360-2017中国网站安全形势分析报告(网络安全)-2018.1.12-24页-2mb
报告摘要
2017年度安卓系统安全性生态环境研究报告总结
核心内容概述
本报告由360互联网安全中心发布,基于“360透视镜”APP用户上传的80万份漏洞检测报告,分析了2017年度Android系统的安全性状况。研究内容涵盖系统漏洞的危险等级、危害方式、数量分布、地域分布、用户性别差异及漏洞修复情况等,旨在提高用户和厂商对Android系统安全性的关注,推动国内Android生态环境的安全发展。
主要观点与关键信息
一、系统漏洞整体情况
- 漏洞检出率:截至2017年12月,93.94%的Android设备存在至少一个安全漏洞,6.06%的设备无漏洞,整体安全程度同比上升1.64%。
- 漏洞类型:64个漏洞中,严重级别11个,高危级别36个,中危级别17个,高危以上漏洞占比达73.4%。
- 漏洞影响范围:
- 87.5%的设备受中危漏洞影响;
- 93.9%的设备存在高危漏洞;
- 88.1%的设备受严重漏洞影响。
二、系统版本与漏洞关系
- 版本分布:Android 6.0占比最高(38%),Android 5.1(28%)和Android 4.4(22%)紧随其后;Android 7.0和7.1分别占比3%和4%,Android 8.0及更高版本几乎为0。
- 漏洞数量趋势:
- Android 5.1及以下版本平均漏洞数持续上升;
- Android 6.0及以上版本平均漏洞数有所下降,尤其是7.0及以上的版本。
- 系统升级情况:
- 46.0%的用户保持系统与厂商最新版本一致;
- 14.6%的用户滞后1-3个月;
- 9.0%的用户滞后4-6个月;
- 17.9%的用户滞后半年以上;
- 12.4%的用户滞后一年以上。
- 系统更新滞后:
- 用户手机平均滞后安卓官方更新11.1个月;
- 与厂商最新版本相比,平均滞后4.1个月。
三、地域与漏洞关系
- 漏洞分布:上海、广东、天津等经济发达地区平均漏洞数量最少,而青海、宁夏、甘肃等地区平均漏洞数量较多。
- 地域特征:经济越发达,用户手机安全性越高,平均漏洞数量越少。
四、用户性别与系统安全性
- 版本差异:女性用户平均使用版本高于男性用户,且使用新版本的比例更高。
- 漏洞数量:女性用户平均漏洞数低于男性用户。
- 更新意愿:女性用户平均版本提升幅度(0.4)高于男性用户(0.7)。
五、浏览器内核漏洞情况
- 内核分布:Android 4.4之前使用Webkit内核,之后转向Chrome内核。
- 内核版本:Chrome内核版本大于等于55的设备占比24%,Chrome 60的设备占比1%。
- 漏洞数量:使用Chrome内核的设备平均漏洞数少于使用Webkit内核的设备,且Chrome 57及以上设备平均漏洞数为0。
六、漏洞修复情况
- 厂商表现:VIVO、三星、华为、小米、OPPO在安全补丁推送方面表现较好,与谷歌同步更新。
- 用户行为:用户对系统更新的意愿不足,仅约46%的用户保持系统更新,多数用户存在不同程度的滞后。
关键漏洞实例
- Janus漏洞(CVE-2017-13156):
- 影响Android 5.1至8.0的设备,占比59.7%;
- 攻击者可绕过签名机制篡改App,导致隐私泄露、财产损失、系统权限提升等。
漏洞类型分布
| 漏洞类型 | 漏洞数量 | 影响设备比例 |
|---|---|---|
| 远程攻击 | 30个 | 92.3% |
| 权限提升 | 24个 | 91.5% |
| 信息泄漏 | 10个 | 85.6% |
结论与建议
- 整体趋势:Android系统漏洞数量虽在增加,但高版本系统漏洞数量减少,安全补丁的普及是主要原因。
- 安全挑战:由于Android系统碎片化严重,用户更新意愿不足,导致大量设备仍存在安全风险。
- 厂商责任:厂商未能及时推送安全补丁,导致系统更新滞后,影响用户安全。
- 未来展望:Android 8.0引入Project Treble,有助于缓解系统更新滞后问题,但短期内仍需关注老旧设备的漏洞修复。
附录:部分高危漏洞列表
| 漏洞编号 | 公布时间 | 级别 | 漏洞类型 | 简述 |
|---|---|---|---|---|
| CVE-2016-0838 | 2016/01/12 | 严重 | 远程攻击 | Sonivox组件中的远程代码执行漏洞 |
| CVE-2016-0841 | 2016/02/26 | 严重 | 远程攻击 | MetadataRetriever组件中的远程代码执行漏洞 |
| CVE-2015-1805 | 2016/03/18 | 严重 | 权限提升 | Pipe条件竞争Root漏洞 |
| CVE-2016-2430 | 2016/03/25 | 严重 | 权限提升 | Debuggerd中的权限提升漏洞 |
| CVE-2016-2463 | 2016/06/01 | 严重 | 远程攻击 | 媒体服务进程中的远程代码执行漏洞 |
| CVE-2017-0386 | 2017/01/03 | 高危 | 权限提升 | libnl库中的权限提升漏洞 |
| CVE-2017-0387 | 2017/01/03 | 高危 | 权限提升 | Android Mediaserver权限提升漏洞 |
| CVE-2017-0666 | 2017/07/01 | 高危 | 权限提升 | Android Framework 权限许可和访问控制漏洞 |
| CVE-2017-13156 | 2017/12/01 | 高危 | 权限提升 | Android System.art) 权限许可和访问控制漏洞 |
总体安全形势
- 安全形势:虽然安全程度有所上升,但整体仍较为严峻,近半数用户手机存在高风险。
- 安全提升:高版本系统漏洞数量明显减少,与厂商推送安全补丁的及时性密切相关。
- 用户行为:用户对系统更新的重视程度和主动性仍需提高,尤其是老旧设备的更新问题。
总结
本报告全面分析了2017年度Android系统安全性状况,揭示了系统漏洞的分布、危害及修复情况,同时指出了用户和厂商在系统更新和漏洞修复方面存在的问题。为提升Android手机的安全性,需加强厂商对系统更新的重视,提高用户的安全意识,推动整个Android生态环境的安全发展。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载