大酷樂
  • 汽車
  • 理财
  • 軍事
  • 科技
  • 遊戲
  • 互聯網
  • 娛樂
  • 财經
  • 科學
  • 社會
  • 親子
  • 電影
  • 健康
  • 教育
  1. 首頁
  2. 互聯網

影響多個OEM的Android本地漏洞公布

2024-02-03 简体 HK SG TW

今天小編分享的互聯網經驗:影響多個OEM的Android本地漏洞公布,歡迎閱讀。

影響多家 Android 原始設備制造商 ( OEM ) 的本地特權提升缺陷的概念驗證 ( PoC ) 漏洞現已在 GitHub 上公布。然而,由于該漏洞需要本地訪問,因此其發布将主要對專業研究人員有所幫助。

該漏洞的編号為 CVE-2023-45779,由 Meta 的 Red Team X 于 2023 年 9 月上旬發現,并在 Android   2023 年 12 月的安全更新中得到解決 ,但沒有披露攻擊者可用來識别和利用該漏洞的詳細信息。

該漏洞的存在是由于使用測試密鑰對 APEX 模塊進行不安全籤名,允許攻擊者向平台組件推送惡意更新,從而導致本地權限提升。盡管該漏洞無法直接遠程利用,但它凸顯了兼容性測試套件 ( CTS ) 和 Android 開源項目 ( AOSP ) 文檔中的弱點,Google 計劃在即将發布的 Android 15 版本中解決這些弱點。

已收到 Android 安全補丁級别 2023-12-05 的設備将受到 CVE-2023-45779 的保護。

APEX 籤名并不安全

有研究人員發表了一篇文章, 解釋說問題在于使用 AOSP 公開的測試密鑰籤署 APEX 模塊。

APEX 模塊使 OEM 能夠推送特定系統組件的更新,而無需發布完整的無線 ( OTA ) 更新,從而使更新包更精簡、更易于測試并交付給最終用戶。

這些模塊應使用在構建過程中創建的只有 OEM 知道的私鑰進行籤名。然而,使用 Android 源代碼構建樹中的相同公鑰,意味着任何人都可以偽造關鍵系統組件更新。此類更新可能會為攻擊者提供更高的設備權限,從而繞過現有的安全機制并導致全面洩露。

CVE-2023-45779 影響許多 OEM,包括微軟 ( Surface Duo 2 ) 、諾基亞 ( G50 ) 、Nothing ( Phone 2 ) 、費爾電話 ( 5 ) 等。

上述模型僅涉及測試覆蓋範圍,因此這些 OEM 的多個(如果不是全部)模型可能容易受到 CVE-2023-45779 的影響。

多家 OEM 未能發現安全問題的原因是多方面的,包括 AOSP 中不安全的默認設定、文檔不足以及 CTS 覆蓋範圍不足,未能檢測到 APEX 籤名中測試密鑰的使用。

其設備型号經 Meta 分析師測試并确認由于使用私鑰而不會受到 CVE-2023-45779 影響的 OEM 廠商包括 Google ( Pixel ) 、三星 ( Galaxy S23 ) 、索尼(Xperia 1 V)、摩托羅拉(Razr 40 Ultra)和 OnePlus(10T)等。

可用的漏洞利用

研究人員在 GitHub 上發布了 CVE-2023-45779 的漏洞。

通常,該缺陷需要對目标設備進行物理訪問,并需要一些使用 "adb shell" 來利用它的專業知識,因此 PoC 主要用于研究和緩解驗證。然而,正如我們多次看到的那樣,該漏洞始終有可能被用作漏洞鏈的一部分 ,以提升已受損設備上的權限。

如果您的 Android 設備運行的版本早于 Android 安全補丁級别 2023-12-05,請考慮切換到發行版或更新到較新的型号。

熱門排行
  • 高露現身上海虹橋機場 黑色外套點綴亮色愛心裝飾俏皮亮眼 高露現身上海虹橋機場 黑色外套點綴亮色愛 惠惠君 | 2023-05-02
  • 《歧路旅人2》:向光而生 《歧路旅人2》:向光而生 衛青柏 | 2023-05-02
  • vivo X90S曝光:處理器更新為天玑9200+ 安卓最強芯 vivo X90S曝光:處理器更新為天玑9200+ 安卓最 袁曼雁 | 2023-05-05
  • “懶癌”發病率上升,定期體檢别忽視 “懶癌”發病率上升,定期體檢别忽視 幸聽楓 | 2023-05-02
  • 宋慧喬獲百想視後 韓素希發圖手動加愛心表情慶祝 宋慧喬獲百想視後 韓素希發圖手動加愛心表 賁芳蕤 | 2023-05-02
  • 曹操墓,裡面都有啥? 曹操墓,裡面都有啥? 衛青柏 | 2023-05-02
  • 中央部署經濟工作,釋放5大信号 中央部署經濟工作,釋放5大信号 郜萌運 | 2023-05-02
  • 十年了,他們終于要HE! 十年了,他們終于要HE! 惠惠君 | 2023-05-07
  • 高德上線手機彎道會車預警功能 高德上線手機彎道會車預警功能 習又夏 | 2023-05-02
  • 《雲襄傳》終于抬上來啦,男O女A讓人好上頭! 《雲襄傳》終于抬上來啦,男O女A讓人好上頭! 集玲琳 | 2023-05-02
  • 等比例長大的童星,李蘭迪算一個 等比例長大的童星,李蘭迪算一個 郟君昊 | 2023-05-02
  • 陳自瑤抱病為愛女做蛋糕慶生,王浩信點贊沒露面 陳自瑤抱病為愛女做蛋糕慶生,王浩信點贊沒露 賁芳蕤 | 2023-05-02
  • 21家A股遊戲公司2022年收入651億 今年“遊戲+AI”能否逆風翻盤? 21家A股遊戲公司2022年收入651億 今年“遊 衛青柏 | 2023-05-04
  • 這些被抓來做實驗的流浪狗,最終拯救了無數糖尿病人 這些被抓來做實驗的流浪狗,最終拯救了無數糖 集玲琳 | 2023-05-02
  • 信用風險釋放趨緩,結構性風險需重點關注 ——2023年一季度債市信用風險回顧與下階段展望 信用風險釋放趨緩,結構性風險需重點關注 — 袁曼雁 | 2023-05-02
  • 普京籤署總統令,批準對俄刑法典相關法條的修正案 普京籤署總統令,批準對俄刑法典相關法條的修 集玲琳 | 2023-05-02
  • 高端國產車:軍車血統,目前電動車越野的“天花板”? 高端國產車:軍車血統,目前電動車越野的“天花 謝飛揚 | 2023-05-02
  • 3699起 聯想小新mini主機上架 13代酷睿标壓處理器 3699起 聯想小新mini主機上架 13代酷睿标壓 習又夏 | 2023-05-05
  • 解除資格!停止一切合作 解除資格!停止一切合作 佼昌翰 | 2023-05-02
  • 與周立波夫婦鬧糾紛成老賴,唐爽被司法拘留15日 與周立波夫婦鬧糾紛成老賴,唐爽被司法拘留15 寸飛蘭 | 2023-05-05
  • 中銀證券給予南京銀行增持評級 中銀證券給予南京銀行增持評級 袁曼雁 | 2023-05-03
  • 前董事長被免,天山生物全面進入“中植系”時代?股價曾在一月内暴漲超400% 前董事長被免,天山生物全面進入“中植系”時 惠惠君 | 2023-05-02
  • 瘋成這樣,怎麼還能被全網吹捧? 瘋成這樣,怎麼還能被全網吹捧? 郜萌運 | 2023-05-02
  • 狂吼11次“讓一下”!交警咆哮開道嘶吼到吐 狂吼11次“讓一下”!交警咆哮開道嘶吼到吐 寸飛蘭 | 2023-05-03
  • 摩根大通收購美國第一共和銀行 摩根大通收購美國第一共和銀行 謝飛揚 | 2023-05-02
  • 事關農村土地承包和農民權益,《農村土地承包合同管理辦法》5月1日起施行 事關農村土地承包和農民權益,《農村土地承包 郟君昊 | 2023-05-02
  • 台劇赢麻了,又來一部8.9 台劇赢麻了,又來一部8.9 衛青柏 | 2023-05-02
  • 下降45分,上漲35分!34所自劃線院校復試分數線漲幅匯總 下降45分,上漲35分!34所自劃線院校復試分數線 袁曼雁 | 2023-05-07
  • "三高"已盯上青少年,做好這件事是關鍵 "三高"已盯上青少年,做好這件事是關鍵 習又夏 | 2023-05-05
  • 五一檔沒一個能打的 五一檔沒一個能打的 集玲琳 | 2023-05-05
  • 200戶連夜疏散,原因讓人憤怒!“損失超一億”,官方通報 200戶連夜疏散,原因讓人憤怒!“損失超一億”, 袁曼雁 | 2023-05-03
  • 恐怖韓劇下神壇,這次膽小可入 恐怖韓劇下神壇,這次膽小可入 袁曼雁 | 2023-05-05
  • 這劇是不是用ChatGPT寫的呀? 這劇是不是用ChatGPT寫的呀? 惠惠君 | 2023-05-02
  • 性騷擾慣犯,滾出娛樂圈 性騷擾慣犯,滾出娛樂圈 謝飛揚 | 2023-05-05
  • 48歲何炅自曝已老花眼,黃磊睡前認老,《向往的生活》證實将停辦 48歲何炅自曝已老花眼,黃磊睡前認老,《向往的 佼昌翰 | 2023-05-02
  • 一個《長月燼明》倒了,《狐妖》《長相思》《與鳳行》…在路上了 一個《長月燼明》倒了,《狐妖》《長相思》《 惠惠君 | 2023-05-02
  • 當年輕人開始不随份子錢 當年輕人開始不随份子錢 袁曼雁 | 2023-05-02
  • 張天愛假期曬“酷”存照 卷發披肩穿黑色吊帶裙大秀好身材 張天愛假期曬“酷”存照 卷發披肩穿黑色吊 嬴覓晴 | 2023-05-02
  • 畢滢用8年時間成功逼宮?曾被傳已婚生子的她,不容小觑 畢滢用8年時間成功逼宮?曾被傳已婚生子的她, 幸聽楓 | 2023-05-03
  • 宋慧喬獲視後首次曬照,拿獎杯笑容溫柔 宋慧喬獲視後首次曬照,拿獎杯笑容溫柔 郜萌運 | 2023-05-02

©2022 大酷樂 版權所有

隱私政策 | 服務條款 | 聯繫我們