最新安卓爆出BlueFrag安全漏洞,可导致命令执行!!!

Insinuator发布简报,发现安卓系统蓝牙漏洞,可导致任意代码执行,漏洞编号为CVE-2020-0022。



影响版本
Android8.0/Android9.0

漏洞描述

在Android 8.0到9.0版本上,只要蓝牙功能处于启用状态,附近的远程攻击者就可以使用蓝牙守护程序的特权以静默方式执行任意代码。无需用户交互,仅需知道目标设备的蓝牙MAC地址即可。对于某些设备,可以从WiFi MAC地址推断出蓝牙MAC地址。此漏洞可能导致个人数据被盗,并且有可能被用来传播恶意软件(短距离蠕虫)。



报告中主要针对较新版本Android而研究,并确认了Android 10不受影响。该漏洞会在2020年二月的安全性更新中修复,但其他较旧和已经失去两年升级承诺期的手机就没有办法了。


漏洞级别:高级

补充说明


当前根据Google公布的Android Dashboard资讯,Android10因为占比太低,仍然未出现在统计表中。Android 9、Android 8(8.0以及8.1)设备则分别有10.4%以及28。3%,综合起来的比例不低,建议 Android 用户可以尽快查看自己的系统版本,并且把握时间升级,主动为手机里的文件搭建起防线。


修复建议


1、如若属于受影响版本内,避免在公共场合开启蓝牙功能。
2、升级至Android10.0版本。