
谷歌最近宣布,今年第四次,零日漏洞我们进行了审查并发表了报告。这些漏洞是尚未找到解决方案的漏洞。
在今年早些时候的一份报告中,谷歌发现,即使原始供应商针对该漏洞发布了补丁,Android智能手机厂商(即卖家)的补丁发布被推迟。我指出。
■3行就能看懂的本文要点
1.谷歌发布了零日漏洞年度报告。
2. 对于Android,开发者和智能手机厂商发布的补丁之间存在差距。
3. 40% 的零日漏洞是先前发现的漏洞的变体。
补丁发布给用户的速度太慢
谷歌表示,到2022年,即使开发者发布安全补丁,Android智能手机厂商也不会立即做出回应,往往会延迟向智能手机用户发布补丁,造成较大差距。
他还指出,目前允许零日攻击的情况就是由于这个差距造成的。
从发现漏洞到发布补丁耗时9个月的案例示例
谷歌引用了两个例子,说明由于“差距”而导致损害范围扩大。
ARM Mali GPU 漏洞于 2022 年 7 月向 Android 安全团队报告。安全团队于 2022 年 8 月向 ARM 报告了该问题,ARM 于 10 月修复了该错误。
但并未发布针对用户的补丁,并于2022年11月发现了利用该漏洞的攻击。安卓该漏洞已在安全公告中披露,并最终于 2023 年 4 月向用户发布了补丁。
所以当补丁发布给用户时,零日漏洞距离发现该问题已经过去了 9 个月,距离 ARM 发布补丁也过去了 6 个月。
补丁发布 11 个月后,零日攻击仍有可能发生
谷歌引用的另一个例子是三星互联网漏洞问题。
这里有两个漏洞被利用。一个是 2022 年 6 月在 Chrome 105 中修复的,另一个是 ARM Mali GPU 内核驱动程序中的漏洞,该漏洞也于 2022 年 1 月修复。
尽管后者的存在已被证实,但截至 2022 年 12 月(即 ARM 补丁发布后 11 个月),攻击者仍然能够进行零日攻击。
安卓该问题已在 2023 年 6 月的安全公告中披露。
谷歌敦促,“Android行业必须迅速获取并向用户分发补丁,以便用户能够保护自己。”
另外,谷歌超过 40% 的已发现零日漏洞是之前报告的漏洞的变体。这也是一个值得关注的问题,并表示,“我们需要更深入地分析漏洞并进行全面的补丁,以防止攻击者使用相同的东西来攻击不同的区域。”
