京东Joy Inside联手商汤元萝卜 AI下棋“家教”正式上线开源共建智启未来 开源鸿蒙开发者大会2025成功举办微博管理员回应推出“黑粉”标识:纯属 P 图,站内无此标识挑战英伟达垄断地位:和硕展示基于 AMD MI350X 的 1177 PFLOP 级 AI 机架Sensor Tower 报告 4 月全球手游收入:《王者荣耀》强势上升四位,重回榜首微软为 Mesa 3D 图形堆栈贡献超 6 万行代码,推出全新 Gallium3D 前端除 Mac Studio 外,苹果曾考虑将 M3 Ultra芯片应用到 MacBook Pro 中从华为智能电动DriveONE运动域看新能源汽车行业发展困境与破局之道埃克塞尔集团携手孝南区共绘算力经济新蓝图——“数智创新 算力未来”主题活动助推区域高质量发展中国企业管理,迈入AI时代当 “度电续航” 成为硬指标:华为智能电动DriveONE如何重塑新能源汽车评价体系?华为智能电动DriveONE:重新定义新能源汽车的续航与安全湖北消费者来京东购3C数码 享国补多重补贴 还有至多500元加补福利埃夫特与华为云携手推进具身智能领域合作AMD发布RX 9060 XT显卡 回应8GB显存争议5月26日京东3C数码“疯狂星期一”再上线 名著图书7折抢玄戒O1发布前小米手机芯片供应情况:联发科与高通“唱主角”,紫光展锐占2%UFCS 2.0标准发布!OPPO、vivo、华为、荣耀在一起:快充互授权联想推出国内首个轮胎AI质检智能体方案,破解行业痛点2025无创水光品牌排行榜
  • 首页 > 延展阅读 > 2016归档

    SyScan360会议:360阿尔法团队揭秘波及数亿用户的安全漏洞

    2016年11月25日 16:47:02   来源:财经新闻网

      微信、手机QQ、QQ空间、京东等APP都是我们经常使用的,在没有遭遇山寨、没有遇到病毒的情况下,可能扫一下二维码或者点了一下朋友圈链接就能自动转账、发红包?是的,BadKernel漏洞让这一切变成可能。

      11月25日,在今年安全圈最后一次黑客大会,2016 SyScan360国际前瞻信息安全会议上,360手机卫士安全研究员龚广和邓袁就为与会嘉宾解析了BadKernel这个曾引发全球关注、影响数亿用户的漏洞。

    \

        图1:360手机卫士安全研究员在SyScan360发表演讲

      360手机卫士安全研究员SyScan360解析影响数亿用户漏洞

      今年8月,360手机卫士阿尔法团队首家发现了BadKernel漏洞,并向谷歌提交了相关报告。据报道,漏洞存在于V8浏览器引擎特定版本中,由于腾讯的X5内核是基于存在漏洞版本的V8引擎定制的,所有使用了X5内核的应用都可能受到此漏洞的影响,引起了国内外媒体以及安全公司的广泛关注。

    \

        图2:BadKernel漏洞受国内外媒体广泛关注

      此次2016 SyScan360上,360手机卫士安全研究员龚广和邓袁再次为与会嘉宾深度解析了BadKernel漏洞。实际上,BadKernel漏洞是由于源代码中的一个笔误而造成的,容易导致关键对象信息泄露,从而进一步导致任意代码执行。因Chrome V8 作为开源的高性能 JS 引擎,几乎垄断了整个 App 市场,成为网页浏览必不可少的组件,该漏洞的存在也影响甚广。

    \

        图3:360阿尔法团队安全研究员龚广介绍BadKernel漏洞影响

      Chrome Mobile、Opera Mobile,以及基于 Android 4.4.4 至 5.1 版本系统的 WebView 控件开发的手机 App 均可能受该漏洞影响,普遍存在于包括 LG、三星、摩托罗拉、华为、HTC 等大部分热门手机中。据估算,全球大约每十六台 Android 手机中,就有一台受到 BadKernel 漏洞影响。微信、手机QQ、QQ空间、京东、58同城、搜狐视频、新浪新闻等使用了 X5 内核的应用也受到威胁,直接影响到数亿用户的安全。演讲中,360手机卫士安全研究员还同时介绍了JavaScript 的一些容易被攻击的特性以及V8 的分析调试技巧,为与会嘉宾带来实用干货。

      360手机卫士团队屡获佳绩 让手机上网更安全

      据悉,此次出席SyScan360的两位安全研究员均隶属于360手机卫士阿尔法团队。近年来,360手机卫士阿尔法团队成员在BlackHat、CanSecWest、 SysCan360、PHDays、MOSEC、PacSec等国际安全会议上发表过议题演讲;并于Pwnfest上全球首破Pixel、在Pwn2Own 2016上成功攻破 Chrome 浏览器,在Pwn0Rama 2016上成功攻破 Nexus 6p手机,在Pwn2own Mobile 2015上成功攻破Nexus 6手机。

    \

        图4: 360 手机卫士阿尔法团队成功破解pixel xl手机

      同时,360手机卫士阿尔法团队致力于为手机卫士提供安全研究支持和成果转化,致力于Android系统漏洞以及移动浏览器漏洞的挖掘与利用。迄今为止,阿尔法团队已发现28个漏洞,累计获得Google公开致谢13次,也是历届黑客大赛的“大满贯”团队。

      本届2016 SyScan360大会的议题涵盖了Mac OS 、iOS 、医疗物联网设备安全、windows 内核安全、最新的浏览器攻击技术、银行安全、芯片安全,php安全、恶意软件分类、数字电视安全、汽车安全等等。亦如大会举办方初衷,360手机卫士团队不断的挖掘与利用系统漏洞,就是希望手机使用环境更安全。

      文章内容仅供阅读,不构成投资建议,请谨慎对待。投资者据此操作,风险自担。

    [编号: ]
    分享到微信

    即时

    vivo携手首届商学院戈壁友谊赛,以专业影像见证无畏征途

    2025年5月4日,首届商学院戈壁友谊赛于甘肃省酒泉市圆满举办。在这场4天121公里的戈壁征途中,vivo作为战略合作伙伴,为赛事提供手机、智能穿戴设备及定制影像服务,以技术赋能助力参赛选手与观众记录戈壁之上的热血奔赴,共同探索科技进步、商业文明与自然共生的未来路径。

    新闻

    明火炊具市场:三季度健康属性贯穿全类目

    奥维云网(AVC)推总数据显示,2024年1-9月明火炊具线上零售额94.2亿元,同比增加3.1%,其中抖音渠道表现优异,同比有14%的涨幅,传统电商略有下滑,同比降低2.3%。

    企业IT

    重庆创新公积金应用,“区块链+政务服务”显成效

    “以前都要去窗口办,一套流程下来都要半个月了,现在方便多了!”打开“重庆公积金”微信小程序,按照提示流程提交相关材料,仅几秒钟,重庆市民曾某的账户就打进了21600元。

    3C消费

    华硕ProArt创艺27 Pro PA279CRV显示器,高能实力,创

    华硕ProArt创艺27 Pro PA279CRV显示器,凭借其优秀的性能配置和精准的色彩呈现能力,为您的创作工作带来实质性的帮助,双十一期间低至2799元,性价比很高,简直是创作者们的首选。

    研究

    中国信通院罗松:深度解读《工业互联网标识解析体系

    9月14日,2024全球工业互联网大会——工业互联网标识解析专题论坛在沈阳成功举办。