日日操夜夜添-日日操影院-日日草夜夜操-日日干干-精品一区二区三区波多野结衣-精品一区二区三区高清免费不卡

公告:魔扣目錄網為廣大站長提供免費收錄網站服務,提交前請做好本站友鏈:【 網站目錄:http://www.ylptlb.cn 】, 免友鏈快審服務(50元/站),

點擊這里在線咨詢客服
新站提交
  • 網站:51998
  • 待審:31
  • 小程序:12
  • 文章:1030137
  • 會員:747

來源:量子位

就離譜!

去年9 月向谷歌提交的 400 多個漏洞,一直拖到今年年底才修復完。

而且還不是一般的小漏洞,是讓 " 市面所有活著的安卓設備變磚頭 " 的高危漏洞!

這些漏洞由復旦大學計算機學院的一位教授楊珉與他的同事們一起整理提交。

楊珉教授公開了幾封與安卓安全團隊之間的往來郵件,表示自漏洞提交到被谷歌修復以來,不知道收到了多少次 Delay:

嗯,就像是這樣的:

不幸的是,為了確保這個漏洞在發布前被完全解決,問題的修復被推遲了。

圖源微博 楊珉 _ 復旦大學

楊珉教授還吐槽到,本來谷歌團隊是要在 2 個月內修復的,但事實是:

在不引入兼容性問題的前提下,開發一個解決該問題的修復方案所需的時間比預期的要長。

因此,谷歌暫定于 2021 年 11 月份發布(該問題的修復方案)。

圖源微博 楊珉 _ 復旦大學

啊這……到底是什么樣的漏洞,讓谷歌也犯起了拖延癥?

" 跨年 " 漏洞

根據楊珉教授自己的介紹,這 400 多個漏洞都是根據他們基于Android 系統資源管理機制的系統性研究而發現的。

所有使用安卓代碼的廠商都將受到這一漏洞的影響。

相關的研究成果已整理成論文《Exploit the Last Straw That Breaks Android Systems》,被網絡安全頂會 IEEE S&P 2022 收錄:

從文章的摘要來看,這是一種名為Straw的與數據儲存過程有關的設計缺陷。

這一缺陷可通過77個系統服務影響474個相關接口,并因此生成 Straw 漏洞。

而 Straw 漏洞可能導致各種臨時或永久的 DoS 攻擊,造成非常嚴重的后果,比如使用戶的安卓設備永久崩潰。

楊珉教授和其同事將這一漏洞報告給安卓安全團隊,谷歌將其評為 " 高嚴重級 "。

之后的事情我們就知道了:谷歌一拖再拖,直到 16 個月之后的今年年底,終于發來了一封 " 問題補丁即將公布 " 的郵件:

圖源微博 楊珉 _ 復旦大學

在郵件中提到,這個漏洞的 CVE ID 為 CVE-2021-0934。

不過,目前不管是 CVE 官網上,還是安卓安全公告板 12 月份最新發布的安全補丁中,都還沒有關于 CVE-2021-0934 的詳細描述。

谷歌安卓安全團隊

歷經 16 個月,高危漏洞終于被修復。不用擔心自己手里的安卓機突然變磚固然是好,但也有網友吐槽到:

谷歌你到底行不行啊?

說好的還要再籌建一支新的 Android 安全團隊,來進一步加速發現和修復 Bug 的過程呢?

還有 5 個月前剛剛搞的平臺 Google Bug Hunters,整了一個 Bug 獵人排行榜,就是為了鼓勵更多人找 Bug:

看起來確實有不少激勵作用,安卓安全團隊的致謝名單自 2018 年起就變成了按月列出。

翻開最近 12 月份的致謝名單,國人工程師還不少。

不僅有來自 360、阿里巴巴、字節跳動、清華大學的工程師,還有一些國內的個人開發者:

不過,在鼓勵開發者和白帽子們找 Bug 的同時,還是希望谷歌能在新的一年改掉 " 拖延癥 " 吧。

分享到:
標簽:復旦 機變 可使 后才 個月 最嚴重 漏洞 修復
用戶無頭像

網友整理

注冊時間:

網站:5 個   小程序:0 個  文章:12 篇

  • 51998

    網站

  • 12

    小程序

  • 1030137

    文章

  • 747

    會員

趕快注冊賬號,推廣您的網站吧!
最新入駐小程序

數獨大挑戰2018-06-03

數獨一種數學游戲,玩家需要根據9

答題星2018-06-03

您可以通過答題星輕松地創建試卷

全階人生考試2018-06-03

各種考試題,題庫,初中,高中,大學四六

運動步數有氧達人2018-06-03

記錄運動步數,積累氧氣值。還可偷

每日養生app2018-06-03

每日養生,天天健康

體育訓練成績評定2018-06-03

通用課目體育訓練成績評定