谷歌盤點2017年漏洞獎勵計劃 公開致謝360安全團隊

2020-12-16 中國經濟網

  近日,谷歌發表了2017年漏洞獎勵計劃總結報告,公開2017年漏洞獎勵計劃的數據、最重要的漏洞項目以及對於安卓系統和Google Play的漏洞獎勵改進計劃。報告顯示,2017年穀歌向274名安全專家發放了共計290萬美元的獎勵,其中360 Alpha團隊龔廣報告的「穿雲箭」組合漏洞,拿到了自2015年穀歌設立安卓漏洞獎勵計劃(ASR)三年來給出的史上最高獎勵——11.25萬美元,並獲得了谷歌公司的鄭重感謝。

  「穿雲箭」組合漏洞的提交成為谷歌漏洞獎勵計劃一大亮點

  谷歌公開的報告中總結了2017年漏洞獎勵計劃裡,最為「出彩」、最有亮點的幾個項目,其中首要說明的就是360 Alpha 團隊龔廣向谷歌提交的Pixel手機「穿雲箭」組合漏洞。

  龔廣在2017年8月就發現了 「穿雲箭」漏洞鏈,並在第一時間提交給谷歌官方。這兩個漏洞分別是基於Chrome瀏覽器的V8引擎漏洞和Android系統漏洞,是ASR史上首個可以遠程有效利用的系列漏洞。其中,Chrome瀏覽器漏洞CVE-2017-5116可被用於在Chrome瀏覽器沙箱內遠程執行代碼。

  利用這兩個漏洞組合,黑客只需要讓網民訪問瀏覽器的一個惡意網址,就能巧妙穿透Chrome沙盒,直接在系統底層執行任意代碼,全面控制谷歌Pixel手機。不僅通訊錄、簡訊、照片、視頻等隱私信息可以被竊取,黑客甚至還能操控手機進行錄音、竊聽等,更為危險的是,用戶手機中的支付信息,也可能被黑客「收入囊中」,手機已然成為黑客的錢袋子。

  在安全圈內,谷歌的Pixel手機一直被譽為最難被攻破的手機,在移動安全領域的最高賽事Mobile Pwn2Own 2017黑客大賽也是唯一未被攻破的行動裝置。在iPhone 7、Samsung Galaxy S8、華為Mate9 pro紛紛淪陷的情況下,只有Google Pixel沒有被攻破。並且,Google Pixel不僅僅沒有被攻破,竟無人報名嘗試挑戰,可見其難度之大,難怪谷歌為「穿雲箭」付出了高達11.25萬美元的漏洞獎金,這是自2015年穀歌設立安卓漏洞獎勵計劃(ASR)三年來給出的史上最高獎勵。

  而領取這筆獎金的安全研究員龔廣,是360 Alpha團隊負責人,自稱老鮮肉。他在知名黑客大賽中攻破手機拿「一血」是家常便飯。龔廣曾創造了一年時間內在國際四大知名黑客比賽(Mobile Pwn2Own2015、Pwn0rama2016、Pwn2Own 2016、PwnFest2016)中贏得大滿貫的業內傳奇,創造了多次全球首個成功攻破谷歌親兒子——Nexus系列手機的記錄。

  360獲谷歌漏洞致謝榜三連冠 移動安全領域實力強悍

  在谷歌2017全年的榜單中,360憑藉227次安卓致謝和6次Chrome致謝再登榜首,遠超谷歌自家的機器挖掘大軍和黑客天團Google Project Zero。值得一提的是,這已經是自2015年穀歌公布漏洞致謝以來360第三年蟬聯冠軍,展現了在移動安全領域的強悍實力。

  目前,我國安卓系統手機用戶佔比超過50%,數量非常龐大。但據360網際網路安全中心發布的《2017年度安卓系統安全性生態環境研究報告》顯示,九成以上的安卓設備存在高危系統漏洞。大安全時代,網絡安全會影響生活的方方面面。手機漏洞一旦被不法分子利用,用戶個人隱私甚至是財產、人身安全都將受到威脅,嚴重情況下,社會安全、國家安全都有可能被一個漏洞武器攻擊。

  嚴峻的安全形勢下,系統廠商、手機廠商與安全廠商、安全研究員等多方需要通力合作,共鑄安全共同體。作為國內最大的網際網路安全公司,360在漏洞挖掘工作上不遺餘力,第一時間與系統廠商攜手,以最快速度封堵安全漏洞,共同維護大安全生態平衡,為安全生態良性互動樹立典範。

(責任編輯:華青劍)

相關焦點

  • 谷歌和Oracle先後致謝奇安信安全團隊
    10月21日,奇安信安全團隊連獲谷歌和Oracle官方致謝。谷歌官方發布補丁更新公告,修復了編號為CVE-2020-16002的高危漏洞,公開致謝奇安信代碼安全實驗室。Oracle發布第四季度關鍵補丁更新公告,公開致謝奇安信A-TEAM團隊發現並報告了CVE-2020-14841高危漏洞。
  • 揭秘丨「水滴」漏洞:一個讓安卓內核如紙片般脆弱的通殺漏洞
    首個發現「水滴」漏洞的存在,  成功ROOT了谷歌最高內核防禦水平的Pixel 3手機  3月5日,Google發布最新安全公告,「水滴」漏洞被正式公開(編號為CVE-2019-2025),而發現並提交該漏洞報告的360安全團隊獲得了Google官方的鄭重感謝,並獲得14000美元的漏洞獎勵。
  • 谷歌千名員工聯名抗議;紅芯發布致歉信;微軟致謝360中國公司;微信...
    這起在北加州地方法院提交的案件要求獲得集體訴訟地位,代表那些從2013年起開始在Facebook上購買廣告的商家。訴訟指控Facebook違反加州的反不正當競爭法,並要求按合同進行賠償。谷歌千名員工聯名抗議,要求審查中國閹割版搜尋引擎項目據 NYT 報導,自谷歌打造閹割版搜尋引擎、欲重返中國的項目經媒體報導公開後,谷歌內部越來越多員工對此表示擔憂,認為如果搜尋引擎遵循中國政府的審查要求則可能有嚴重的道德問題,已有超過
  • 谷歌擴大Chrome漏洞獎勵計劃:最高賞金3萬美元
    Chrome 漏洞獎勵計劃(VRP)自 2010 年啟動以來,得到了很多安全研究人員的踴躍參與,通過報告存在於 Chrome 和 Chrome OS 中的漏洞來賺取賞金。而通過這個項目,谷歌也修復了大量漏洞,從而讓軟體變得更加安全。
  • 全球十大白帽黑客團體:Google奪魁、三中國團隊入選
    在攻擊者瘋狂使用漏洞武器的同時,Windows等系統和軟體也在緊鑼密鼓地搶修漏洞,更有一批「安全守衛者」黑客將漏洞無償報告給軟體商,幫助廠商打補丁保護用戶,而微軟等廠商也會對漏洞報告者進行公開致謝。接下來,我們將對Adobe、Apple、Google、Microsoft四個影響數億用戶的漏洞「大戶」進行2015年盤點,看看都有哪些黑客團隊榮登這些廠商的漏洞致謝榜。
  • 360安全大腦獨家發現MacOS藍牙漏洞,可實現零點擊無接觸遠程利用
    近日,蘋果公司連續發布兩份重要安全通告,公開致謝360 Alpha Lab團隊全球首家發現5個MacOS藍牙漏洞。這是蘋果MacOS系統中極其罕見的漏洞組合,並經官方確認,該漏洞組合全部屬於「零點擊無接觸」遠程利用漏洞。
  • Oracle發布7月份安全公告 360安全大腦測繪雲再獲Oracle官方致謝
    近日,全球第二大軟體公司Oracle通過官網發布最新安全公告,公開致謝360安全大腦測繪雲在F5 BIG-IP 遠程代碼執行漏洞(Oracle發布的安全更新中,由360安全大腦-測繪雲團隊高級安全研究員靳丹龍發現的高危漏洞與前段時間爆發的F5 BIG-IP事件相關。
  • 360發現5個MacOS藍牙漏洞 可實現零點擊無接觸遠程利用
    DoNews 3月26日消息(記者 趙晉傑)蘋果的閉環生態又一次迎來了安全危機。360全球獨家發現「Bluewave」漏洞這一次遭殃的是蘋果的MacOS系統。360 Alpha Lab團隊全球首家發現了5個MacOS藍牙漏洞組合,並經官方確認,該漏洞組合全部屬於「零點擊無接觸」遠程利用漏洞。 鑑於其不容忽視的摧毀能力,360 Alpha Lab團隊將其命名為「Bluewave」漏洞。(蘋果官方致謝360安全團隊)近日,蘋果公司連續發布兩份重要安全通告,公開致謝360 Alpha Lab團隊的貢獻。
  • 奇安信A-TEAM團隊助微軟修復高危漏洞獲官方致謝
    6月12日,微軟官方發布安全補丁,修復編號為CVE-2019-1040漏洞,該漏洞可對 Windows域環境造成嚴重危害。同時,微軟官方對發現該漏洞的奇安信A-TEAM團隊致謝。據介紹,該漏洞與 Windows認證機制相關。奇安信A-TEAM於2018年12月發現該漏洞,並隨後向微軟官方SRC提交了該漏洞,漏洞被分配編號 CVE-2019-1040。
  • 谷歌Project Zero披露了Windows中的嚴重安全漏洞
    谷歌 "零號項目 "專門用來發現該公司自己軟體以及其他公司軟體中的漏洞,並私下向供應商報告,在公開披露前給它們90天時間進行修復。根據所需修復的複雜程度,它有時還會以寬限期的形式提供額外的天數。在過去幾年中,在廠商無法及時修補後,谷歌 "零號項目 "安全團隊已經披露了多個安全漏洞。訪問漏洞細節:https://bugs.chromium.org/p/project-zero/issues/detail?
  • 谷歌安全團隊披露 GitHub 高危漏洞
    千萬別說你來過 OSChttps://www.oschina.net/project/top_cn_2020谷歌 Project Zero 披露了 GitHub Actions 中存在的嚴重安全漏洞。Actions 主要負責與「動作執行器」(Action Runner)之間的通信工作。
  • 谷歌零號項目披露了Windows中嚴重安全漏洞
    谷歌 "零號項目 "專門用來發現該公司自己軟體以及其他公司軟體中的漏洞,並私下向供應商報告,在公開披露前給它們90天時間進行修復。根據所需修復的複雜程度,它有時還會以寬限期的形式提供額外的天數。在過去幾年中,在廠商無法及時修補後,谷歌 "零號項目 "安全團隊已經披露了多個安全漏洞,包括高通Adreno GPU驅動、微軟Windows、蘋果macOS等當中存在的漏洞。現在,它公開披露了Windows中的一個安全漏洞,如果被人利用,會導致權限提升。
  • 谷歌安全團隊披露蘋果macOS嚴重漏洞晾了90天沒人管
    谷歌的Project Zero團隊以揭露谷歌自身以及其他大公司系統中的漏洞和安全問題而聞名。從五年前成立以來,谷歌向蘋果等公司報告了大量漏洞。在去年10月,谷歌曾指責蘋果花了太長時間修復漏洞。最近,谷歌的團隊報告並公開披露了macOS內核中的一個嚴重缺陷,該缺陷可以讓攻擊者在不被人知曉的情況下訪問用戶的計算機。而且,蘋果把這個漏洞晾了90天時間沒管。最新的macOS漏洞可能會影響數百萬個Mac用戶,但這不是完全是因為玩忽職守所致。
  • 谷歌安全團隊再為iOS挑錯 公布一系列安全漏洞
    來源:新浪科技新浪科技訊 北京時間4月29日晚間消息,據國外媒體報導,谷歌旗下安全團隊Project Zero日前再次為蘋果公司挑錯,公布了一系列可能為黑客提供入口點的基本漏洞。去年7月,Project Zero團隊曾公布了影響iOS系統的6個「無交互」安全漏洞。這6個安全漏洞中的4個可以導致在遠程iOS設備上執行惡意代碼,而無需用戶交互。而第5個和第6個漏洞允許攻擊者從設備內存中洩漏數據,並從遠程設備讀取文件,同樣無需用戶幹預。這一次,谷歌公布這些漏洞的時機也是比較適宜的。
  • CPU漏洞引爆全球危機 360安全專家深度解析防禦策略
    1月4日,國外安全研究者披露的Meltdown消融/崩垮(CVE-2017-5754)及Spectre幽靈(CVE-2017-5753 & CVE-2017-5715)兩組CPU漏洞引發了全球安全恐慌。這場由英特爾CPU漏洞衍生出的安全問題,波及了全球所有桌面系統、電腦、智慧型手機及雲計算伺服器。
  • 谷歌安全團隊曝光iOS6個漏洞 主要集中於iMessage
    谷歌安全團隊曝光iOS6個漏洞 主要集中於iMessage 來源:中關村在線 • 2019-08-01 18:06:08
  • 解密Project Zero:谷歌內部的超級黑客團隊
    今 年早些時候,當霍茲成功找到谷歌Chrome作業系統中漏洞的時候,谷歌非但沒有對他提起訴訟,反而給予了前者15萬美元的獎勵。兩個月後,霍茨收到了一 封來自谷歌安全工程師克裡斯-埃文斯(Chris Evans)的Offer郵件,後者邀請他加入谷歌旗下的網際網路安全精英團隊,該團隊的主要職責就是找到存在於網際網路各個角落之中的安全漏洞。
  • 谷歌發現高通晶片存在嚴重的安全漏洞
    谷歌這次發現了高通產品中技術市場的又一重大安全漏洞。該公司名為「零項目」的安全計劃已經暴露了高通公司Adreno GPU中的一個危險漏洞,該漏洞已經由製造商修復。快速解決問題對於Google也是個好消息。由於該漏洞存在於Snapdragon晶片中,因此數百萬的Android手機容易受到此問題的影響。
  • 360五大議題亮相HITB:衛星可欺騙地震警報可偽造
    作為會議中少有的亞洲面孔,360白帽黑客團隊此次帶來了涉及衛星通訊安全、手機通訊安全、安卓系統安全等領域的五大前沿議題,並呼籲完善公共服務系統安全。上述這些聽上去十分「驚悚」的可能,都是此次議題討論的題中之義。
  • 谷歌正籌建一支Android安全團隊 致力於查找敏感應用中的漏洞
    隨著作業系統代碼複雜度的提升,Bug 與漏洞也變得越來越難以避免。與此同時,隨著 Android 與 iOS 平臺在移動時代的重要性日漸提升,行業也需要越來越多有這方面經驗的安全研究人員。最新消息是,搜索巨頭谷歌正在組建一支 Android 安全團隊,並將致力於發現和消除敏感 App 中的 Bug 。雖然 Android Security 團隊早期不是什麼新鮮事,但谷歌顯然還是希望通過成立一支新的團隊,來進一步加速發現和修復 Bug 的過程。