《電子技術(shù)應(yīng)用》
您所在的位置:首頁(yè) > 通信與網(wǎng)絡(luò) > 業(yè)界動(dòng)態(tài) > “賞金獵人”半年內(nèi)發(fā)現(xiàn)三星手機(jī)17個(gè)漏洞,可被用于間諜監(jiān)聽(tīng)

“賞金獵人”半年內(nèi)發(fā)現(xiàn)三星手機(jī)17個(gè)漏洞,可被用于間諜監(jiān)聽(tīng)

2021-06-12
來(lái)源: FreeBuf
關(guān)鍵詞: 漏洞 三星手機(jī)

  一位白帽黑客向三星提交了多達(dá)17個(gè)漏洞,這些漏洞可能被用于間諜活動(dòng)或提權(quán)控制系統(tǒng),該黑客由此獲得三星近3萬(wàn)美元的漏洞賞金。目前,三星正在修復(fù)這些漏洞。

  三星手機(jī)存在嚴(yán)重漏洞

  自今年年初以來(lái),專(zhuān)注于移動(dòng)應(yīng)用程序安全的oversecure公司創(chuàng)始人謝爾蓋·托申(Sergey Toshin)發(fā)現(xiàn)了十多個(gè)影響三星移動(dòng)設(shè)備的漏洞。

  其中有三個(gè)漏洞,甚至可以對(duì)用戶(hù)造成高危風(fēng)險(xiǎn),目前還不清楚細(xì)節(jié)。但謝爾蓋·托申表示,如果這些漏洞被利用來(lái)攻擊用戶(hù),造成最輕微的影響也是短信被竊取。

  另外兩個(gè)漏洞更嚴(yán)重,因?yàn)樗鼈兏[秘,攻擊者可以繞過(guò)用戶(hù)讀取或?qū)懭刖哂懈邫?quán)限的任意文件。

  目前還不清楚用戶(hù)何時(shí)可以更新補(bǔ)丁。根據(jù)三星以往的經(jīng)驗(yàn),修復(fù)漏洞的過(guò)程通常需要兩個(gè)月左右,要對(duì)補(bǔ)丁進(jìn)行各種測(cè)試,以確保它不會(huì)導(dǎo)致其他問(wèn)題。

  謝爾蓋·托申前不久上報(bào)了三個(gè)安全漏洞,目前正在等待收到獎(jiǎng)金。

  17個(gè)漏洞被披露

  自年初以來(lái),謝爾蓋·托申僅在三星就挖掘了14個(gè)漏洞,收到了近3萬(wàn)美元的賞金。其他3個(gè)漏洞正在等待修復(fù)。

  謝爾蓋·托申在博客中公開(kāi)了其中7個(gè)已修補(bǔ)漏洞的技術(shù)細(xì)節(jié)和PoC。這7個(gè)漏洞幫他獲得了20690美元的獎(jiǎng)金。

  他用自建的Oversecured掃描器在三星手機(jī)的預(yù)裝應(yīng)用中發(fā)現(xiàn)了這些漏洞。

  2月,他向三星報(bào)告了這些漏洞,并發(fā)布了一段視頻,展示了第三方應(yīng)用程序如何獲得設(shè)備管理員權(quán)限,該漏洞在獲得升級(jí)特權(quán)的過(guò)程中,還將手機(jī)上的所有其他應(yīng)用都刪除。

  好消息是,該漏洞被追蹤為CVE-2021-25356,已于今年4月修復(fù)。謝爾蓋·托申因報(bào)告該漏洞獲得了7000美元。

  另一個(gè)漏洞被追蹤為CVE-2021-25393,會(huì)奪取系統(tǒng)用戶(hù)的權(quán)限對(duì)任意文件進(jìn)行讀寫(xiě)訪問(wèn),三星給與該漏洞的發(fā)現(xiàn)者5460美元獎(jiǎng)金。

  今年2月發(fā)現(xiàn)的第三個(gè)漏洞允許Telephony用戶(hù)編寫(xiě)任意文件,可以訪問(wèn)通話(huà)細(xì)節(jié)和SMS/MMS信息,獎(jiǎng)勵(lì)金額是4850美元。

  今年5月,三星修補(bǔ)了大部分漏洞。這些漏洞會(huì)造成用戶(hù)聯(lián)系人泄露、SD卡及電話(huà)號(hào)碼泄露、地址和電子郵件等個(gè)人信息泄露。

  據(jù)了解,謝爾蓋·托申在他的職業(yè)生涯中報(bào)告了超過(guò)550個(gè)漏洞,通過(guò)HackerOne平臺(tái)和各種漏洞賞金程序獲得了超過(guò)100萬(wàn)美元的漏洞賞金。

 


6375694355894054841632232.jpg

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點(diǎn)。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無(wú)法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問(wèn)題,請(qǐng)及時(shí)通過(guò)電子郵件或電話(huà)通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話(huà):010-82306118;郵箱:aet@chinaaet.com。
主站蜘蛛池模板: 日本高清va在线播放| 爱情岛永久入口首页| 欧美日韩久久中文字幕| 免费高清a级毛片在线播放| 青娱乐国产视频| 国产探花在线观看| 538视频在线观看| 外国毛片大全免费看| 一本一本久久a久久精品综合 | 国产三级精品三级| 麻豆天美精东果冻星空| 国产精品va在线观看一| 4455永久在线观免费看| 国模gogo中国人体私拍视频| gay网在线观看| 好爽…又高潮了毛片免费看| 中文字幕乱码系列免费| 日本亚洲欧美在线视观看| 久久成人福利视频| 日韩精品一区二区三区在线观看| 亚洲av无码日韩av无码网站冲| 欧美日韩亚洲二区在线| 亚洲高清偷拍一区二区三区| 男孩子和男孩子在一起do| 免费扒开女人下面使劲桶| 精品久久久久香蕉网| 午夜a一级毛片一.成| 美国免费高清一级毛片| 四虎精品成人免费永久| 色综合视频一区二区三区| 国产亚洲婷婷香蕉久久精品| 高清不卡毛片免费观看| 国产成人亚洲综合在线| 国产一区在线mmai| 国产欧美日韩一区二区加勒比| 午夜伦伦影理论片大片| 国产精品jvid在线观看| 亚洲综合15p| 国产日韩精品欧美一区喷 | 无码人妻精品一区二| 丰满老妇女好大bbbbb|