2015年-艾瑞咨询_阿里聚安全:2014移动安全漏洞年度报告_22页_1mb
报告摘要
2014年度移动安全漏洞报告总结
核心内容概述
2014年度移动安全漏洞报告揭示了移动应用与系统层面的安全问题,尤其在Webview组件、Android OEM内嵌应用及智能硬件方面存在显著风险。报告指出,移动应用漏洞普遍,且系统漏洞数量持续增长,对用户隐私和设备安全构成威胁。
主要观点与关键信息
1. 漏洞总体情况
- 约 86% 的安卓移动应用存在漏洞,平均每个应用含有 10 个漏洞,其中 33% 为高风险漏洞。
- 各行业TOP5应用平均有25个漏洞,漏洞数量远高于top10000应用的平均水平。
- 2014年Android系统漏洞环比上涨57%,iOS系统漏洞量也上涨了 21%,iOS系统漏洞量是Android的 890%。
- Webview明文存储漏洞占比 40%,是移动应用漏洞的主要类型,影响范围广,威胁用户隐私和安全。
2. 系统层漏洞
- Android系统漏洞中,代码执行漏洞占比最高(37%),且多数为组合型漏洞,具有多重风险。
- iOS系统漏洞包括系统漏洞和设备(驱动)漏洞,其中设备(驱动)漏洞占比超过 50%,攻击需多种漏洞配合。
3. 重点行业漏洞解析
- 金融行业:TOP应用平均含 13 个漏洞,其中 33% 为Webview明文存储漏洞,27% 为Webview远程代码执行漏洞,可能导致用户账号密码泄露和手机被远程控制。
- 游戏行业:TOP应用平均含 9 个漏洞,43% 为Webview明文存储漏洞,22% 为Webview远程代码执行漏洞,风险同样严重。
- 网购行业:TOP应用平均含 22 个漏洞,36% 为Webview明文存储漏洞,19% 为拒绝服务漏洞,影响用户使用体验和资金安全。
4. 典型漏洞案例
- 安卓Fake ID漏洞:存在于Android 2.1至4.4版本,恶意应用可通过“受信任凭据”获取系统最高权限,进而控制手机、泄露信息。
- 安卓Webview远程代码执行漏洞:影响Android 3.0至4.1版本,包括谷歌眼镜、小米手机等设备,漏洞占比 20%,影响广泛。
- iOS假面攻击漏洞:通过点击“信任此电脑”开放访问权限,可能导致恶意应用安装和隐私泄露。
5. 漏洞发展趋势
- Webview漏洞持续高发:随着HTML5的普及和HybridApp框架的流行,Webview漏洞数量和危害性仍将持续上升。
- Android OEM内嵌应用漏洞爆发:由于系统碎片化和厂商对安全重视不足,内嵌应用漏洞频出,影响范围广。
- 智能硬件漏洞逐步受到关注:2014年智能设备迅速发展,GeekPwn等安全活动展示了对智能设备的攻击能力,表明智能硬件安全将成为未来重点。
阿里移动安全解决方案
- 阿里聚安全:提供一站式移动应用安全解决方案,涵盖风险检测、安全增强和持续监控。
- 阿里钱盾:专注于保护用户网购和资金交易安全,提供全流程防护,保障用户隐私和财产安全。
总结
2014年移动安全形势严峻,应用和系统漏洞频发,尤其Webview组件存在重大安全隐患。金融、游戏和网购行业应用漏洞数量和风险均较高,需加强安全防护。同时,Android OEM内嵌应用和智能硬件漏洞问题逐步显现,成为新的安全关注点。阿里移动安全通过聚安全和钱盾等平台,致力于提升移动应用和用户的安全性,防范潜在风险。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载