网易首页 > 网易号 > 正文 申请入驻

三星隐藏八年漏洞曝光,数亿Galaxy手机面临内核攻击

0
分享至

2026年1月的安全补丁日,三星例行发布月度更新,其中一条关于PROCA组件的修复起初并未引起太多关注。直到安全研究机构LucidBit Labs公开技术细节,人们才意识到,这个看似常规的补丁封堵的是一个已经沉睡了八年的内核级漏洞。该漏洞嵌入三星KNOX安全子系统的底层,影响从Galaxy S9到最新S25的几乎全线设备,潜在受影响的终端数量可达数亿台。

漏洞属于“释放后使用”(UAF)类型,藏身于KNOX的核心模块PROCA——进程认证器之中。PROCA的职责是阻止未经授权的进程执行,是三星信任链上的关键一环。此次出问题的是PROCA下属的FIVE(基于文件的完整性验证引擎),这是三星在Linux内核完整性度量架构之上自己打造的一套文件完整性跟踪子系统。每一款运行三星定制内核的手机上,只要PROCA和FIVE在工作,漏洞就存在于内核深处,随时可能被唤醒。


具体来说,三星给每个进程附加了一个名为task_integrity的结构体对象,用于标记进程的信任状态。该对象的生存周期本应与进程严格绑定,但在/proc/pid/integrity/路径下的procfs处理函数中,内核直接取出原始指针操作,却没有正确持有对该对象的计数引用。在一个支持完全抢占的内核里,这意味着当处理函数尚在访问task_integrity时,目标进程可能已经被终止,对应的内存页面被回收到内核分配器,后续操作将落在已被释放的内存区域上,经典UAF条件就此形成。

LucidBit Labs确认,受影响的设备跨越Exynos和高通两大平台,覆盖Galaxy S9至S25全系列,还包括A系列机型,比如实测的攻击样本就成功运行在A54上。所有经过测试的安卓版本无一幸免,因为漏洞根植于三星从2017年前后引入FIVE那一刻起就自带的设计疏漏。八年时间里,这段代码在安全关键子系统中一直静静等待被触发,而每一次系统更新都在原封不动地搬运着这个隐患。

围绕这样一个UAF原语,LucidBit Labs抽丝剥茧,总结出了三种截然不同的利用路径:

第一种利用原语是利用proc_integrity_value_read()处理函数读取task_integrity->user_value字段。该字段位于对象偏移0处,如果task_integrity所在的内存在读取前已经被释放并被其他内核对象复用,则读取操作将泄漏新占据此处的数据内容。由于整个过程不会触发崩溃,攻击者可以反复执行,从而低风险地完成内核地址空间布局随机化(KASLR)的绕过,为后续精准攻击提供内核基址信息。

第二种利用原语更具野心,试图实现任意调用。proc_integrity_reset_file()处理函数在操作一个被释放的struct file后会触发d_dname()函数指针调用。研究人员设计了一个精巧手法,利用/system/bin/monkey这个纯文本、非ELF格式的系统二进制文件,将reset_file的引用计数强逼至1,成功制造出UAF条件。然而这一步之后,安卓内核中的KCFI(内核控制流完整性)机制挡住了去路:任何函数指针调用都必须符合类型兼容性,无法重定向到任意地址,这导致此原语最终被判定为死胡同。

第三种利用原语通过proc_integrity_label_read()处理函数实现了受限写能力。该函数会在已释放的task_integrity对象上获取一个spinlock_t自旋锁。当该内存区域被另一个内核对象复用后,排队自旋锁的原子操作会在新对象的偏移0x0c处产生一次受限写入。这个位置正好可能覆盖指针、

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
豆瓣9.4的国产神剧,正在被全网批判

豆瓣9.4的国产神剧,正在被全网批判

独立鱼
2026-06-27 00:05:34
美的PortaSplit分体式空调在欧卖脱销:老外直言一生中最棒的投资

美的PortaSplit分体式空调在欧卖脱销:老外直言一生中最棒的投资

快科技
2026-06-26 10:15:07
三战三平,佛得角小组第二晋级,下一场挑战卫冕冠军阿根廷

三战三平,佛得角小组第二晋级,下一场挑战卫冕冠军阿根廷

澎湃新闻
2026-06-27 10:12:27
中国“避暑神器”在欧洲卖爆了

中国“避暑神器”在欧洲卖爆了

第一财经资讯
2026-06-27 07:44:23
俄罗斯前国防部长意外去世,死因尚未公布

俄罗斯前国防部长意外去世,死因尚未公布

爆角追踪
2026-06-26 22:52:14
鲁比奥称“美俄在阿拉斯加会晤时未达成任何共识”,拉夫罗夫反驳

鲁比奥称“美俄在阿拉斯加会晤时未达成任何共识”,拉夫罗夫反驳

环球网资讯
2026-06-26 20:09:24
随着西班牙1-0乌拉圭,沙特0-0,世界杯H组大结局,32强对阵如下

随着西班牙1-0乌拉圭,沙特0-0,世界杯H组大结局,32强对阵如下

球场没跑道
2026-06-27 10:04:45
1-0的残酷绞杀:西班牙头名突围,乌拉圭“输球又输人”黯然出局

1-0的残酷绞杀:西班牙头名突围,乌拉圭“输球又输人”黯然出局

智道足球
2026-06-27 10:22:35
当33岁杨紫与34岁肖战站在一起,我才明白什么叫顶级自律

当33岁杨紫与34岁肖战站在一起,我才明白什么叫顶级自律

星宿影视鸭
2026-06-26 16:46:58
秦海璐变卖房产,清空全部资产,凑出近亿身家,绝境兜底救下刘涛

秦海璐变卖房产,清空全部资产,凑出近亿身家,绝境兜底救下刘涛

秋别离
2026-06-13 15:50:00
郑丽文还在回味呢

郑丽文还在回味呢

新民周刊
2026-06-27 09:40:04
跌入斩杀线的老电车,正在靠充电宝强行续命

跌入斩杀线的老电车,正在靠充电宝强行续命

酷玩实验室
2026-06-26 18:25:07
“就因为我身体不好,他们就骂我是瘸子”,12岁脑瘫女孩跳楼身亡案,最新进展

“就因为我身体不好,他们就骂我是瘸子”,12岁脑瘫女孩跳楼身亡案,最新进展

新京报
2026-06-27 08:56:53
油价调整最新消息!

油价调整最新消息!

浙江之声
2026-06-26 22:46:10
突發!香港首位「日本動作女优」被捕!

突發!香港首位「日本動作女优」被捕!

广州正嘢
2026-06-26 11:19:06
白玉兰奖名场面!台上台下哭成一片,杨紫妆花了,杨幂陪跑又陪哭

白玉兰奖名场面!台上台下哭成一片,杨紫妆花了,杨幂陪跑又陪哭

萌神木木
2026-06-26 23:57:34
6岁时惨遭伯母伤害失明,“山西挖眼案”受害男孩郭斌高考721分

6岁时惨遭伯母伤害失明,“山西挖眼案”受害男孩郭斌高考721分

猫头鹰视频
2026-06-26 14:50:11
世界杯首场默契球诞生!两队0-0闷平携手出线,韩国成最大受害者

世界杯首场默契球诞生!两队0-0闷平携手出线,韩国成最大受害者

绿茵舞着
2026-06-26 12:23:40
难以置信!河北一考生发帖怒斥,班主任在高考结束就删除家长微信

难以置信!河北一考生发帖怒斥,班主任在高考结束就删除家长微信

火山詩话
2026-06-27 08:45:13
上海403分本科线“引全网怒喷”——凭啥沪爷高考,拿的是站票?

上海403分本科线“引全网怒喷”——凭啥沪爷高考,拿的是站票?

妍妍教育日记
2026-06-26 08:45:06
2026-06-27 11:39:00
薛定谔的BUG
薛定谔的BUG
有态度网友ytd
258文章数 63关注度
往期回顾 全部

数码要闻

深夜突发!iPad/Mac全球大涨价,苹果成了AI受害者?

头条要闻

三战三平佛得角小组第二晋级 下一场挑战阿根廷

头条要闻

三战三平佛得角小组第二晋级 下一场挑战阿根廷

体育要闻

我在世界杯的每次奔跑,都为了证明你没看错

娱乐要闻

杨紫获白玉兰最佳女主角奖,泪洒现场

财经要闻

OpenAI推迟IPO重创软银!

科技要闻

GPT-5.6发布,旗舰模型先向可信伙伴开放

汽车要闻

11.99万起 捷途自由者7 PLUS/山海T1四驱版上市

态度原创

教育
旅游
健康
手机
家居

教育要闻

北京理工大学在河南招生222人,新增3个本科专业 其中具身智能招120人,理科671分可报考物理101组,文科632分可报考历史102组!

旅游要闻

柳林县北墕村黄河乡村生态休闲园桑葚迎来采摘季

“无糖汤圆”是否隐藏着健康陷阱?

手机要闻

一加N6手机开箱图曝光:45W充电,8000mAh电池

家居要闻

绿意盎然 自然之境

无障碍浏览 进入关怀版