中文

保持更新:Android固件中专有厂商Blob的实证研究

软件工程 2024-10-16 v1

摘要

尽管对各种Android组件(如内核或运行时)进行了广泛的安全研究,但针对Android固件中专有厂商Blob的注意力仍有限。本文我们进行了大规模实证研究,以了解厂商Blob的更新模式并评估其安全影响。我们特别关注GPU Blob,因为它们被加载到用于显示图形用户界面的每个进程中,可以影响整个系统的安全。我们检查了自2018年1月至2024年4月期间超过13,000个Android固件版本。我们的结果表明,设备制造商往往忽视厂商Blob的更新。约82%的固件版本包含过时的GPU Blob(最长可达1,281天)。许多Blob还依赖于超过15年前的过时LLVM核心库。为了分析其安全影响,我们开发了一个无需对移动设备进行物理接触即可运行的高性能模糊器。我们发现其中289个安全和行为漏洞。我们还提出了一个案例研究,演示了这些漏洞如何通过WebGL被利用。这项工作凸显了脆弱厂商Blob所带来的严重安全问题,并强调了来自设备制造商及时更新的迫切需求。

关键词

引用

@article{arxiv.2410.11075,
  title  = {Keep Me Updated: An Empirical Study of Proprietary Vendor Blobs in Android Firmware},
  author = {Elliott Wen and Jiaxing Shen and Burkhard Wuensche},
  journal= {arXiv preprint arXiv:2410.11075},
  year   = {2024}
}

备注

The 30th International Conference on Parallel and Distributed Systems