360-2017年度安卓系统安全性生态环境研究-2018.1.12-24页-2mb
报告摘要
2017年度安卓系统安全性生态环境研究报告总结
核心内容
本报告基于“360透视镜”APP用户上传的80万份漏洞检测报告,分析了2017年Android系统安全生态状况,涵盖了系统漏洞的分布、危害方式、修复情况以及用户行为等多方面内容。
主要观点
- 系统漏洞现状:截止至2017年12月,93.94%的Android设备存在至少一个安全漏洞,而6.06%的设备未检测出漏洞。整体安全程度同比上升1.64%,但仍有大量设备存在安全隐患。
- Android版本分布:Android6.0、Android5.1、Android4.4是用户使用最多的三个版本,分别占比38%、28%、22%。高版本系统(如7.0和7.1)占比较低,但安全漏洞数量明显减少。
- 漏洞数量与版本关系:Android版本与漏洞数量之间并非线性关系。6.0及以上版本的平均漏洞数量较低,而5.1及以下版本漏洞数量较多。
- 地域安全差异:上海、广东、天津等经济发达地区用户的手机平均漏洞数量最少,而青海、宁夏、甘肃等地区用户的手机漏洞数量较多。
- 用户性别差异:女性用户的手机平均版本高于男性用户,且平均漏洞数量低于男性用户,表明女性用户更倾向于使用更新版本的系统。
- 安全更新滞后问题:用户手机系统平均滞后安卓官方更新约11.1个月,但滞后厂商最新版本平均为4.1个月。安全补丁的更新滞后是导致安全漏洞的重要原因。
- 浏览器内核安全:87.4%的设备存在浏览器内核相关漏洞,其中18.2%的设备存在4个以上漏洞。Chrome内核版本大于等于55的设备占比24%,表明国内厂商在浏览器内核更新方面有所改善。
- 漏洞修复情况:约46.0%的用户能够保持系统版本与厂商最新版本同步,但仍有大量用户未及时更新,导致安全漏洞持续存在。
- 典型漏洞案例:如“Janus”漏洞(CVE-2017-13156),影响59.7%的设备,可绕过签名机制,威胁用户隐私和财产安全。
关键信息
Android系统版本分布
- Android6.0:占比38%
- Android5.1:占比28%
- Android4.4:占比22%
- Android7.0:占比3%
- Android7.1:占比4%
- Android8.0及以上:接近0%
安全漏洞分布
- 严重级别漏洞:11个,影响设备比例为88.1%
- 高危级别漏洞:36个,影响设备比例为93.9%
- 中危级别漏洞:17个,影响设备比例为87.5%
漏洞类型分布
- 远程攻击漏洞:30个,影响设备比例为92.3%
- 权限提升漏洞:24个,影响设备比例为91.5%
- 信息泄漏漏洞:10个,影响设备比例为85.6%
用户更新行为
- 保持同步:46.0%
- 滞后1-3个月:14.6%
- 滞后4-6个月:9.0%
- 滞后半年以上:17.9%
- 滞后一年以上:12.4%
安全更新滞后
- 与安卓官方更新相比:平均滞后11.1个月
- 与厂商最新版本相比:平均滞后4.1个月
地域安全情况
- 最安全地区:上海、广东、天津
- 最不安全地区:青海、宁夏、甘肃
浏览器内核安全
- Webview内核版本分布:Chrome55及以上版本占比24%,Chrome60仅占1%
- 漏洞数量:Chrome46以下版本漏洞数量明显高于Chrome47以上版本
典型漏洞分析
- Janus漏洞(CVE-2017-13156):影响59.7%的设备,允许攻击者绕过签名机制,篡改App。
- 其他高危漏洞:包括CVE-2017-0666、CVE-2015-6764等,主要影响权限提升和远程攻击。
结论
尽管2017年Android系统的整体安全程度有所提升,但漏洞数量依然庞大,尤其是老旧设备和未及时更新的用户,仍面临较高的安全风险。厂商在安全补丁推送方面有所改进,但整体更新滞后问题依然严重。浏览器内核更新虽有所提升,但进展缓慢,仍有大量设备存在多个漏洞。用户主动更新比例较低,表明在提升系统安全性方面,用户意识仍需加强。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载