资源描述
2019 年上半 年 度 安卓系统安全性生态环境研究 2019 年 8 月 13 日 摘 要 此报告数据来源为 “ 360 透视镜 ” ( 360 团队发布 的 一款专业检测手机安全漏洞的 APP, shouji.360/vulscanner.htm) 用户主动上传的 62 万 份 漏洞检测报告, 检测内容包括最近 两年 的 Android 和 Chrome 安全公告中检出率最高的 104 个漏洞,涵盖了 Android系统的各个层面 。 检测结果显示,截止至 2019 年 8 月, 所测 设备 中 99.97%的 Android 手机存在安全漏洞,仅 有 0.03%的设备完全没有 检测出 漏洞 , 同比 2018 年,手机安全程度呈 上升 趋势 。 Android 版本占比最高的 3 个版本分别为 Android 6.0、 Android 5.1 和 Android 7.1,比例分别为 37%、 23%和 19%。 与 2018 年 相比, 用户 整体 的 版本 更新 有所推进 , 低版 本系统 5.1 和 4.4 数量不断减少 , Android 8.0 和 8.1 数量持续在 上 升 ,最新的 Android 9.0版本占比也达到了 2%。从漏洞分布上看, Android 版本高低和漏洞数量多少并没有严格的线性关系, 由于 Google 目前只对 7.0 及以上系统提供安全更新, 所以 在 高版本系统( 7.0 及以上 版本 ) 上 ,漏洞数量明显减少。 用户手机的平均漏洞数量存在比较明显的地域特征, 安徽、 北京 、 上海 等地区的用户手机 平均 漏洞数量最少 , 黑龙江、 宁夏、西藏 等地 区的用户手机漏洞 数量 相对较 多 。 大致上,经济越发达的地区, 用户 所使用的 手机 的平均漏洞 数量越少, 手机 安全 程度相对 越高。 不同 性别的用户 平均 系统版本 较 2018 年 均 有所提升, 同时不同 性别的用户 漏洞平均漏洞数量也有所下降。 女性用户的手机系统版本 提升幅度高于 男性 用户 , 男 性用户的手机平均漏洞数量 略高于女 性用户 。 其中 99.4%的设备存在浏览器内核相关漏洞, 浏览器 内核 漏洞最多的 设备同时存在 7 个漏洞, 有 半数 以上 的设备 浏览器内核 漏洞数 达到 3 个 以上 , 仅有 0.6%的设备不受浏览器内核漏洞影响。 安卓手机用户中,约有 45.2%的用户会保持手机系统(特指安全补丁等级)版本与厂商所提供的最新版本保持一致,约有 11.7%的用户的手机系统版本会滞后厂 商最新版本 1到 3 个月 ,接近 5.9%的用户会滞后 4 到 6 个月, 其余 用户会滞后半年以上。 与安卓官方最新更新情况相比, 与安卓官方 更新 保持同步的手机仅占 2.8%,滞后一年以上的手机占 63.5%。 由此可见,用户手机因未能及时更新而存在安全漏洞的重要原因之一, 就是手机厂商定制开发的安卓系统普遍未能与 Google 官方同步更新 ,而且滞后性比较明显。 关键词: 安卓安全、安卓 漏洞 、漏洞检测 目 录 研究背景 . 1 第一章 手机系统安全性综述 . 1 一、 系统漏洞的危险等级 . 1 二、 系统漏洞的危害方式 . 1 三、 系统浏览器内核的安全性 . 3 四、 系统漏洞的数量分布 . 5 五、 手机安全生态宏观描述 . 6 第二章 手机系统版本安全性 . 8 一、 各系统版本漏洞情况 . 8 二、 安卓系统漏洞缓解措施 . 9 第三章 手机系统安全性地域分布 . 11 第四章 手机系统安全性与用户性别的相关性 . 13 第五章 手机系统 安全漏洞的修复 . 15 一、 厂商漏洞修复情况 . 15 二、 用户主动升级意愿 . 15 三、 漏洞修复综合分析 . 17 第六章 新品手机安全更新情况 . 18 附录 . 19 1 研究背景 在中国, Android 系统作为智能手机中市场占有率最高的移动操作系统,承载着亿万手机用户的生产生活,大量的 Android 开发人员为其添砖加瓦。但树大招风, Android 智能手机也暴露在各种恶意软件、系统漏洞的威胁之中,无数恶意软件、电信诈骗不断挑战用户的安全意识,但各种隐藏在系统之中的系统漏洞 对用户的手机安全影响 更为可怕。 由于 Android 操作系统目前仍未有非常完善的补丁机制为其修补系统漏洞,再加上Android 系统碎片化严重, 各手机厂商若要为基于 Android 系统的各种设备 修复安全问题则需投入大量人力物力。 随着各种系统漏洞 不断 被 披露,现存的 Android 智能手机就像一艘漏水的船,纵然手机安全软件能够缓解一些安全隐患,但系统中的漏洞仍未 被 有效修补 , 攻击大门依旧打开 。 而Android 手机中的第三方 安全软件又无法被授予系统的最高权限,因而 Android 系统安全问题一直非常棘手。 为了让消费者了解到自己手机的安全 性, 360 历时 两 年打造了 中国 第一个 Android 平台的手机漏洞检测工具 “ 360 透视镜 ” ( shouji.360/vulscanner.htm) ,并 向 社会 公开,任何用户和个人都可下载 安装 。 “ 360 透视镜 ” 应用依据 Android 官方 提供 的安全补丁更新通知 作为 漏洞信息 来源, 在 Android 系统 中 实现了 无需 申请敏感权限 即可 检测 Android 系统中 是否存在 漏洞 这一 核心 功能 ,降低了 用户 了解 自己手机安全状况的限制门槛 。 此报告基于“ 360 透视镜 ”应用用户主动上传的 62 万 份 漏洞检测报告,检测内容包括近两 年 (最新漏洞检测 更新至 2019 年 6 月 ) Android 与 Chrome 安全公告中 检出率最高的104 个 漏洞,涵盖了 Android 系统的各个层面,且都与 具体 设备 的 硬件 无关。我们统计并研究了样本中的漏洞测试结果数据,并对安全状况予以客观具体的量化,希望引起用户和厂商对于手机系统漏洞的关注与重视, 为 Android 智能手机用户的安全保驾护航,并希望以此来推进国内 Android 智能手机生态环境的安全、健康 地 发展。 1 第一章 手机系统 安全性综述 一、 系统 漏洞的危险等级 此次报告评测的 104 个系统漏洞,按照 Google 官方对系统漏洞的危险评级标准,按照危险等级递减的排序规则,共分为严重、高危、中危三个级别。 “ 严重 ” 级别的漏洞对系统的安全性影响最大,其次为 “高危 ”级别 漏洞,然后为 “中危 ”级别 漏洞 , “ 低危 ” 级别 漏洞未入选 。 在这 104 个漏洞中,按照其危险等级分类, 有 严重级别漏洞 15 个,高危 级别 漏洞 68个,中危 级别 漏洞 21 个。其中高危以上漏洞对用户影响较大 , 在此次 安全 评测中 对 此类漏洞的选取 比例 达 79.8%。 此次 系统 安全分析 结果 显示 : 90.6%的 Android 设备受到中危级别漏洞的危害, 99.9%的 Android 设备存在高危漏洞, 47.4%的 Android 设备受到严重级别的漏洞影响。 二、 系统 漏洞的危害方式 在本次评测中,本报告参照了 Google 官方对系统漏洞的 技术 类型 分类 标准 并 加以适当合并 ,将 104 个系统漏洞按照各漏洞的 特征 分类 ,共分为 远程攻击 、 权限 提升 、 信息 泄漏 三个 类别 。 远程 攻击 漏洞 是指 攻击者 可以 通过 网络连接对 用户 的系统进行 远程 攻击 的 漏洞,权限提升是 指 攻击者可以 将 自 身 所拥有的权限 得以 提升 的漏洞,信息泄漏则为可以获得系统或用户 敏感信息 的漏洞。 在这 104 个漏洞中,按照其 危害方式 分类, 包括 远程攻击 漏洞 42 个,权限提升 漏洞 42个,信息 泄漏 漏洞 20 个。 此次 系统 安全分析 结果 显示 : 99.9%的设备存在远程攻击漏洞, 98.7%的设备存在权限提升 漏洞, 93.2%的设备存在信息泄 漏 漏洞 。 与 2018 年 检测结果 相比 , 权限 提升 漏洞占比增加,导致 权限 提升 漏洞影响的设备比例增加比较明显; 信息泄 漏 漏洞影响设备占比有所降2 低,远程攻击类漏洞影响设备占比一直居高不下 。 为了 观察 不同 类别的漏洞 中哪些 影响的设备 比例 最多 , 我们 分别 对三种 类别的 漏洞进行统计排序,挑选出了 各 类别中影响设备比例占比前三名的漏洞 , 其中影响最广泛 的漏洞为 信息泄漏 漏洞 CVE-2018-9548, 85.3%的设备都存在这个漏洞 , 2018 年影响最广的信息泄漏漏洞 CVE-2018-9421 的影响范围由 73.9%跌落到 57.2%; 权限提升 漏洞中, CVE-2018-9467 的影响范围有所降低,但依然是影响范围最广的权限提升漏洞 ; CVE-2018-9491 依然为影响范围最广的远程攻击漏洞,影响 58.7%的设备 。 三种类型漏洞中 ,影响设备数量 排名第一的 只有 信息泄漏漏洞 CVE-2018-9548 是新加入的漏洞, 这说明 历史漏洞的影响范围依然十分庞大。比如 CVE-2015-7555 和CVE-2016-0826,这两个漏洞 分别 是 Google 在 2017 年 5 月 和 2015 年 12 月 安全公告中公开的漏洞,目前依然影响 38.1%和 33.9%的设备 。 对比 2018 年的数据 可以发现,历史漏洞的影响比例整体有所下降,但 新 旧 漏洞 如同 波浪 一般 , 层出不穷 并且 形势 依然严峻 。 3 远程攻击漏洞 是危险等级高、被利用风险最大的漏洞,也是我们最关注的漏洞,为此我们 从 2016 年第四季度开始,跟踪了四个比较重要的远程攻击漏 洞的影响 变化趋势 ,如下图所示。 整体趋势上看,随着时间的推移,这四个远程攻击漏洞的影响力在不断减小,但是截至2019 年 二 季度,这四个漏洞依然影响近 30%的用户手机安全 。 但是随着新的远程攻击漏洞的加入,受远程攻击漏洞影响的设备比例会更高, 安全形势不容乐观。 三、 系统浏览器 内核 的 安全性 系统浏览器内核是 用户每日使用手机 时 接触最多的 系统 组件 , 不仅仅是指用户浏览网页的独立浏览器,实际上,许多安卓应用 开发者 考虑到开发速度、保障不同设备 之间 的统一性等因素 , 会 使用 系统 提供的浏览器内核组件 。 因而用户 在 每日的手机使用中,大多 会 直接或 间接 地调用 系统浏览器内核。 在此次 评测中, 系统 浏览器 内核 是指 Android 系统的 Webview 组件的核心,在 Android 4.4之前, Android系统的 Webview是基于 Webkit的,在 Android 4.4及 以后 的 系统 中, Webview的核心被换成了 Chromium(Chrome 的开源版本 ,可 近似理解为 Chrome)。 在 最新 统计 的样本 中 , Webkit 所占比重 几乎为 0,与 2017 年度 相似 , 说明 4.3 及 以下系统手机已经淡出历史舞台 。 截止 至 本季度 , 当前 Google 发布的 Android 平台 Chrome 稳定版的 内核 的 最新 版本为 Chrome 76, 而在此次检测中 有 约 0.03%的用户将自己手机中的浏览器内核升级至 最新 ,这一数据较 2018 年有所下降 。 而 从图中可以看出, Chrome 内核版本大于 55 的设备 占 34%,较 2018 年的 25%提升 9%。 总体 来说, 浏览器 内核 整体版本有所 更新 ,国内安卓 系统 生态圈中对浏览器内核的 安全程度 相对 有所增强 。 4 为了 研究不同浏览器内核版本的安全性,我们统计了不同版本的浏览器内核 的平均 漏洞个数 。 下图显示了不同 Chrome 版本平均漏洞数量, 相对 2018 年的数据, Chrome 57 版本及以下的设备平均漏洞数量几乎没有变化。 Chrome 57 版本 以上的 设备 漏洞数量有所增加,这主要是因为本次新加的一些 浏览器内核 漏洞只影响高版本 Chrome 导致的。 同时, 2018 年度未检测 出漏洞的 Chrome 71 及以上 版本在 今天也检测出了存在 0.7 个 漏洞, 浏览器 漏洞 也是在 不断出现并 威胁着 用户手机 的安全 。 从 Chrome 57 开始,平均漏洞个数逐渐增 多,到Chrome 63 达到一个峰值,之后又逐渐减小 ,这主要是因为 新出现的漏洞让高版本浏览器的漏洞数量有所增加,但整体趋势上还是可以看出, 保持最新版本的浏览器内核可以有效 增强手机 浏览器 的安全性 。在本次报告检测的 104 个漏洞当中,有 15 个漏洞是浏览器内核漏洞,这些漏洞大多是可以被远程利用的,危险性极大。 安卓 系统浏览器内核 漏洞的分布情况如下图所示。 其中99.4%的设备存在至少一个 浏览器内核 漏洞, 15.7%的设备同时存在 4 个 浏览器内核 漏洞,漏洞 数量最多 的设备 同时 存在 7 个 漏洞 ,但所占 比例很小 。 仅有 0.6%的设备不受浏览器 内5 核 漏洞影响。 与 2018 年数据相比,存在浏览器内核漏洞的设备占比升高 0.3%, 同时存在 3个浏览器内核漏洞设备所占比例大幅提高,这说明新加入的浏览器内核漏洞影响范围广, 新漏洞 的出现瞬间挑战了 大量设备 的 安全性 , 用户依然暴露在浏览器漏洞的威胁之中 。 四、 系统漏洞的数量 分布 为了 研究用户手机中漏洞数量的分布规律 ,同时 对 用户手机 的安全等级做一个直观 的 评分 , 我们 统计了所有样本中手机 存在 漏洞 个数 的比例分布 ,结果 如下图所示 。 在 此次测试中 , 我们检测了 104 个 已知 漏洞, 有 99.97%的设备 存在至少一个 安全 漏洞 ,这一数据较 2018 年 99.99%的 比例 有所降低 , 漏洞最多的设备 同时 包含有 63 个 安全 漏洞 。存在 5 个、 10 个、 20 个 及以上漏洞的比例 均 有所 降低 , 但 依然保持 较高 的比例。 为了 研究近两年用户手机中漏洞数量的变化,同时反映用户手机安全性的变化情况,我6 们总结了 自 2016 年至今的 漏洞数量比例分布及趋势,结果如下图所示 。 可以发现,手机存在漏洞的比例整体居高不下, 同时 若 增加 检测力度,用户手机整体的安全形势将会表现的更加严峻。如果手机厂商积极做好手机系统的安全补丁更新工作,现行手机系统的安全 防护能力 就会有明显的提 升。虽然国内厂商在不断地对安卓设备进行安全更新,但是安全漏洞也 层出不穷,存在漏洞的设备比重仍然居高不下。 五、 手机安全 生态 宏观 描述 为了 研究用户手机中漏洞数量 的宏观 情况,我们 统计了 如下 宏观描绘 图 。 其中 ,各个 独立 的方块 都 代表一款 具体 型号的 安卓设备; 方块 面积 表示 该 型号 设备 使用人数的 多少 , 使用 的人数越多 则相应 面积越大 ; 其颜色 由 绿色到红色之间的 渐变 代表了 该 型号设备的平均安全水平 。 由 图中可以看出 , 对于市场占有率高 的产品 其 安全更新情况更加乐
展开阅读全文