全球37%智能手机可遭窃听,联发科芯片爆安全漏洞

联发科是全球领先的一家芯片研发公司,其研发的系统级芯片(SoC)广泛应用于全球约37%的智能手机和物联网设备中,其中包括小米、OPPO、realme、vivo、索尼等。
11月24日,以色列网络安全公司Check Point旗下安全研究团队发布了一篇详细的研究报告,称联发科芯片存在多个安全漏洞,这些漏洞导致攻击者能够在音频处理器的固件中提升权限并执行任意代码,从而能够在用户不知情的情况下实现大规模窃听活动。
Check Point Research对音频数字信号处理器(DSP)进行逆向工程后发现,通过将它们与智能手机原始设备制造商(OEM)库中存在的其他漏洞链接起来,可导致Android应用程序的本地权限提升。
Check Point Research解释了一种可能的攻击手法,攻击者通过社会工程学等方式在被害者手机上安装流氓应用程序,利用其对Android的AudioManager API的访问权限来针对一个名为Android Aurisys HAL的专用库(该库配置为与设备上的音频驱动程序进行通信并发送经特殊设计的消息),从而导致执行攻击代码及窃取音频相关信息。
在寻找攻击Android HAL的方法时,Check Point Research发现联发科出于调试目的实施了几个危险的音频设置。因为它们本不可供非特权用户使用,所以设备制造商也没有费心去正确验证HAL配置文件。也正因此,在他们这个例子中,HAL配置成为了攻击媒介。
他们还有一个针对小米设备上的HAL库的攻击实例,但出于道德,他们不打算分享详细信息。
联发科在2021年第二季度占据了智能手机系统级芯片市场的43%,其处理器被多家知名厂商使用,这意味着如果不对此漏洞加以解决,全球范围内的用户都会面临巨大的风险。
联发科在Check Point Research披露漏洞后表示,它已向所有制造商提供了适当的缓解措施,并且补充说它没有发现任何证据表明这些漏洞目前正在被利用。联发科还建议用户在补丁可用时及时更新,并尽可能安装来自Google Play等可信应用分发市场的App。

推荐文章++++
﹀


球分享

球点赞

球在看

[广告]赞助链接:
关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/
让资讯触达的更精准有趣:https://www.0xu.cn/
关注KnowSafe微信公众号随时掌握互联网精彩
- 适合外贸站最便宜的国内外SSL证书有哪些?
- 全球首位QQ 256级用户诞生 腾讯公关总监:我自愧不如
- 以色列商业间谍软件开发商NSO集团被法院判罚1.67美元 NSO反对并称这样会破产
- 临时邮箱服务AdGuard Mail发布多个功能更新 帮助用户更好的保护隐私
- ByteHouse火山引擎基于ClickHouse研发的一款分析型数据库产品
- 微软 Bing 日活用户破 1 亿, 每日约 1/3 用户与 Bing Chat 交互
- Pwn零基础入门教程,下一匹CTF黑马就是你!
- 国内首期内存安全技术研讨会即将召开
- 安全狗推出“零信任云安全远程接入解决方案”
- 译文 | 在制定最佳实践之前,需要实施的6个最低安全实践
- 混合现实平台 Mesh、云服务能力翻倍扩容、福利 150 万人……Ignite China 精彩盘点
- 有免费的SSL证书吗?可以几张?



