写点什么

高通骁龙芯片被曝出超 400 个漏洞,三星、小米等手机厂商可能受影响

  • 2020-08-11
  • 本文字数:1275 字

    阅读完需:约 4 分钟

高通骁龙芯片被曝出超400个漏洞,三星、小米等手机厂商可能受影响

近日,以色列安全厂商 Check Point 在官网发表了一篇博客文章,披露高通骁龙芯片存在超过 400 个安全漏洞,这不仅影响到三星、小米、LG 和 OnePlus 等使用该芯片的手机厂商,而且使广大用户面临风险。


据悉,在一项被称为“Achilles”的研究中,Check Point 研究人员对高通的 DSP 芯片进行了广泛的安全检查。经过检测,他们发现高通的 DSP 芯片有超过 400 个安全漏洞。



Check Point 向高通报告了上述发现,高通承认漏洞的存在,并将这些漏洞归为 CVE-2020-11201、CVE-2020-11202、CVE-2020-11206、CVE-2020-11207、CVE-2020-11208、CVE-2020-11209。


根据 Check Point 的研究,这些漏洞会给手机用户带来严重的安全风险。


第一,无需用户进行任何操作,攻击者就可以将用户的手机变成一个完美的间谍工具。一旦如此,攻击者就能从用户手机中窃取信息,包括照片、视频、通话记录、实时的麦克风数据、GPS 和位置数据等。


第二,攻击者不仅能让用户手机经常地失去反应,而且还可以让存储在手机中的信息永久不可用,包括照片、视频和联系方式等。换句话说,攻击者可以发动有针对性的 DoS 攻击。


第三,恶意软件和其他的恶意代码可能完全隐藏自己的活动,并且不能清除


Check Point 称“决定不公布上述漏洞的全部细节,直到手机厂商有全面的解决方案能减轻可能存在的风险”。


据 Strategy Analytics 的统计显示,在 2019 年全球智能手机 AP(Apps Processor)市场中,高通占有36%的市场份额,排名第一。高通芯片广泛应用于国内外智能手机中,包括谷歌、三星、LG、小米和 OnePlus 等。



一旦安全漏洞被攻击者所利用,后果将不堪设想。


当前,全球有超过30 亿的手机用户,智能手机已经成为我们日常生活中不可分割的重要组成部分。


随着智能手机市场的持续增长,手机厂商竞争不断加剧,它们纷纷在最新的设备上推出新功能、提供新特性以及更好的技术创新。为支持这种持续的创新活动,手机厂商常常依靠第三方平台提供所需的硬件和软件。其中,最常见的第三方解决方案之一是数字信号处理单元( the Digital Signal Processor unit),即通常所说的 DSP 芯片。


根据维基百科,DSP(数字信号处理器)是一种专用于(通常为实时的)数字信号处理的微处理器。有了 DSP,智能手机才能提供一些功能,比如:


  • 充电功能(例如快充);

  • 多媒体影音体验,比如视频、HD 拍摄和先进的 AR 功能;

  • 多样化的音频功能。


简而言之,DSP 是单芯片上的“完整计算机”,并且几乎任何智能手机都至少包含这些芯片之一。单个 SoC 可能包括确保智能手机日常使用的功能,例如图像处理、计算机视觉、与神经网络相关的计算、音频和语音数据。此外,供应商还可以选择利用这些“微型计算机”添加自己的功能,而这些功能将作为专用的应用程序运行在现有框架之上。


虽然 DSP 芯片提供了一种相对经济的解决方案,允许智能手机向用户提供更多功能,并确保有创新性的功能,但是这也伴随一定的成本。


Check Point 写道:“这类芯片引入了新的攻击平面,同时增加了智能手机的弱点。由于将 DSP 芯片作为“黑匣子”进行管理,因此它们更容易遭受风险。因为除了制造商之外,其他任何人都很难审查其设计、代码或功能。”


2020-08-11 14:411659
用户头像
万佳 前InfoQ编辑

发布了 677 篇内容, 共 359.8 次阅读, 收获喜欢 1802 次。

关注

评论

发布
暂无评论
发现更多内容

技术实践 | AI 安全:通过大模型解决高危WEB应用识别问题

百度安全

Rust 错误处理在 GreptimeDB 的实践

Greptime 格睿科技

rust 错误 错误处理

Steinberg Cubase Pro 12 for mac(音乐创作软件)

Mac相关知识分享

InDesign for Mac(id 2022中文版)

Mac相关知识分享

DolphinScheduler JavaTask动态传参秘籍:轻松实现任务间数据流动

白鲸开源

开源 干货 Apache DolphinScheduler 参数传递

比特币临近10万美元回调:后市走势与关键因素解读

区块链软件开发推广运营

交易所开发 dapp开发 链游开发 公链开发 代币开发

Comprehensive Analysis of IPQ5312 and IPQ9554: Features, Bands, Performance, and Mining Applications

wifi6-yiyi

WiFi7

NineData ChatDBA发布重大更新,准确率飙升

NineData

数据库 大模型 ChatGPT NineData ChatDBA

软件测试丨Pytest 参数化与调度执行

测试人

软件测试

南京大学苏州校区学生代表团到访合合信息,开启“沉浸式”人工智能企业行

合合技术团队

人工智能 科技 校企合作 南京大学

SecureCRT & SecureFX 9.6 发布,新增功能概览

sysin

securecrt SecureFX

Web兼容性测试思路详解

测吧(北京)科技有限公司

测试

为什么不建议中小企业自己研发管理系统?

积木链小链

企业管理 数字化 ERP 中小企业

Pytest 框架与常用操作

测吧(北京)科技有限公司

测试

用豆包MarsCode ,陪你云赏月

豆包MarsCode

如何使用PHP开发1688商品详情API接口

科普小能手

数据采集 1688 API 接口 1688代采 1688 API

并行区块链全解:执行原理、代表项目及技术发展周期

区块链软件开发推广运营

交易所开发 dapp开发 链游开发 公链开发 钱包开发

2024年最新互联网Java面试八股文(附互联网大厂P5-P8技术栈)

采菊东篱下

程序员 java面试

Demo发布- ClkLog客户端集成-React Native

ClkLog

sdk 用户行为分析 开源软件 画像

Python多任务编程在软件测试中的应用

测试人

软件测试

Pytest 参数化与基本装饰器用法

测吧(北京)科技有限公司

测试

AIC和ScaleFlux(锐钲)发布基于NVIDIA BlueField-3 DPU的新型存储阵列

ScaleFlux

从孤岛到协同,集成式财务规划的未来

智达方通

数据孤岛 业财融合 集成式财务协作 财务协作

2024华为云开源开发者论坛完整议程揭晓,云原生专场邀您共探前沿技术!

华为云原生团队

云计算 容器 云原生 Volcano kubeedge

Pytest 编写自动化测试用例规则

测吧(北京)科技有限公司

测试

婚恋交友系统可上榜可语音可交友可线下婚恋可组局可打包APP小程序系统本身问题我们免费修复

多客潇潇

婚恋交友相亲APP小程序 源码交付支持二开 可语音

Pytest 结合数据驱动的用法详解

测吧(北京)科技有限公司

测试

Web兼容性测试思路详解

测吧(北京)科技有限公司

测试

VTS:基于Apache SeaTunnel的开源向量数据迁移工具

白鲸开源

GitHub 数据集成 Apache SeaTunnel 开源、 VTS

Pytest框架:提升软件测试的利器

测试人

软件测试

Supersonic 推出混合休闲游戏开发大赛 为开发者提供丰厚资金支持与专家指导

Geek_2d6073

高通骁龙芯片被曝出超400个漏洞,三星、小米等手机厂商可能受影响_安全_万佳_InfoQ精选文章