Android出现了4个被在野利用的漏洞

在本月初发布的2021年5月的Android安全公告中,您可以找到与Android用户有关的几个组件中约40个漏洞的列表。根据Google Project Zero团队提供的信息,其中4个安卓安全漏洞被当作0 day漏洞在野外被利用。

好消息是目前有可用的补丁程序。但是Android补丁更新的问题是,作为一个用户,这些补丁的更新依赖于你的上游供应商(设备制造商)。

[[401600]]

Android更新升级

对于Android用户来说,何时获得最新更新总是未知的。Android设备在很多方面都像是一台计算机,需要定期更新。

更新是对现有Android版本进行改进后,这些更新会定期发布。升级是指您进行下载安装,使设备获得更高的Android版本。通常,只要设备系统版本保持最新,设备就可以正常运行。

设备更新取决于谁?

Google是开发Android操作系统(它本身是Linux的一种)的公司,并且该公司也一直保持版本的最新状态,同时也是创建安全补丁程序的公司。但是随着该软件移交给了设备制造商,后者会为自己的设备创建了自己的版本。

因此,您的设备什么时候可以获得最新更新,这取决于设备的制造商,而某些制造商的设备可能永远都不会更新。

严重漏洞

在说明中,公告指出有迹象表明CVE-2021-1905,CVE-2021-1906,CVE-2021-28663和CVE-2021-28664可能受到有针对性的利用。公开披露的计算机安全漏洞(CVE)暴露在数据库中。在野外可能被滥用的四个是:

(1) CVE-2021-1905可能由于同时处理多个进程的内存映射不正确而免费使用。在Snapdragon Auto,Snapdragon Compute,Snapdragon Connectivity,Snapdragon Consumer IOT,Snapdragon Industrial IOT,Snapdragon Mobile,Snapdragon Voice&Music,Snapdragon Wearables中使用。

(2) CVE-2021-1906失败时对地址注销的不当处理可能导致新的GPU地址分配失败。在Snapdragon Auto,Snapdragon Compute,Snapdragon Connectivity,Snapdragon Consumer IOT,Snapdragon Industrial IOT,Snapdragon Mobile,Snapdragon Voice&Music,Snapdragon Wearables中使用。

(3) CVE-2021-28663 Arm Mali GPU内核驱动程序允许特权提升或信息泄露,因为GPU内存操作处理不当,导致了先后使用。这会影响在r29p0之前的Bifrost r0p0到r28p0,在r29p0之前的Valhall r19p0到r28p0,以及Midgard r4p0到r30p0。

(4) CVE-2021-28664 Arm Mali GPU内核驱动程序允许特权升级或服务拒绝(内存损坏),因为非特权用户可以实现对只读页面的读/写访问。这会影响在r29p0之前的Bifrost r0p0到r28p0,在r29p0之前的Valhall r19p0到r28p0,以及Midgard r8p0到r30p0。

像CVE-2021-1905一样的免费使用(UAF)漏洞是由于程序运行期间对动态内存的不正确使用而引起的。如果释放内存位置后,程序没有清除指向该内存的指针,则攻击者可以使用该漏洞来操纵程序。

Snapdragon是一套由高通技术公司设计和销售的用于移动设备的片上系统(SoC)半导体产品。

Arm Mali GPU是图形处理单元,适用于由Arm开发的各种移动设备,从智能手表到自动驾驶汽车。

缓解措施

您可以通过检查安全修补程序级别来判断设备是否受到保护。

2021-05-01或更高版本的安全补丁程序级别解决了与2021-05-01安全补丁程序级别相关的所有问题。

2021-05-05或更高版本的安全补丁程序级别解决了与2021-05-05安全补丁程序级别和所有以前的补丁程序级别相关的所有问题。

我们很想告诉您请紧急修补,但是正如我们所解释的,这取决于设备制造商。

本文翻译自:

https://blog.malwarebytes.com/exploits-and-vulnerabilities/2021/05/android-patches-for-4-in-the-wild-bugs-are-out-but-when-will-you-get-them/

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/137625.html<

(0)
运维的头像运维
上一篇2025-03-02 15:37
下一篇 2025-03-02 15:39

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注