏洞 |
| CVE-2016-2497 | 2016/08/05 | 中危 | 权限提升 | 安卓框架界面中的权限提升漏洞 |
| CVE-2018-9421 | 2018/07/01 | 高危 | 信息泄漏 | Android Media framework 信息泄漏漏洞 |
| CVE-2018-9467 | 2018/09/01 | 高危 | 权限提升 | URL Hostname 解析漏洞 |
| CVE-2019-2044 | 2019/05/01 | 严重 | 远程攻击 | 多媒体服务框架中的远程代码执行漏洞 |
| CVE-2019-2094 | 2019/06/01 | 严重 | 远程攻击 | NuPlayerCCDecoder 中的越界访问漏洞 |
结论
Android系统的安全漏洞问题依然严峻,尽管2019年安全形势有所改善,但仍有大量设备未能及时更新,导致漏洞数量居高不下。系统版本与漏洞数量之间并非线性关系,高版本系统更安全,但厂商定制系统的更新滞后仍是主要问题。浏览器内核漏洞尤为严重,影响范围广泛,且修复难度较大。不同地区和性别用户的安全性存在差异,经济发达地区和女性用户更倾向于更新系统,安全性更高。厂商与用户的安全意识和更新能力仍需加强,以有效应对Android系统的安全挑战。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载