谷歌: 安卓补丁漏洞让 "N-days "与 "0-days "同样危险
近日 ,谷歌谷歌发布了年度零日漏洞报告,安卓展示了 2022 年的补丁野外漏洞统计数据,并强调了 Android 平台中长期存在的漏洞问题 ,该问题在很长一段时间内提高了已披露漏洞的同样价值和使用。
更具体地说,危险谷歌的谷歌报告强调了安卓系统中的 "N-days "问题 ,该问题源于安卓生态系统的安卓复杂性,涉及上游供应商(谷歌)和下游制造商(手机制造商)之间的补丁多个环节。致使不同设备型号之间的亿华云漏洞安全更新时间存在重大差异 ,即对于威胁行为者来说,同样"N-days "就是危险 "0-days"。

“0-day漏洞”(又称零日漏洞) ,谷歌通常就是安卓指还没有补丁的安全漏洞,也就是补丁已经被少数人发现的,但还没被传播开来 ,官方还未修复的漏洞 。 当“0-day漏洞”被发现并公开后 ,没有补丁的香港云服务器一段时间内(通常时间会很短) ,根据习惯这个漏洞会被称为1-day漏洞。当厂商提供了修复补丁 ,但是漏洞仍然还在被利用时,我们一般会称呼这个漏洞为N-day漏洞。
谷歌在报告中表示,尽管谷歌或其他厂商已经提供了补丁,但攻击者仍可以利用该漏洞。因为即使谷歌或其他厂商修复了漏洞,但下游的设备制造商仍需要几个月的时间才能在自己的安卓版本中推出。
因此,上游厂商和下游厂商之间补丁的模板下载间隔使得N-days(公开已知的漏洞)可以像0-days一样 ,因为用户无法随时获得补丁 ,他们唯一的办法就是停止使用设备。
N-days 与 0-days 同样危险2022 年,诸如此类的问题对安卓系统造成了很大的影响,其中最著名的是 CVE-2022-38181 ,这是 ARM Mali GPU 中的一个漏洞。云计算该漏洞于 2022 年 7 月报告给安卓安全团队,被认定为 "无法修复" ,2022 年 10 月被 ARM 修补,最后被纳入安卓 2023 年 4 月的安全更新中。
2022 年 11 月,即 ARM 发布修补程序一个月后 ,该漏洞在野外被发现 。
直到 2023 年 4 月,Android 安全更新推送修复程序时 ,对该漏洞的利用仍有增无减,这距离 ARM 解决该安全问题足足过去了 6 个月。
CVE-2022-3038:Chrome 105 中的沙箱逃逸漏洞,该漏洞已于 2022 年 6 月得到修补,建站模板但基于早期 Chrome 版本的供应商浏览器(如三星的 "互联网浏览器")仍未得到解决 。
CVE-2022-22706:ARM Mali GPU 内核驱动程序中的漏洞,供应商已于 2022 年 1 月修补了该漏洞。
这两个漏洞于 2022 年 12 月被发现利用 ,是三星安卓设备感染间谍软件的攻击链的一部分。
三星于 2023 年 5 月发布了针对 CVE-2022-22706 的安全更新,而安卓安全更新则在 2023 年 6 月的安全更新中采用了 ARM 的修复程序 ,服务器租用延迟时间长达 17 个月之久。
即使谷歌发布了安卓安全更新 ,设备供应商也需要长达三个月的时间才能为支持的机型提供修补程序 ,这就给攻击者提供了针对特定设备攻击的机会。
这种补丁间隙实际上使 "N-day "与 "0-day "具有同等威胁,威胁者可以在未打补丁的设备上利用 "N-day" 。相比于0日漏洞N-day可能威胁会更大 ,因为其技术细节已经公布,可能还有概念验证(PoC)漏洞 ,使威胁者更容易滥用它们。
好消息是 ,谷歌 2022 年的活动总结显示,零日漏洞与 2021 年相比有所下降,发现了 41 个,而浏览器类别的下降幅度最大 ,发现了 15 个漏洞(2021 年为 26 个)。
另一个值得注意的发现是,在 2022 年发现的零日漏洞中,有 40% 以上是以前报告过的漏洞的变种 ,因为绕过已知漏洞的修复程序通常 ,比找到一个新型零日漏洞要容易得多 。
参考链接 :https://www.bleepingcomputer.com/news/security/google-android-patch-gap-makes-n-days-as-dangerous-as-zero-days/
相关文章
在CTF比赛中一定会存在一道SQL注入题,SQL注入作为OWASP中排名第一的高危漏洞,作为网络攻防对抗最热门的技术知识,在很多大型CTF比赛中都会出现考题,虽然形势有所变化,但万变不离其宗,只要掌握2025-12-07
Axure RP是一款非常好用的设计类软件,其中的功能非常丰富,操作非常简单,很多小伙伴都在使用。如果我们需要在Axure RP中输入多行文本,小伙伴们知道具体该如何进行操作吗,2025-12-07
在平面设计中,边框是一种常用的元素,可以起到装饰、突出重点等作用。而如何制作出精美的边框呢?本文将介绍使用电脑手绘边框的教程,让你的设计更加独特和吸引人。1.准备工作:选择合适的绘图软件使用电脑手绘边2025-12-07
富士康H55主板的功能和性能介绍(一站式解读富士康H55主板,为您带来高性能和稳定的计算体验)
作为计算机的核心组件之一,主板的性能对计算机整体性能起着至关重要的作用。本文将为您详细介绍富士康H55主板的功能和性能,让您对该主板有一个全面的了解。内置高性能芯片组,确保系统稳定运行支持第二代Int2025-12-07
本文提出数据安全保障体系“六步走”建设思路,旨在为客户数据安全建设提供体系化思路及参考。构建数据安全保障体系需要厘清如下思路:首先,需要明确《数据安全法》和《网络安全法》、《个人信息保护法》以及“等保2025-12-07
探索绝地求生电脑显示错误代码的解决方案(从错误代码解读到问题解决,让你畅享绝地求生游戏)
绝地求生是一款备受玩家喜爱的多人在线游戏,然而有时玩家可能会遇到电脑显示错误代码的问题。本文将带领读者深入了解绝地求生电脑显示错误代码的解决方案,以便玩家能够享受流畅的游戏体验。一、错误代码#错误代码2025-12-07

最新评论