三星修補已遭濫用的行動處理器Exynos漏洞
支付動態 · 2024-10-24

三星在10月初公告修補影響Exynos行動處理器的重大漏洞CVE-2024-44068,通報漏洞的研究人員在7月間已經觀察到實際攻擊行動

Photo by Mark Chan on Unsplash

一個出現在三星手機與穿戴裝置Exynos處理器的重大漏洞,已出現濫用情形。三星已在本月初完成修補。

編號CVE-2024-44068的漏洞發生在三星行動處理器中的使用已釋放記憶體(Use-After-Free)漏洞,可能導致提權(privilege escalation)攻擊。受到本漏洞影響的產品包括Exynos 9820、9825、980、990、850和W920。三星在10月7日發布了韌體更新。

本漏洞是由Google威脅分析小組Clement Lecigene,以及裝置與服務安全研究小組研究人員Xingyu Jin於7月發現並通報存在零時差漏洞。

在漏洞細節方面,這漏洞位於處理器驅動程式IOCTL M2M1SHOT_IOC_PROCESS,它主要功能是提供JPEG解碼和圖形縮放等功能的硬體加速。在執行過程中會將使用者空間頁面(userspace page)對應到I/O頁,以執行韌體指令。

在虛擬記憶體系統中,當應用程式訪問I/O設備時,I/O虛擬記憶體頁(virtual page)會被對應到物理記憶體頁(physical pages)。PFNMAP(Page Frame Number Map)作用是管理這些對應,確保虛擬頁面正確對應到物理頁。Google發現的攻擊手法,則是利用漏洞擾亂對應過程,而釋放出實體記憶體,最後透過IOCTL呼叫進行核心空間對映攻擊(Kernel Space Mirroring Attack),執行韌體指令。

研究人員發現到零時差攻擊是提權攻擊鏈的一部份,攻擊者可在具有特權的cameraserver行程中執行任意程式碼,而且還將行程改名,可能是為了防止調查。研究人員發現的攻擊可在Galaxy S10手機上成功作用。

三星透過官網發出了公告。三星僅列出公告及顯示為高度嚴重性,並未列出風險值,不過多家媒體報導風險值為CVSS 8.1。

 

熱門文章
GGC Awards 2026 璀璨科倫坡:致敬 iGaming 行業的領航者與創新力量
灰度頭條
超級PAC籌資4800萬美元:體育博彩勢力加碼
合規與政策
灰度在iGB L!VE 2026展位T70和你相約7月,一起點燃倫敦的熱情!
灰度頭條
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
菲律賓網絡賭博和加密貨幣仍構成持續的洗錢風險
東南亞資訊
英國確認各垂直行業的賭博稅稅率
合規與政策
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
哈薩克計劃對線上賭場促銷活動進行處罰
合規與政策
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
東南亞資訊
首頁
遊戲
合作
發現
我的