2017年度安卓系统安全性生态环境研究_24页-2mb
报告摘要
2017年度安卓系统安全性生态环境研究报告总结
核心内容
本报告由360互联网安全中心发布,基于“360透视镜”APP用户上传的80万份漏洞检测报告,分析了2017年12月Android系统和Chrome安全公告中检出率最高的64个漏洞,涵盖了Android系统的各个层面。报告揭示了Android系统在安全漏洞方面的现状、用户行为、厂商更新情况以及地域与性别差异等多方面的信息。
主要观点
1. 安全漏洞现状
- 漏洞覆盖率:截至2017年12月,93.94%的Android设备存在至少一个安全漏洞,6.06%的设备未检测到漏洞。
- 漏洞数量变化:与上一季度相比,漏洞总数有所增加,但高版本系统平均漏洞数有所降低。
- 漏洞类型分布:
- 远程攻击漏洞:占比最高,达92.3%,其中CVE-2015-6764影响63.0%的设备。
- 权限提升漏洞:占比91.5%,其中CVE-2017-0666影响77.7%的设备。
- 信息泄漏漏洞:占比85.6%,其中CVE-2016-1677影响72.5%的设备。
- 漏洞影响比例:漏洞影响设备比例整体下降,但仍有40%以上的设备面临远程攻击风险。
2. 系统版本与漏洞关系
- 版本分布:Android 6.0占比最高(38%),其次是5.1(28%)和4.4(22%);7.0和7.1分别占比3%和4%,8.0及以上几乎为0。
- 漏洞与版本关系:Android版本越高,漏洞数量越少。6.0及以上版本平均漏洞数下降,而5.1及以下版本平均漏洞数上升。
- 安全补丁滞后:用户手机平均滞后安卓官方最新补丁约11.1个月,但滞后厂商最新版本约4.1个月。
3. 地域与漏洞分布
- 漏洞分布差异:上海、广东、天津等地的平均漏洞数量最少,而青海、宁夏、甘肃等地最多。
- 经济发达地区更安全:经济越发达的地区,用户使用的手机平均漏洞数量越少,安全性越高。
4. 用户性别与系统安全性
- 性别差异:女性用户平均使用系统版本高于男性用户,且平均漏洞数更低。
- 更新意愿:女性用户平均版本提升0.4,男性用户平均提升0.7,总体上,近一半用户保持系统更新。
5. 厂商更新与漏洞修复
- 厂商表现:VIVO、三星、华为、小米、OPPO是推送安全更新最及时的厂商。
- 更新滞后情况:约14.6%的用户滞后1-3个月,9%滞后4-6个月,17.9%滞后半年以上,12.4%滞后一年以上。
- 补丁同步情况:仅有5%的用户能与安卓官方保持同步更新,20%的用户滞后小于3个月。
关键信息
一、漏洞检测与修复
- 检测的漏洞包括严重、高危、中危三类,其中高危以上漏洞占比73.4%。
- 64个漏洞中,有11个严重漏洞、36个高危漏洞和17个中危漏洞。
- 高危漏洞:
- Janus(CVE-2017-13156)影响59.7%的设备,可绕过签名机制,威胁系统安全。
- CVE-2016-0838、CVE-2016-0841、CVE-2016-2430、CVE-2016-5195等漏洞均被广泛影响。
- 中危漏洞:
- CVE-2016-1677(信息泄漏)影响72.5%的设备。
- CVE-2016-3897(信息泄漏)影响WIFI模块,CVE-2016-3921(权限提升)影响框架界面。
二、系统安全性提升与挑战
- 系统安全性提升:Android 6.0及以上版本的平均漏洞数显著下降,显示系统安全性有所提高。
- 系统更新滞后:由于Android系统碎片化严重,多数设备未能及时更新,导致漏洞长期存在。
- 浏览器内核漏洞:87.4%的设备存在浏览器内核相关漏洞,Chrome内核版本大于等于55的设备占比24%,而最新版本Chrome60仅占1%。
三、用户行为与系统安全
- 用户更新意愿:46.0%的用户保持系统与厂商最新版本同步,14.6%滞后1-3个月,9%滞后4-6个月,17.9%滞后半年以上。
- 漏洞数量与版本关系:漏洞数量与系统版本并非简单的线性关系,部分旧版本设备漏洞数量高,新版本设备漏洞数量低。
结论
整体来看,尽管Android系统安全性有所提升,但仍有大量设备因系统版本滞后而暴露在安全漏洞之下。厂商在安全补丁推送方面有所改善,但仍未完全实现与官方同步更新。用户更新意愿虽有提升,但比例偏低,导致多数设备仍存在高危漏洞。同时,不同地区和性别用户的安全状况存在明显差异,经济发达地区和女性用户更倾向于使用较新的系统版本,从而减少漏洞影响。浏览器内核漏洞仍是Android系统安全的主要威胁之一,需要厂商和用户共同努力提升更新频率和版本兼容性。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载