自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

LG曝安全漏洞,影響過去7年的LG安卓智能手機(jī)

安全
研究人員發(fā)現(xiàn)了有個影響LG安卓智能手機(jī)bootloader的安全漏洞,利用該漏洞可以發(fā)起冷啟動攻擊,影響過去7年發(fā)布的所有LG安卓手機(jī)。

 近日,韓國手機(jī)廠商LG公司發(fā)布了影響過去7年LG安卓智能手機(jī)的漏洞補丁,該漏洞CVE編號為CVE-2020-12753,影響LG智能手機(jī)的bootloader 組件。

與安卓操作系統(tǒng)不同,bootloader是與每個智能手機(jī)廠商的固件相對應(yīng)的。是用戶啟動設(shè)備后運行的第一部分代碼,確保智能手機(jī)固件和安卓操作系統(tǒng)以正確和安全的方式啟動。

高通安卓啟動過程如下:

 

 

 

 

而在實踐中,設(shè)備的啟動過程并沒有那么簡單,因為廠商一般都會對啟動過程做一些修改。LG設(shè)備的啟動過程中,對其他登陸和調(diào)試就行了修改、對SIM解鎖假日了額外的TEE驗證,在aboot中加入了廠商特定的快速啟動命令等。

漏洞分析

今年3月,美國軟件工程師Max Thomas在LG bootloader組件中發(fā)現(xiàn)了一個安全漏洞,該漏洞從LG Nexus 5系設(shè)備開始加入到LG智能手機(jī)中。漏洞位于LG bootloader graphics package中,攻擊者利用該漏洞可以讓bootloader graphics在特定條件下運行攻擊者的代碼,比如電池沒電的時候或設(shè)備處于bootloader的Download模式時。

 

Thomas稱,攻擊者成功發(fā)起攻擊后可以運行定制代碼,完全控制bootloader和整個安卓設(shè)備。研究人員在LG Stylo 4設(shè)備上進(jìn)行了測試,并發(fā)布了PoC代碼,參見:https://github.com/shinyquagsire23/CVE-2020-12753-PoC

攻擊條件

CVE-2020-12753漏洞就是所謂的冷啟動攻擊,也就是說要利用該漏洞需要有設(shè)備的物理訪問權(quán)限。但這并不意味著該漏洞的影響就不大。在用戶設(shè)備被竊或鎖定的情況下,該漏洞可以被用來解鎖設(shè)備、重新獲得設(shè)備的控制權(quán)。

漏洞影響和補丁

漏洞影響使用QSEE (Qualcomm Secure Execution Environment)芯片的LG智能手機(jī),所有運行安卓7.2及之后版本的LG設(shè)備都受到該漏洞的影響。

LG已于2020年5月發(fā)布了該漏洞的安全補丁,研究人員建議用戶盡快下載安卓更新補丁。

責(zé)任編輯:華軒 來源: 嘶吼網(wǎng)
相關(guān)推薦

2021-04-06 11:05:57

手機(jī)LG通信

2014-08-04 16:20:20

2010-01-11 08:44:36

Android手機(jī)市場

2012-05-03 13:28:58

2016-10-10 13:39:33

2019-12-24 08:15:52

智能手機(jī)手機(jī)廠商iPhone

2013-01-28 09:13:46

2022-01-19 10:43:49

手機(jī)元宇宙智能手機(jī)

2011-03-01 09:07:40

2010-08-24 11:57:51

2015-01-29 11:15:35

2014-10-30 10:40:06

Android智能手表LG G Watch

2019-05-06 13:16:13

三星LG智能手機(jī)

2015-03-13 09:57:11

Xen安全漏洞云服務(wù)AWS

2014-02-21 11:30:31

2020-02-04 18:48:04

Android安卓手機(jī)用戶

2012-02-27 15:28:01

智能手機(jī)手機(jī)市場MWC

2019-02-22 10:52:01

2012-12-03 15:22:49

2013-05-02 11:03:29

點贊
收藏

51CTO技術(shù)棧公眾號