2018年度安卓系统安全性生态环境研究
报告摘要
2018年度安卓系统安全性生态环境研究报告总结
核心内容
本报告由360互联网安全中心发布,基于“360透视镜”应用用户上传的84万份漏洞检测报告,分析了2018年度Android系统安全性生态环境。检测内容覆盖了近两年Android与Chrome安全公告中检出率最高的89个漏洞,涵盖系统各个层面,且与具体设备的硬件无关。报告旨在提升用户和厂商对手机系统漏洞的关注,推动Android生态的安全发展。
主要观点
1. 系统漏洞的危险等级与影响范围
- 危险等级分类:系统漏洞分为严重、高危、中危三个级别,未包含低危漏洞。
- 严重级别漏洞:13个
- 高危级别漏洞:56个
- 中危级别漏洞:20个
- 影响设备比例:
- 93%的设备受到中危漏洞影响
- 99.9%的设备存在高危漏洞
- 60.5%的设备受到严重漏洞影响
- 高危以上漏洞占比:77.5%
2. 系统漏洞的危害方式
- 分类:远程攻击、权限提升、信息泄漏
- 远程攻击漏洞:38个,影响99.8%的设备
- 权限提升漏洞:33个,影响89.7%的设备
- 信息泄漏漏洞:18个,影响95.6%的设备
- 趋势变化:
- 信息泄漏漏洞占比上升
- 权限提升漏洞占比下降
- 远程攻击漏洞占比仍居高不下
3. 系统浏览器内核安全性
- Webview组件:在Android 4.4之后,Webview组件基于Chromium,而非WebKit。
- 版本分布:
- Chrome内核版本大于等于55的设备占比39%
- 与2017年相比,Chrome内核版本提升显著
- 漏洞分布:
- 99.1%的设备存在至少一个浏览器内核漏洞
- 16.6%的设备存在4个以上浏览器内核漏洞
- 89.1%的设备存在权限提升漏洞CVE-2018-9467
- 73.9%的设备存在信息泄漏漏洞CVE-2018-9421
- 57.3%的设备存在远程攻击漏洞CVE-2018-9491(取代CVE-2015-7555)
4. 系统漏洞数量分布
- 漏洞数量趋势:
- 99.99%的设备存在至少一个漏洞
- 99.97%的设备存在至少一个漏洞(较上半年略有提升)
- 漏洞最多的设备包含61个漏洞
- 安全等级评分:
- 漏洞数量与设备安全性呈负相关
- 系统更新频率对漏洞数量有直接影响
5. 手机安全生态宏观描述
- 市场占有率高的设备:安全更新情况更乐观
- 新设备更新情况:有所改善,但老旧设备占比仍高
- 安全形势:整体严峻,厂商定制系统与官方系统更新不同步,导致安全补丁滞后
关键信息
一、系统版本安全性
- Android版本分布:
- Android6.0占比最高(40%)
- Android5.1占比25%
- Android7.1占比14%
- Android4.4已跌出Top3
- Android8.0和8.1各占约2%
- Android9.0仅占0.2%
- 漏洞数量:
- Android5.1及以下版本平均漏洞数较高
- Android7.1以上版本平均漏洞数明显减少
- Chrome71及以上版本平均漏洞检出为0
二、安全补丁机制
- 安全补丁级别:Google向厂商推送安全补丁日期号,用于标识漏洞修复情况
- 厂商更新情况:
- 46.7%的用户能保持与厂商最新版本同步
- 2018年第四季度保持更新比例有所提升
- 用户手机平均滞后官方更新10.9个月
- 用户手机平均滞后厂商更新5.1个月
三、地域分布
- 安全漏洞分布:
- 安全性最低的地区:黑龙江、吉林、青海
- 安全性最高的地区:广东、北京、福建
- 经济越发达地区,设备安全性越高
四、用户性别与安全性
- 性别差异:
- 男性与女性使用的平均系统版本接近
- 女性用户平均系统版本为22.5,男性为22.7
- 女性用户平均漏洞数量增加12.7%,男性用户增加5%
- 女性用户更多使用Android5.1版本,该版本漏洞较多
五、漏洞修复情况
- 厂商修复情况:
- TOP5厂商在2018年检测中表现较好
- 厂商普遍未实现与官方系统同步更新
- 用户更新意愿:
- 46.7%的用户保持系统更新
- 仍有大量用户手机版本滞后,存在高风险
总结
报告指出,尽管Android系统在安全性方面有所提升,但由于碎片化严重、厂商更新滞后,以及用户主动升级意愿不足,Android设备仍面临严峻的安全挑战。360透视镜的推出为用户提供了检测漏洞的工具,但系统漏洞的修复仍需厂商与用户共同努力。随着新设备的普及和系统更新的推进,Android生态安全性有望逐步改善,但仍需持续关注。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载