APP下载

联发科芯片漏洞CVE-2020-0069允许骇客取得装置根权限,影响数百万Android装置

消息来源:baojiabao.com 作者: 发布时间:2026-08-04

报价宝综合消息联发科芯片漏洞CVE-2020-0069允许骇客取得装置根权限,影响数百万Android装置

3月Android安全公告释出的一项修补,是联发科在去年5月就完成修补的漏洞,目前已遭骇客开采,不过,即使联发科早已修补漏洞,却无法强迫所有的装置商完成更新,目前XDA Developers仅确定Amazon已修补漏洞,依然有数十家装置制造商没有作为。

Google在本周发表了今年3月的Android安全公告,修补了71个安全漏洞,而行动软件开发社群XDA Developers,则大篇幅地针对当中的CVE-2020-0069漏洞提出警告,这是一个存在于联发科芯片中的安全漏洞,允许骇客直接取得装置的根权限,波及逾20款联发科芯片与数百万Android装置,而且已被开采。

根据XDA Developers的报导,此一漏洞的攻击细节在2019年4月时便已于该站曝光,且联发科在去年5月就修补了该漏洞,只不过,由于相关芯片主要供中、低阶的Adnroid手机、平板或机上盒使用,这些装置制造商并无及时修补安全漏洞的习惯,再加上该漏洞已被骇客开采,才使得联发科决定求助于Google,透过Google的安全公告督促业者修补。

XDA Developers解释了CVE-2020-0069漏洞的严重性。一般而言,若要取得Andorid装置的根权限,首先得解锁引导程序,关闭启动区的验证,使用者才能在Android系统上注入执行档与管理程式,但有了CVE-2020-0069漏洞,使用者完全不需要执行上述程序,只要复制已在网络上流传的攻击脚本程式,再于Shell中执行即能取得根权限,而且不只是装置用户,任何手机上的应用程序,只要在程式中嵌入该脚本程式,同样能取得该装置的根权限。

一旦取得了根权限,代表骇客就能安装任何程式、赋予程式所有的许可,也能存取装置上的所有资料。

只是就算联发科去年就修补了该漏洞,却无法强迫所有的装置制造商更新,目前XDA Developers仅确定Amazon已修补了相关装置上的此一漏洞,但依然有数十家装置制造商装聋作哑。

这使得联发科在去年底告知Google此一漏洞,期望借由Google的号召力来提醒制造商。Google则把CVE-2020-0069列为高度(High)严重漏洞,但并未进一步说明该漏洞的细节。

2020-03-04 16:53:00

相关文章