首页 > 科技未来 > 内容

谷歌警告三星不要篡改Android内核代码

发布于:2024-06-18 编辑:匿名 来源:网络

近日,谷歌零号计划(GPZ)团队向三星发出警告,如果三星修改Galaxy系列手机中的内核代码,将会暴露更多安全漏洞。

手机制造商引发的安全漏洞 据了解,GPZ研究员Jann角发现了三星Galaxy A50的Android内核中的一个漏洞。

Jann霍恩指出,像三星这样的智能手机制造商将通过添加下游自定义驱动程序来直接访问Android的Linux内核,从而导致更多的安全漏洞。

同时,Jann霍恩还表示,三星的做法在所有智能手机制造商中相当普遍——即手机制造商将未经上游内核开发人员审查的下游代码添加到Linux内核中,增加了内存损坏的风险。

谷歌警告三星不要篡改Android内核代码

与安全相关的错误。

尽管这些下游自定义代码旨在提高设备的安全性,但它们可能会引入新的安全漏洞。

例如,三星的代码原本旨在增强内核安全性,结果导致内存损坏漏洞。

谷歌于 11 月向三星通报了该漏洞。

雷锋网注:图片来源:三星 据悉,该漏洞影响三星的附加安全子系统,称为PROCA或Process Authenticator。

然后,在二月份,三星表示已在手机更新中修复了该缺陷。

另外值得一提的是,三星2月份的手机系统更新还包含针对“TEEGRIS设备”严重缺陷的补丁。

据报道,TEEGRIS设备指的是配备三星专有TEE操作系统的新型Galaxy手机上的可信执行环境(TEE); Galaxy S10 是 TEEGRIS 设备之一。

在三星的描述中,SVE-2(雷锋网按:三星对该漏洞的代号)是一个并不严重的问题。

它由 PROCA 中的 Use-After-Free 和 Double-Free 漏洞组成,允许黑客在运行 Android 9.0 和 10.0 的 Galaxy 手机上利用一些“任意代码执行”漏洞。

不过,在Jann霍恩看来,他更关心Android如何减少因智能手机厂商向内核添加独特代码而带来的安全问题。

Jann霍恩进一步补充道:Android已经通过锁定哪些进程可以访问设备驱动程序来减少此类代码的安全影响。

这些设备驱动程序通常特定于特定的智能手机供应商。

例如,较新的 Android 手机通过 Android 中的专用帮助程序进程访问硬件,统称为硬件抽象层 (HAL)。

但Jann霍恩认为,智能手机厂商修改Linux内核代码的方式将会破坏这些努力。

不仅如此,Jann霍恩还表示,手机厂商应该使用Linux已经支持的直接硬件访问功能,而不是定制Linux内核代码。

同时,Jann角还指出,三星添加的一些定制功能是不必要的,如果删除也不会影响设备的安全性。

根据Jann霍恩的猜测,PROCA是为了限制获得内核读写权限的攻击者。

但他相信三星可以通过引导工程资源从一开始就防止攻击者获得此类访问权限来提高效率。

Jann霍恩解释说:我相信,特定于设备的内核修改最好移至用户空间驱动程序中,在那里它们可以用更安全的编程语言和沙箱执行,同时不会使新的内核版本使事情变得复杂。

雷锋网注:本文编译自ZDNet。

谷歌警告三星不要篡改Android内核代码

站长声明

版权声明:本文内容由互联网用户自发贡献,本站不拥有所有权,不承担相关法律责任。如果发现本站有涉嫌抄袭的内容,欢迎发送邮件 举报,并提供相关证据,一经查实,本站将立刻删除涉嫌侵权内容。

标签:

相关文章

  • 58同城正式签署私有化协议,交易总估值约87亿美元

    58同城正式签署私有化协议,交易总估值约87亿美元

    投资圈(ID:pedaily)据6月15日消息,生活服务平台58同城宣布签署合并协议与 Quantum Bloom Group Ltd. 合作。 根据合并协议条款,买方投资财团将以每股普通股28美元(相当于每股美国存托股56美元)的现金价格购买58同城全部已发行普通股,交易总估值为约87亿美元。 58同城的

    06-17

  • 小鹏公布 Q2 财报,对抗特斯拉 Model Y 车型明年到

    小鹏公布 Q2 财报,对抗特斯拉 Model Y 车型明年到

    小鹏公布Q2财报与特斯拉Model Y竞争。 明年8月23日,小鹏汽车公布Q2财报,数据显示该车型第二季度总交付量为2辆,成为连续第四个季度。 新生力量夺得冠军。 收入74.36亿元,同比增长97.7%。 但第二季度净亏损达到27.01亿元,其中去年同期净亏损11.95亿元,今年一季度净亏损17

    06-21

  • 国庆假期数据不好,但情况也没有那么悲观

    国庆假期数据不好,但情况也没有那么悲观

    八天(中秋)国庆假期,票房最终定格在27.31亿。 这个成绩相对于去年的14.97亿固然是巨大的进步,但与去年的44.66亿和去年的43.88亿相比还有很大差距。 去年国庆档期的情况比较特殊。 由于档期取消,供应实际上并没有达到正常水平,观众的选择也太有限了。 如果说2019年70周年

    06-18

  • 茶饮料“价格战”打响,蜜雪冰城逆势上调价格

    茶饮料“价格战”打响,蜜雪冰城逆势上调价格

    天天消费讯,近日,有消费者发现蜜雪冰城部分产品价格上涨1元。 其中雪王雪顶咖啡、拿铁原价6元,现7元;美式咖啡原来4元,现在5元;桃花四季泉原价6元,现在7元。 一位店家工作人员表示,涨价是因为材质的变化。 咖啡原料已改为不同的产品。 桃四季春原有的常温原料改为冷链

    06-17

  • 超级PE宣布融资140亿

    超级PE宣布融资140亿

    这可能是今年中国募集的最激进的PE基金之一。 投资界获悉,今日(11月25日),普洛斯宣布已完成最新一期中国收益基金募资,规模达54亿元。 三天前,这家PE公司刚刚宣布正式募资——其最新的中国物流增值基金首轮募资12亿美元(约合人民币86亿元)。 至此,加上月初华收益基金

    06-18

  • 智能硬件公司“集海科技”获数千万元天使轮融资

    智能硬件公司“集海科技”获数千万元天使轮融资

    智能硬件公司“集海科技”年底获数千万元天使轮融资,投资方为同创伟业。 集海科技成立于2017年,是一家具有自主设计、研发和销售能力的消费电子公司。 2018年10月,在海外市场推出扫地机器人Neabot NoMo,销量突破1000万台。

    06-17

  • 机器人送货时反应慢吗? NVIDIA开发AI模型:数据集图像总数超过15万张,成功率100%

    机器人送货时反应慢吗? NVIDIA开发AI模型:数据集图像总数超过15万张,成功率100%

    想象一下,如果你想优雅地将手中的一个小方块递给别人,你是否握住了方块的一边?与你的手成正方形吗?或者伸出手握住方块的底部?那么如果对手是机器人,你握小方块的方式会影响机器人的快速准确识别吗?答案是“是”!因此,Nvidia的研究人员设计了一种人类和机器人传输物品

    06-18

  • 清科倪正东:中国VC-PE市场的现状与思考

    清科倪正东:中国VC-PE市场的现状与思考

    清科与倪正东:中国VC/PE市场的现状与思考 2019年8月2-4日,由清科创业投资界联合主办的第十六届中国基金合伙人峰会暨扬州股权投资峰会在扬州举行。 活动汇聚知名优秀母基金、政府引导基金、保险资金、富裕家族、VC/PE机构等+优质LP及万亿可投资资金,分享中国LP市场最新动态

    06-18

  • 【创业24小时】2023年3月17日

    【创业24小时】2023年3月17日

    投融资昨天,国内市场共发生12起投资披露事件,其中先进制造5起(博纯材料、利塔斯、荣纳新能源、声芯电子、汉阳科技)、医疗健康2例(维润八方、济世医疗)、汽车交通1例(天机汽车)、传统制造1例(赛特智能)、本地生活1例(吉祥馄饨)、旅游(聚翔文旅)、物流1个案例(东

    06-18

  • 【融资24小时】2022年6月11日至12日投融资事件汇总及详情

    【融资24小时】2022年6月11日至12日投融资事件汇总及详情

    2022年6月11日至12日。 过去48小时内,国内市场共发生3起投资披露事件,1起汽车交通(新菱能源链集团)、企业服务(富林特创意产业大脑)、娱乐传媒(游良文化)。 详情 汽车交通创新能源数字开放平台【新链能源链集团】完成上市,净融资额数千万美元。 点击查看企业服务产业

    06-18

  • 1.1亿创业“红包”! “双11”创业节等你来,打call

    1.1亿创业“红包”! “双11”创业节等你来,打call

    10月12日,杭州云栖大会上,阿里云生态圈、阿里创新中心与合作伙伴共同宣布加入“双11”狂欢,推出“双11创业节”。 本届“创业节”将向创业者发放限量1.1亿元的创业“红包”,利用阿里巴巴生态系统的力量,为初创企业提供全线技术赋能和品牌冷启动支持。 据悉,“双11”创业

    06-17

  • 地芯重力完成数亿元B轮融资,中电基金领投

    地芯重力完成数亿元B轮融资,中电基金领投

    投资界(ID:pedaily)消息,浙江地芯重力科技有限公司(以下简称“地芯重力”)近日宣布完成近2亿元B轮融资,本轮融资由中国电子基金领投。 联合投资方包括杭州城投富鼎、恒邦资本、华谊创投、华智融科、元桥资产、财通资本,现有投资方前海国泰基金继续加大投资力度。 本轮

    06-18