2018年度安卓系统安全性生态环境研究.pdf
2018 年 度 安卓系统安全性生态环境研究 2019 年 1 月 25 日 摘 要 此报告数据来源为 “ 360 透视镜 ” ( 360 团队发布 的 一款专业检测手机安全漏洞的 APP, shouji.360/vulscanner.htm) 用户主动上传的 84 万 份 漏洞检测报告, 检测内容包括最近 两年 的 Android 和 Chrome 安全公告中检出率最高的 89 个漏洞,涵盖了 Android系统的各个层面 。 检测结果显示,截止至 2019 年 1 月, 所测 设备 中 99.99%的 Android 手机存在安全漏洞,仅 有 0.01%的设备完全没有 检测出 漏洞 , 同比 2017 年,手机安全程度呈下降趋势 。 Android 版本占比最高的 3 个版本分别为 Android 6.0、 Android 5.1 和 Android 7.1,比例分别为 40%、 25%和 14%。 与上 半年 相比, 用户 整体 的 版本 的 更新 有所推进 , 低版 本系统 5.1 和 4.4 数量不断减少 , Android 8.0 和 8.1 数量持续在 提升 ,最新的 Android 9.0版本占比也达到了 0.2%左右。从漏洞分布上看, Android 版本高低和漏洞数量多少并没有严格的线性关系, 由于 Google 目前只对 7.0 及以上系统提供安全更新, 所以 在 高版本系统( 7.0 及以上 版本 ) 上 ,漏洞数量明显减少。 用户手机的平均漏洞数量存在比较明显的地域特征, 北京 、广东 等地区的用户手机 平均漏洞数量最少 , 黑龙江、吉林、青海 等地 区的用户手机漏洞 数量 相对较 多 , 这一数据的顺序较上 半年 略有变化 。 不同 性别的用户 平均 系统版本 较 上一季度 均 有所提升, 男性用户的 手机平均 系统版本高于女性用户, 女 性用户的手机平均漏洞数量 高于男性用户 。 其中 99.1%的设备存在浏览器内核相关漏洞, 浏览器 内核 漏洞最多的 设备同时存在 5 个漏洞, 有 近 半数的设备 浏览器内核 漏洞数 达到 3 个 以上 , 仅有 0.9%的设备不受浏览器内核漏洞影响。 安卓手机用户中,约有 46.7%的用户会保持手机系统(特指安全补丁等级)版本与厂商所提供的最新版本保持一致,约有 10.7%的用户的手机系统版本会滞后厂 商最新版本 1到 3 个月 ,接近 6.1%的用户会滞后 4 到 6 个月, 其余 用户会滞后半年以上。 与安卓官方最新更新情况相比, 滞后一年以上的手机占 52%,与安卓官方保持同步的手机仅占 1%。 由此可见,用户手机因未能及时更新而存在安全漏洞的重要原因之一,就是手机厂商普遍未能实现其定制开发的安卓系统与 Google 官方同步更新,而且滞后性比较明显。 关键词: 安卓安全、安卓 漏洞 、漏洞检测 目 录 研究背景 . 1 第一章 手机系统安全性综述 . 1 一、 系统漏洞的危险等级 . 1 二、 系统漏洞的危害方式 . 1 三、 系统浏览器内核的安全性 . 3 四、 系统漏洞的数量分布 . 5 五、 手机安全生态宏观描述 . 6 第二章 手机系统版本安全性 . 8 一、 各系统版本漏洞情况 . 8 二、 安卓系统漏洞缓解措施 . 9 第三章 手机系统安全性地域分布 . 11 第四章 手机系统安全性与用户性别的相关性 . 13 第五章 手机系统 安全漏洞的修复 . 15 一、 厂商漏洞修复情况 . 15 二、 用户主动升级意愿 . 15 三、 漏洞修复综合分析 . 17 第六章 新品手机安全更新情况 . 19 附录 . 20 1 研究背景 在中国, Android 系统作为智能手机中市场占有率最高的移动操作系统,承载着亿万手机用户的生产生活,大量的 Android 开发人员为其添砖加瓦。但树大招风, Android 智能手机也暴露在各种恶意软件、系统漏洞的威胁之中,无数恶意软件、电信诈骗不断挑战用户的安全意识,但各种隐藏在系统之中的系统漏洞 对用户的手机安全影响 更为可怕。 由于 Android 操作系统目前仍未有非常完善的补丁机制为其修补系统漏洞,再加上Android 系统碎片化严重,各手机厂商若要为采用 Android 系统的各种设备修复安全问题则需投入大量人力物力。 随着各种系统漏洞的不断披露,现存的 Android 智能手机就像一艘漏水的船,纵然手机安全软件能够缓解一些安全隐患,但系统中的漏洞仍未能有效修补 , 攻击大门依旧打开 。 而Android 平台之上 的 安全软件又无法被授予系统的最高权限,因而 Android 系统安全问题一直非常棘手。 为了让消费者了解到自己手机的安全 性, 360 历时一年打 造了 中国 第一个 Android平台的手机漏洞检测工具 “ 360 透视镜 ” ( shouji.360/vulscanner.htm) ,并 向 社会 公开,任何用户和个人都可下载 安装 。 “ 360 透视镜 ” 应用依据 Android 官方 提供 的安全补丁更新通知 作为 漏洞信息 来源, 在 Android 系统上实现了 无需 申请敏感权限 即可 检测 Android 系统中 存在 的漏洞 这一 核心 功能 ,降低了 用户 了解 自己手机安全状况的限制门槛 。 此报告基于“ 360 透视镜 ”应用用户主动上传的 84 万 份 漏洞检测报告,检测内容包括近两 年 (最新漏洞检测 更新至 2018 年 12 月 ) Android 与 Chrome 安全公告中 检出率最高的89 个 漏洞,涵盖了 Android 系统的各个层面,且都与 具体 设备 的 硬件 无关。我们统计并研究了样本中的漏洞测试结果数据,并对安全状况予以客观具体的量化,希望引起用户和厂商对于手机系统漏洞的关注与重视, 为 Android 智能手机用户的安全保驾护航,并希望以此来推进国内 Android 智能手机生态环境的安全、健康 地 发展。 1 第一章 手机系统 安全性综述 一、 系统 漏洞的危险等级 此次报告评测的 89 个系统漏洞,按照 Google 官方对系统漏洞的危险评级标准,按照危险等级递减的排序规则,共分为严重、高危、中危三个级别。 “ 严重 ” 级别的漏洞对系统的安全性影响最大,其次为 “高危 ”级别 漏洞,然后为 “中危 ”级别 漏洞 , “ 低危 ” 级别 漏洞未入选 。 在这 89 个漏洞中,按照其危险等级分类, 有 严重级别漏洞 13 个,高危 级别 漏洞 56 个,中危 级别 漏洞 20 个。其中高危以上漏洞对用户影响较大 , 在此次 安全 评测中 对 此类漏洞的选取 比例 达 77.5%。 此次 系统 安全分析 结果 显示 : 93%的 Android 设备受到中危级别漏洞的危害, 99.9%的Android 设备存在高危漏洞, 60.5%的 Android 设备受到严重级别的漏洞影响。 二、 系统 漏洞的危害方式 此次报告评测的 89 个系统漏洞,参照 Google 官方对系统漏洞的 技术 类型 分类 标准 并 加以适当合并 ,按照 各 漏洞的 明显特征 分类 ,共分为 远程攻击 、 权限 提升 、 信息 泄漏 三个 类别 。远程 攻击 漏洞 是指 攻击者 可以 通过 网络连接对 用户 的系统进行 远程 攻击 的 漏洞,权限提升是指 攻击者可以 将 自 身 所拥有的权限 得以 提升 的漏洞,信息泄漏则为可以获得系统或用户 敏感信息 的漏洞。 在这 89 个漏洞中,按照其 危害方式 分类, 包括 远程攻击 漏洞 38 个,权限提升 漏洞 33个,信息 泄漏 漏洞 18 个。 此次 系统 安全分析 结果 显示 : 99.8%的设备存在远程攻击漏洞, 89.7%的设备存在权限提升 漏洞, 95.6%的设备存在信息泄 漏 漏洞 。 与 上半年 检测结果 相比 , 信息泄漏漏洞占比增加,导致信息泄漏漏洞影响的设备比例增加比较明显;权限提升类漏洞影响设备占比有所降2 低,远程攻击类漏洞影响设备占比一直居高不下 。 为了 观察 不同 类别的漏洞 中哪些 影响的设备 比例 最多 , 我们 分别 对三种 类别的 漏洞进行统计排序,挑选出了 各 类别中影响设备比例占比前三名的漏洞 , 其中影响最广泛 的漏洞为 权限 提升漏洞 CVE-2018-9467, 89.1%的设备都存在这个漏洞 , 该漏洞影响范围如此广泛 主要是因为该漏洞影响 Android 版本范围 是 4.4 到 9.0; 信息泄漏 漏洞中, CVE-2018-9349 已经跌到第三位, 仅影响 58.9%的设备 ,取而代之的是 CVE-2018-9421, 影响 73.9%的 设备 ; 远程攻击漏洞中, CVE-2015-7555 被 CVE-2018-9491 取代成为影响设备最多的远程攻击漏洞 ,影响 57.3%的设备 。 虽然三种类型漏洞中影响设备排名第一的都是新加入的漏洞,但是历史漏洞的影响范围依然十分庞大。比如 CVE-2015-7555 和 CVE-2017-0666,这两个漏洞 分别 是 Google 在 2017年 5 月 和 7 月 安全公告中公开的漏洞,目前依然影响 51.6%和 48.4%的设备 。 对比本季度的数据中可以发现,历史漏洞的影响比例整体有所下降,但 新 旧 漏洞 如同 波浪 一般 , 层出不穷3 并且 形式依然严峻 。 这表明随着 新机型 的 加入 和系统的更新 ,安卓设备的 安 全性 整体处于不断推进安全更新的过程之中。 远程攻击漏洞,是危险等级高、被利用风险最大的漏洞,也是我们最关注的漏洞,为此我们 从 2016 年第四季度开始,跟踪了四个比较重要的远程攻击漏洞的影响 趋势 变化 ,如下图所示。 整体趋势上看,随着时间的推移,这四个远程攻击漏洞的影响力在不断减小,但是截至2018 年四季度,这四个漏洞依然影响近 40%的用户手机安全 。 但是随着新的远程攻击漏洞的加入,受远程攻击漏洞影响的设备比例会更高, 安全形势不容乐观。 三、 系统浏览器 内核 的 安全性 系统浏览器内核是 用户每日使用手机 时 接触最多的 系统 组件 , 不仅仅是指用户浏览网页的独立浏览器,实际上,许多安卓应用 开发者 考虑到开发速度、保障不同设备 之间 的统一性等因素 , 会 使用 系统 提供的浏览器内核组件 。 因而用户 在 每日的手机使用中,大多 会 直接或 间接 地调用 系统浏览器内核。 在此次 评测中, 系统 浏览器 内核 是指 Android 系统的 Webview 组件的核心,在 Android 4.4之前, Android系统的 Webview是基于 Webkit的,在 Android 4.4及 以后 的 系统 中, Webview的核心被换成了 Chromium(Chrome 的开源版本 ,可 近似理解为 Chrome)。 在 最新 统计 的样本 中 , Webkit 所占比重 几乎为 0,与 2017 年度 相似 , 说明 4.3 及 以下系统手机已经几乎淡出历史舞台 。 截止 至 本季度 , 当前 Google 发布的 Android 平台 Chrome稳定版的 内核 的 最新 版本为 Chrome 71, 而在此次检测中 有 约 0.2%的用户将自己手机中的浏览器内核升级至 最新 。 而 从图中可以看出, Chrome 内核版本大于等于 55 的设备 占 39%,较 2017 年 12 月的 24%提升 15%。 对比 上 半年 的 数据 , 版本大于 50 的 设备比例有所增长,从 44%增至 48%。 在 此次检测中, 浏览器 更新情况 有了 很大提升, 说明国内 厂商 有更新浏览器内核的 举措 。 同时, 在 检测 样本中,出现了 用户主动 更新 浏览器 内核的情况,有部分 用户手动 升级了 Chrome 内核至 72Beta 版,说明用户 对于 安全更新 是 十分 渴求 的 。 总的来说,浏览器 内核 整体版本有所跟新 推进 , 国内安卓 系统 生态圈中对浏览器内核的更新进度相对 有4 所增强 。 为了 研究不同浏览器内核版本的安全性,我们统计了不同版本的浏览器内核 的平均 漏洞个数 。 下图显示了不同 Webview 版本平均漏洞数量, 其中内核 版本在 Chrome 55 以下 的 版本 中 漏洞数量明显高于 Chrome 55 以上版本, Chrome 65 以上版本漏洞数量 相对 最少。 从 图中可以看出 较新版本浏览器 内核漏洞数量相对较少,其中 Chrome 71 版本 及 以上 的 设备平均漏洞检出情况 则 为 0。 同时, 2017 年度未检测 出漏洞的 57 版本在 今天也检测出了存在 2 个漏洞, 浏览器 漏洞 也是 在 不断出现并 威胁着 浏览器 的安全 。以上 数据 充分 说明保持最新版本的浏览器内核可以 十分 有效 增强 手机 浏览器 内核的安全性 。 浏览器内核漏洞多数可通过远程方式利用, 因而 对于用户的 手机 安全 危害较大。 安卓 系统浏览器内核 漏洞的分布情况如下图所示。 其中 99.1%的设备存在至少一个 浏览器内核 漏洞,16.6%的设备同时存在 4 个 浏览器内核 漏洞, 漏洞 数量最多 的设备 同时 存在 5 个 漏洞 。 仅有0.9%的设备不受浏览器 漏洞影响。 与上半年数据相比,存在浏览器内核漏洞的设备占比没5 有变化,仍为 99.1%,但设备的平均浏览器内核漏洞个数是有所降低的。所以 整体 来看 浏览器 升级 情况有所 提升 , 浏览器内核 版本的 更新 缓解了 一部分 老旧 漏洞的影响 , 但 新 漏洞 的出现瞬间挑战了 大量设备 的 安全性 , 用户依然暴露在浏览器漏洞的威胁之中 。 四、 系统漏洞的数量 分布 为了 研究用户手机中漏洞数量的分布规律 和对 用户手机中的安全等级做一个直观 的 评分 , 我们 统计了所有样本中手机 存在 漏洞 个数 的比例分布 ,结果 如下图所示 。 在 此次测试中 , 我们检测了 89 个 已知 漏洞, 有 99.99%的设备 存在至少一个 安全 漏洞 ,这一数据较 2017 年 93.94%的 比例 提升明显,较上半年 99.97%的比例略有提升 , 漏洞最多的设备 同时 包含有 61 个 安全 漏洞 。 存在 10 个、 20 个 及以上漏洞的比例 有所 降低 , 但 依然保持 较高 的比例。 为了 研究近两年用户手机中漏洞数量的变化,同时反映用户手机安全性的变化情况,我6 们总结了 自 2016 年至今的 漏洞数量比例分布及趋势,结果如下图所示 。 可以发现,手机存在漏洞的比例整体居高不下, 同时 若 增加 检测力度,用户手机整体的安全形势将会表现的更加严峻。如果手机厂商积极做好手机系统的安全补丁更新工作,现行手机系统的安全 防护能力 就会有明显的提 升。虽然国内厂商在不断地对安卓设备进行安全更新,但是安全漏洞也 层出不穷,存在漏洞的设备比重仍然居高不下。 五、 手机安全 生态 宏观 描述 为了 研究用户手机中漏洞数量 的宏观 情况,我们 统计了 如下 宏观描绘 图 。 其中 ,各个 独立 的方块 都 代表一款 具体 型号的 安卓设备; 方块 面积 表示 该 型号 设备 使用人数的 多少 , 使用 的人数越多 则相应 面积越大 ; 其颜色 由 绿色到红色之间的 渐变 代表了 该 型