Chrome浏览器0day使得数百万安卓设备遭受远程威胁

安全 漏洞
来自中国奇虎360的安全研究员Guang Gong在最新版本的安卓平台Chrome浏览器中发现一个严重的0day漏洞,它允许攻击者获得受害者手机的全部管理员访问权限,并且该漏洞的利用代码能够工作于所有版本的安卓系统上,即使你的设备运行着最新版本的安卓操作系统。

来自中国奇虎360的安全研究员Guang Gong在最新版本的安卓平台Chrome浏览器中发现一个严重的0day漏洞,它允许攻击者获得受害者手机的全部管理员访问权限,并且该漏洞的利用代码能够工作于所有版本的安卓系统上,即使你的设备运行着最新版本的安卓操作系统。

Chrome浏览器0day使得数百万安卓设备遭受远程威胁

攻击流程

黑客目前可以使用一种新的方式来攻击你的安卓智能手机,并能够远程获得安卓手机的完全控制权,即使你的设备运行着最新版本的安卓操作系统。这个利用代码用到了JavaScript V8引擎中的一个漏洞,该引擎预装在几乎所有(百万级)现代的和更新版本的安卓手机中。

攻击者需要做的仅仅是诱使潜在受害者访问一个网站,该网站中包含有针对Chrome浏览器的恶意利用代码。一旦受害者访问了这个网站,在无需与用户进行任何交互的情况下,恶意程序就会利用Chrome中的漏洞安装任何恶意应用,使得黑客能够远程获取受害者手机的完整控制权。

Chrome浏览器0day使得数百万安卓设备遭受远程威胁

 

漏洞影响

在今年东京举办的2015 PacSec大会中的MobilePwn2Own攻击竞赛中,Gong当场演示了如何利用这个安卓平台Chrome浏览器中存在的漏洞。虽然这个0day漏洞不是驻留在安卓操作系统中,但是它能够影响运行流行操作系统的移动设备。PacSec组织者Dragos Ruiu补充道,这个利用方法在其他移动设备上也能够正常工作,因为它利用的漏洞存在于Chrome浏览器的JavaScript引擎中,这意味着它可能会影响所有安装了谷歌最新Chrome浏览器的的安卓系统。

Ruiu在一篇Google+上的博文中说道:

“在离线状态下,我们也在其他手机上测试了他的利用代码,看起来它也能够在很多其他设备上正常工作,所以我推测这是他投入开发的三个月所带来的成果。”

然而,关于这个利用方法的完整技术细节目前还未公布,但是这位研究人员已经向谷歌报告了该漏洞,谷歌预计将向他支付一笔相当大的漏洞利用赏金。

为了安全考虑,在谷歌发布针对此漏洞的安全补丁之前,建议安卓用户暂时使用其他浏览器。

责任编辑:蓝雨泪 来源: FreeBuf
相关推荐

2020-12-11 05:51:58

漏洞网络攻击网络安全

2021-04-14 10:53:33

DNS漏洞物联网设备

2013-08-28 11:38:20

2021-09-05 05:59:00

BrakTooth漏洞蓝牙设备

2022-01-12 12:33:15

漏洞网络安全网络攻击

2012-06-04 10:04:26

2021-04-26 10:09:11

0Day漏洞Google Chro

2021-04-13 16:40:18

0Day漏洞远程代码

2021-07-18 07:29:33

漏洞0day网络攻击

2022-05-05 11:33:10

漏洞网络攻击网络安全

2021-09-17 11:03:25

HP OMEN漏洞攻击

2009-07-30 10:08:32

2015-05-07 14:57:33

浏览器

2016-02-15 13:30:30

2021-11-12 16:16:57

僵尸网络BotenaGo设备

2022-05-05 14:01:02

DNS高危漏洞uClibc

2021-12-10 11:47:47

WiFi漏洞路由器

2016-09-13 23:05:47

2015-08-07 17:36:37

2021-05-18 07:13:18

WiFi漏洞攻击
点赞
收藏

51CTO技术栈公众号