数码之家

 找回密码
 立即注册
搜索
查看: 654|回复: 0

[业界] 谷歌抨击三星对安卓Linux内核代码进行不必要更改

[复制链接]
发表于 2020-2-15 09:04:03 | 显示全部楼层 |阅读模式

爱科技、爱创意、爱折腾、爱极致,我们都是技术控

您需要 登录 才可以下载或查看,没有账号?立即注册

x
来源:IT之家

三星会通过采取诸如Knox之类的举措来加强其智能手机的安全性。但是,有时这些额外的努力所带来的伤害大于帮助。现在,谷歌抨击三星手机厂商,因为它对安卓Linux内核代码进行了不必要的更改,并暴露了更多的安全漏洞。

根据Google Project Zero研究人员Jann Horn的说法,三星通过添加downstream自定义驱动程序来直接访问Android的Linux内核,从而制造了更多漏洞。这些更改的实现无需upstream内核开发人员的审查。Horn在三星Galaxy A50的Android内核中发现了类似的错误,并且未经审查的自定义驱动程序增加了与内存损坏有关的安全性错误。

该错误影响了三星的PROCA(过程验证器)安全子系统。三星在其安全网站上将该漏洞描述为中等问题。它允许在运行Android 9和Android 10操作系统的某些Galaxy智能手机上“可能执行任意代码”。谷歌于2019年11月向三星报告了该漏洞,这家韩国公司于本月初发布了该漏洞的补丁程序。

Google Project Zero研究人员的博客文章专注于Android上的工作,以减少向Linux内核添加唯一代码的品牌对安全影响。Google试图锁定可以访问设备驱动程序的进程,但是三星等品牌对内核所做的更改破坏了这些努力。

建议智能手机制造商使用Linux中已经存在的直接硬件访问功能,而不是更改内核代码。例如,PROCA旨在阻止已获得对内核的读写访问权限的攻击者,但三星需要花费工程时间来阻止攻击者首先获得该访问权限。

研究人员称,三星和其他OEM在其设备的Linux内核中添加的某些自定义功能是“不必要的”,即使将其删除,它们也不会影响设备。


您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

APP|手机版|小黑屋|关于我们|联系我们|法律条款|技术知识分享平台

闽公网安备35020502000485号

闽ICP备2021002735号-2

GMT+8, 2024-4-19 18:41 , Processed in 0.218401 second(s), 11 queries , Redis On.

Powered by Discuz!

© 2006-2023 smzj.net

快速回复 返回顶部 返回列表