在谷歌正式發(fā)布Android 9 Pie系統(tǒng)后一個(gè)月后,9月20日,阿里安全潘多拉實(shí)驗(yàn)室再次曝出其Linux系統(tǒng)存在嚴(yán)重漏洞——WrongZone (異域),該漏洞為內(nèi)核漏洞,讓若被不法分子掌握,可直接對(duì)Root授權(quán),獲得最高權(quán)限從而控制手機(jī)。
手機(jī)最高權(quán)限的攻破,意味著該設(shè)備上的所有賬戶密碼及其他重要信息都會(huì)被竊取進(jìn)行違法操作。至于危害有多大,阿里安全潘多拉實(shí)驗(yàn)室安全研究人員團(tuán)控表示,“市面上90%的安卓手機(jī)都存在這一隱患,我們已完整實(shí)現(xiàn)了多款主流旗艦機(jī)的Root”。
▲Android 9 Preview的提權(quán)演示圖
盡管Linux系統(tǒng)已經(jīng)發(fā)布數(shù)年,但是沒有一個(gè)系統(tǒng)是完美的。“Linux內(nèi)核已經(jīng)過數(shù)年時(shí)間打磨,普通的測(cè)試手段和淺層次的邏輯分析能觸達(dá)的安全問題早已修復(fù)。”阿里安全潘多拉實(shí)驗(yàn)室安全研究人員團(tuán)控說道。
對(duì)于這次的WrongZone (異域),他表示這是近年來少有的能直接Root手機(jī)并獲得最高權(quán)限的漏洞。
對(duì)于新漏洞的“威力”,實(shí)驗(yàn)室也是多次試驗(yàn),并在Android 9的預(yù)覽版上完成Root提權(quán),還在多個(gè)品牌旗艦機(jī)上進(jìn)行了試驗(yàn),均被Root。
就在9月18號(hào),iOS12正式版剛發(fā)布,潘多拉實(shí)驗(yàn)室就對(duì)iOS12進(jìn)行了完美越獄,但不對(duì)外公布越獄程序,僅供安全研究使用。
“阿里安全潘多拉實(shí)驗(yàn)室自成立以來就聚焦于移動(dòng)安全領(lǐng)域,包括對(duì)iOS和Android系統(tǒng)安全的攻擊與防御技術(shù)研究。”阿里安全潘多拉實(shí)驗(yàn)室負(fù)責(zé)人表示,由于這次的WrongZone漏洞危害較大,已將該漏洞問題上報(bào)給谷歌及Linux內(nèi)核社區(qū),并將同步漏洞最小信息發(fā)給部分國(guó)內(nèi)手機(jī)廠商進(jìn)行修復(fù)。