中文

漏洞在哪里?Android 智能手机芯片组漏洞管理研究

密码学与安全 2024-12-10 v1

摘要

Android 智能手机芯片组中的漏洞具有严重后果,近期的真实攻击已表明攻击者可以利用漏洞执行任意代码或外泄机密信息。尽管此类攻击影响深远,但芯片组漏洞的生命周期尚未得到研究,现有论文主要调查 Android 操作系统的漏洞。本文对 Android 生态系统中智能手机芯片组漏洞管理的当前状态进行了全面且实证的研究。首次,我们创建了一个统一的知识库,包含来自四大芯片组制造商的 3,676 个芯片组漏洞,影响 437 个芯片组型号,连同 6,866 款智能手机型号。我们的分析揭示,相同的漏洞通常出现在多个世代的芯片组中,提供了漏洞通过多个芯片组世代继承的新型实证证据。此外,我们证明广泛接受的 90 天负责任漏洞披露周期很少被遵守。我们发现单个漏洞通常影响数百至数千款不同的智能手机型号,而正如我们所示,这些型号的更新可用性往往不明确或严重延迟。利用实证分析中获得的新见解,我们建议芯片组制造商可以实施多项改进以提升其产品的安全态势。同时,我们的知识库使学术研究人员能够对智能手机芯片组进行更具代表性的评估,准确评估其发现的漏洞影响,并识别未来研究的方向。

关键词

引用

@article{arxiv.2412.06556,
  title  = {Vulnerability, Where Art Thou? An Investigation of Vulnerability Management in Android Smartphone Chipsets},
  author = {Daniel Klischies and Philipp Mackensen and Veelasha Moonsamy},
  journal= {arXiv preprint arXiv:2412.06556},
  year   = {2024}
}

备注

Accepted by Network and Distributed System Security (NDSS) Symposium 2025