2018年上半年度安卓系统安全性生态环境研究_26页-3mb
报告摘要
2018年上半年Android系统安全性生态环境研究报告总结
核心内容概述
本报告由360互联网安全中心发布,基于“360透视镜”APP用户上传的90万份漏洞检测报告,分析了2018年上半年Android系统的安全状况,重点聚焦于系统漏洞分布、修复情况、用户更新行为以及地域和性别差异等方面。报告旨在提升用户和厂商对Android系统漏洞问题的关注,推动Android生态的安全发展。
主要观点与关键信息
一、整体系统安全状况
- 漏洞覆盖率:截至2018年7月,99.97% 的Android设备存在安全漏洞,仅有 0.03% 的设备未检测到漏洞。
- 漏洞数量变化:整体平均漏洞数有所上升,表明漏洞修复进展缓慢,新漏洞不断出现。
- 版本分布:
- Android 6.0(38%)、Android 5.1(29%)、Android 4.4(14%)是使用最多的版本。
- Android 7.0和7.1版本占比分别为4%和10%,而Android 8.0和8.1版本仅占约1%。
- 安全更新滞后:用户手机系统平均滞后安卓官方更新约 12.8个月,但滞后手机厂商最新版本仅 5.6个月,说明厂商更新滞后是主要问题之一。
二、漏洞类型与危害
- 漏洞分类:漏洞分为严重、高危和中危三个等级,其中:
- 严重漏洞共12个,影响设备比例为 67.7%。
- 高危漏洞共46个,影响设备比例为 99.7%。
- 中危漏洞共20个,影响设备比例为 95.9%。
- 危害方式:
- 远程攻击漏洞:共35个,影响 99.9% 的设备。
- 权限提升漏洞:共29个,影响 97.0% 的设备。
- 信息泄漏漏洞:共14个,影响 84.8% 的设备。
- Top3漏洞影响情况:
- CVE-2018-9349:影响 65.8% 的设备,属于信息泄漏漏洞。
- CVE-2016-1677:影响范围从 72.5% 降至 58.2%。
- CVE-2017-0820:影响 47.1% 的设备,属于远程攻击漏洞。
三、浏览器内核漏洞情况
- 浏览器内核漏洞占比:99.1% 的设备存在至少一个浏览器内核漏洞,其中:
- 65.8% 的设备存在 CVE-2018-9349。
- 53.2% 的设备受 CVE-2015-6764 影响。
- 内核版本分布:
- Chrome内核版本大于等于55的设备占比 37%,较2017年12月提升 13%。
- Chrome内核版本大于50的设备占比 44%,较上一季度有所增长。
- 漏洞数量:
- Chrome 50以下版本平均漏洞数较高,Chrome 55以上版本漏洞数相对较少。
- Chrome 67及以上版本平均漏洞数为0,但不到 1% 的用户已升级至该版本。
四、地域分布差异
- 安全性排名:
- 北京、广东、上海:平均漏洞数最低,分别为18.2、18.6、18.9。
- 吉林、黑龙江、甘肃:平均漏洞数最高,分别为21.4、21.3、21.1。
- 经济与安全关系:经济越发达的地区,用户手机的平均漏洞数越少,安全性越高。
五、用户性别与安全状况
- 性别与版本:
- 女性用户平均系统版本略高于男性用户,均处于 Android 5.1 和 6.0 之间。
- 女性用户平均漏洞数低于男性用户。
- 版本更新趋势:
- 女性用户平均系统版本提升 0.1%,男性用户提升 0.6%。
- 性别差异对安全状况影响较小,但女性用户整体更安全。
六、漏洞修复与更新情况
- 用户更新意愿:
- 42.0% 的用户能保持系统与厂商最新版本同步。
- 15.2% 的用户滞后1-3个月。
- 9.6% 的用户滞后4-6个月。
- 11.19% 的用户滞后半年以上。
- 12.4% 的用户滞后官方最新版本一年以上。
- 厂商修复情况:
- TOP5厂商:均能保持与谷歌最新安全补丁同步更新。
- 更新滞后:用户平均滞后厂商最新版本约 5.6个月,说明厂商更新滞后是重要问题。
七、新品手机安全更新趋势
- 安全补丁等级变化:
- 2017年第二季度至2018年第二季度,主流机型安全补丁等级持续提升。
- 安全补丁等级机制为厂商更新提供了便利,厂商对主流机型安全更新投入持续增加。
- 厂商责任:
- 主流厂商已不再完全忽视系统维护,用户可更加放心选择持续更新的厂商。
总结
- Android系统漏洞问题依然严重,99.97% 的设备存在漏洞,且漏洞数量持续上升。
- Android 6.0 仍是主流版本,但Android 8.0 和 8.1 的普及率在提升,说明用户对新版本接受度增加。
- 浏览器内核漏洞是主要安全隐患,99.1% 的设备受影响,CVE-2018-9349 是影响最广的漏洞。
- 用户安全意识有所提升,但仍有 50% 以上的用户未及时更新系统,导致安全漏洞风险高。
- 地域和性别对系统安全性有一定影响,经济发达地区和女性用户更安全。
- 厂商在系统更新和漏洞修复方面有所改进,但仍存在滞后问题,影响整体安全状况。
- Project Treble 等新技术有望缓解系统更新滞后问题,但目前尚未完全普及。
关键建议
- 厂商应加快安全补丁更新,尽量实现与官方同步。
- 用户应主动关注并及时更新系统和浏览器内核。
- 鼓励厂商采用更先进的系统架构,如 Project Treble,以提升系统更新效率。
- 加强对老旧设备的维护和更新,以减少漏洞暴露风险。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载