Rapid7的滲透測試研究人員Tod Beardsley指出,Google的Android安全團隊已決定不再修補Android 4.3(Jelly Bean)及之前版本的WebView漏洞,代表有超過9.3億的Android裝置用戶受到影響。

WebView是一個內建於Android中的非瀏覽器網頁檢視工具,它無法執行JavaScript,且會忽略網頁錯誤,但可以用來閱讀網頁,進行網頁的縮放或文字搜尋,若要更進階的互動功能則需呼叫瀏覽器程式。

Beardsley表示,WebView是Android裝置中用來描繪網頁的核心元件,但Google在Android 4.4(KitKat)中改用了與Chrome瀏覽器一致,以Chromium專案為基礎的WebView版本,而Google安全團隊最新政策則決定不再修補Android 4.3及之前的WebView。

但Beardsley向Google提報WebView漏洞時,Android安全團隊的事件處理窗口表示,如果受影響的是Android 4.4之前的版本,那麼Google一般不會再自己開發修補程式,但歡迎提報者附上修補程式。除了通知OEM業者外,Google不會再採取其他行動。

Beardsley說,他從沒看過一個漏洞提報專案要求提報者提供自己的修補程式,但這看起來就是Google的立場,由於太過離奇而難以相信,於是他再向Google確認,結果得到的幾乎完全一樣的答案。

根據Google所公布的Android平台版本分布狀態,目前約有39.1%的Android裝置使用Android 4.4,Android 5.0 Lollipop則比例過少而未顯示比例。代表至少還有6成的舊版Android用戶將受到影響。Beardsley引用Gartner報告推估指出,這相當於約有9.3億的Android裝置。

Beardsley表示,這對滲透測試研究人員或對駭客來說都是好事,他相信會有大量的滲透測試鎖定舊版的Android裝置,同時也會造福駭客。開放源碼社群會定期公布漏洞細節並打造攻擊程式,目的是為了引起業者與使用者的注意,並督促業者開發修補程式,不過,當漏洞被公開且業者不願修補時,使用者就會永遠受到相關漏洞的影響。

事實上,滲透測試軟體開發業者Rapid7已經推出了11款與WebView漏洞有關的攻擊程式,相關的安全臭蟲可能會陸續出現,而且將會持續好一陣子。

Beardsley指出,他知道支援舊版軟體是件很麻煩的事,也同情Google的決定,但他仍舊呼籲Google重新考慮此事,因為畢竟有近10億的使用者仍仰賴舊版Android。(編譯/陳曉莉)

 


Advertisement

更多 iThome相關內容