2016年-艾瑞咨询_阿里聚安全:2015移动安全漏洞年报_23页_3mb
报告摘要
2015移动安全漏洞年报总结
核心内容概览
2015年是移动安全领域发生重大变化的一年,应用和系统层面的漏洞数量显著上升,安全形势更加严峻。随着移动应用的广泛应用,漏洞风险从应用本身延伸至业务逻辑,而系统漏洞的爆发式增长也反映出移动安全研究的热度。本年报分析了2015年移动应用和系统漏洞的类型、分布、影响及未来趋势。
主要观点
- 应用漏洞分布广泛:工具类应用漏洞占比最高(54%),电商类(31%)、金融类(13%)次之,游戏类应用漏洞最少(2%)。
- 漏洞类型以服务端为主:71%的漏洞集中在服务端,而25%的漏洞出现在客户端,其中拒绝服务漏洞占比最高(23%)。
- 行业Top10应用漏洞严重:18个行业的Top10应用中,97%存在漏洞,平均每个应用有87个漏洞,其中23%为高危漏洞。
- Webview远程代码执行漏洞普遍:Webview远程代码执行漏洞在多个行业中占比显著,尤其是电商和金融类应用。
- 高危漏洞风险高:高危漏洞容易被利用,对用户隐私和业务安全构成重大威胁,如金融类应用高危漏洞占比高达34%。
- 系统漏洞增长迅猛:2015年Android系统漏洞同比增长1000%,系统漏洞主要集中在Application Framework & Libraries和Linux Kernel中。
- iOS系统漏洞同样不容忽视:iOS系统漏洞同比增长128%,主要集中在越狱相关的漏洞上,苹果对漏洞修复的重视程度高,但攻击者仍能找到利用方式。
- 安全机制的演进:Android和iOS系统在2015年加强了权限控制和漏洞缓解技术,但仍需时间普及和更新,以有效降低安全风险。
关键信息
应用漏洞类型与分布
- 行业分布:工具类应用漏洞最多(54%),游戏类最少(2%)。
- 漏洞类型:71%的漏洞集中在服务端,25%在客户端,其中拒绝服务漏洞占比23%。
- Webview漏洞:Webview远程代码执行漏洞在电商(27%)、游戏(29%)、金融(22%)等行业中占比高,且容易被利用,导致用户信息泄露、远程控制等严重后果。
- 高危漏洞占比:行业Top10应用中,23%存在高危漏洞,其中金融类应用占比最高(34%)。
- 触及安全红线的漏洞:26%的漏洞触及安全红线,修复成本低但影响大,如拒绝服务漏洞。
典型应用漏洞
- 通用拒绝服务漏洞:由于Android API的getStringExtra等函数未对自定义序列化类做异常处理,导致应用崩溃。
- 端口开放风险:部分应用开放端口,使得攻击者可通过网络劫持获取敏感信息或执行恶意操作。
- 寄生兽漏洞:利用DexClassLoader动态加载apk或jar文件,若未对缓存文件做保护,可能导致代码劫持。
- XcodeGhost事件:由于使用非官方Xcode导致大量iOS应用被植入后门,影响数亿用户,甚至包括微信、网易云音乐等知名应用。
- SDK后门事件:多个第三方SDK被发现存在后门功能,部分SDK具备全平台兼容能力,且在上架后才开启数据采集功能。
Android系统漏洞
- 漏洞总量爆发式增长:Android系统漏洞同比增长1000%,Application Framework & Libraries漏洞总量达130个,Linux Kernel中提权漏洞频发。
- StageFright漏洞:是Android上首个可远程代码执行的漏洞,影响所有Android 5.1之前的版本,攻击者可通过彩信进行远程攻击。
- 提权漏洞:如Pingpong、CVE-2015-1528等,提权难度随系统权限控制加强而增加。
- 安全机制演进:Android 4.3引入SELinux,5.0后权限控制进一步收紧,64位系统中引入PXN特性,提升系统安全性。
- 更新普及缓慢:Android 6.0用户量少,系统漏洞修复延迟,用户长期暴露于安全风险中。
iOS系统漏洞
- 漏洞总量增长显著:iOS系统漏洞同比增长128%,全年达654个,主要集中在越狱相关漏洞。
- 越狱漏洞组合:完美越狱需要沙箱逃逸、签名绕过和内核漏洞配合,如CVE-2014-4487和CVE-2015-6974。
- 安全机制强化:苹果在iOS 9.0中大幅修改了vm_map_copy对象,并加入KPP机制,进一步提升系统安全性。
- 未来趋势:2016年iOS系统安全将更加严峻,预计会有更多内核漏洞和越狱事件,同时iOS 10将带来更坚固的安全机制。
漏洞发展趋势
- 漏洞关注转向业务逻辑:高危漏洞多集中于业务逻辑漏洞,如认证授权缺陷,这类漏洞影响大,但修复成本高。
- 用户隐私信息泄漏风险:随着移动业务的扩展,用户隐私数据泄露成为最大安全威胁。
- 开发环境风险:第三方SDK、开发工具(如Xcode)等开发环境成为漏洞来源之一,开发者需关注环境安全。
- 系统安全机制逐步完善:Android和iOS系统在权限控制、漏洞缓解等方面持续改进,但更新普及速度仍影响整体安全水平。
总结
2015年移动安全漏洞数量持续上升,应用和系统层面均面临严峻挑战。工具类应用漏洞最多,而金融类应用虽漏洞数量较少,但高危漏洞占比高。系统漏洞中,Android漏洞增长最为显著,iOS系统漏洞则因研究者增多而快速上升。未来,随着更多研究者的关注,系统漏洞数量可能继续增加,但安全机制也在逐步完善。开发者需加强安全意识,关注开发环境,及时修复漏洞,以保障用户安全和业务稳定。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载