專家報告三星設備存在多個高危漏洞:可監聽用戶/完全控制
通過三星的漏洞懸賞計劃,一名安全研究人員向三星報告了多個安全漏洞,而這只是大型漏洞發現中的一小部分。目前三星正努力修復影響其移動設備的多個漏洞,可能已經被黑客用於監聽設備或者完全控制系統。
自今年年初以來,Oversecured公司(專門從事移動應用安全)創始人Sergey Toshin發現了十多個影響三星設備的漏洞。其中3個對用戶的影響最為嚴重,但目前相關的細節還不是很多。
Toshin 向BleepingComputer 透露,在這3 個漏洞中最不嚴重的漏洞可以幫助攻擊者竊取短信。而另外2 個漏洞則更嚴重,因為它們的隱蔽性更高。在使用過程中不需要和用戶進行任何交互,攻擊者可以利用它來讀取和/或以較高的權限寫入任意文件。
目前還不清楚這些修復措施何時會被推送給用戶,因為這個過程通常需要兩個月左右,因為要對補丁進行各種測試,以確保它不會造成其他問題。Toshin 負責任地報告了所有三個安全漏洞,目前正在等待收到賞金。
自去年以來,Toshin 就通過發掘報告14 個漏洞從三星那賺取了30000 美元的賞金。對於其中7個已經打過補丁的漏洞,Toshin在今天的一篇博文中提供了技術細節和概念驗證的利用說明,這些漏洞帶來了20,690美元的賞金。