2017年度安卓系统安全性生态环境研究__22页_2mb
报告摘要
2017年度安卓系统安全性生态环境研究报告总结
核心内容概述
本报告由360互联网安全中心发布,旨在通过分析Android系统漏洞情况、安全生态、用户行为及厂商修复情况,揭示当前安卓手机系统存在的安全隐患,并为用户和厂商提供安全改进建议。报告基于“360透视镜”工具收集的80万份漏洞检测报告,涵盖Android与Chrome安全公告中检出率最高的64个漏洞。
主要观点与关键信息
一、系统漏洞的危险等级与影响情况
- 危险等级分类:报告将漏洞分为严重、高危、中危三个等级,其中高危以上漏洞占比达 73.4%。
- 漏洞影响比例:
- 87.5% 的设备受到中危漏洞影响
- 93.9% 的设备存在高危漏洞
- 88.1% 的设备受到严重漏洞影响
- 漏洞数量分布:
- 93.94% 的设备存在至少一个漏洞
- 最多的设备同时存在 49 个漏洞
二、系统漏洞的危害方式
- 漏洞分类:分为远程攻击、权限提升、信息泄漏三类。
- 影响比例:
- 92.3% 的设备存在远程攻击漏洞
- 91.5% 的设备存在权限提升漏洞
- 85.6% 的设备存在信息泄漏漏洞
- Top3漏洞:
- CVE-2016-1677(信息泄漏):影响 72.5% 的设备
- CVE-2017-0666(权限提升):影响 77.7% 的设备
- CVE-2015-7555(远程攻击):影响 77.7% 的设备,影响比例下降 10.5%
三、系统浏览器内核安全性
- 内核类型:Android 4.4前使用 WebKit,之后使用 Chromium(Chrome开源版本)。
- 内核版本分布:
- Chrome 55 以上版本设备占比 24%
- Chrome 60 版本用户占比 1%
- 漏洞数量与版本关系:
- Chrome 46 以下版本漏洞数量明显高于 47 以上版本
- Chrome 57 以上版本平均漏洞数为 0
- 浏览器内核漏洞危害:
- 多数可通过远程方式利用,对用户安全危害较大
- 87.4% 的设备存在至少一个浏览器内核漏洞
四、系统漏洞数量分布趋势
- 整体趋势:手机存在漏洞的比例呈下降趋势,但 93.94% 的设备仍存在至少一个漏洞。
- 版本与漏洞关系:
- Android 5.0 以下版本漏洞数量随版本升高而递增
- Android 5.0 以上版本漏洞数量急剧减少
- 2016-2017年趋势:整体漏洞比例下降,但部分漏洞影响范围广泛,仍需警惕。
五、手机安全生态宏观描述
- 安全状态:绿色方块代表安全设备,红色代表高风险设备,整体安全形势严峻。
- 厂商更新情况:
- VIVO、三星、华为、小米、OPPO 等厂商在本季度更新情况较好,保持与谷歌同步。
- 用户更新意愿:
- 46.0% 的用户能保持系统更新
- 14.6% 的用户系统滞后一个月及以上
- 9.0% 的用户滞后4-6个月
- 17.9% 的用户滞后半年以上
- 12.4% 的用户滞后一年以上
- 安全更新滞后原因:厂商未同步更新其定制系统,导致用户设备安全补丁滞后。
六、典型高危漏洞实例
- 案例:Janus漏洞(CVE-2017-13156)
- 漏洞简介:可绕过签名机制,篡改App。
- 漏洞危害:
- 用户隐私泄露(如聊天记录、图片、通信录等)
- 用户财产损失(如支付密码、token等)
- 系统权限提升,实现远程控制等高级攻击
- 漏洞影响:影响 59.7% 的设备,近6成用户手机仍存在风险。
关键发现
- 漏洞分布广泛:几乎所有设备均存在漏洞,尤其是老旧设备。
- 厂商更新滞后:尽管部分厂商有所改进,但多数设备仍无法及时获得官方安全补丁。
- 浏览器内核漏洞严重:多数漏洞通过浏览器内核传播,且影响设备比例高。
- 地域安全差异:经济越发达地区,设备漏洞数量越少,安全性越高。
- 性别差异:女性用户更倾向于使用较新的系统版本,安全性相对更高。
附录:部分高危漏洞列表
| 漏洞编号 | 公布时间 | 级别 | 漏洞类型 | 漏洞简述 |
|---|---|---|---|---|
| CVE-2016-0838 | 2016/01/12 | 严重 | 远程攻击 | Sonivox组件中的远程代码执行漏洞 |
| CVE-2016-0841 | 2016/02/26 | 严重 | 远程攻击 | MetadataRetriever组件中的远程代码执行漏洞 |
| CVE-2015-1805 | 2016/03/18 | 严重 | 权限提升 | Pipe条件竞争Root漏洞 |
| CVE-2016-2430 | 2016/03/25 | 严重 | 权限提升 | Debuggerd中的权限提升漏洞 |
| CVE-2016-2463 | 2016/06/01 | 严重 | 远程攻击 | 媒体服务进程中的远程代码执行漏洞 |
| CVE-2015-7555 | 2017/05/05 | 严重 | 远程攻击 | GIFLIB远程代码执行漏洞 |
| CVE-2017-13156 | 2017/12/01 | 严重 | 权限提升 | Janus漏洞 |
| CVE-2016-3861 | 2016/09/01 | 高危 | 远程攻击 | 国际编码漏洞 |
| CVE-2016-6754 | 2016/11/01 | 高危 | 远程攻击 | BadKernel漏洞 |
| CVE-2016-6710 | 2016/11/03 | 高危 | 信息泄漏 | 下载管理器中的信息泄漏漏洞 |
结论
- 系统安全问题严峻:Android系统漏洞广泛存在,且多数设备未能及时更新。
- 厂商更新滞后:厂商未能与官方同步更新,导致用户设备存在较大安全风险。
- 用户安全意识不足:仅约一半用户保持系统更新,更新意愿偏低。
- 浏览器内核漏洞风险高:多数漏洞通过浏览器内核传播,影响范围大。
- 建议:厂商应加强系统更新推送,用户应提高安全意识,及时升级系统,以降低漏洞风险。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载