APP下载

移动智能终端安全漏洞攻防技术综述

2017-05-02倪昀泽

移动通信 2017年7期

倪昀泽

【摘 要】为了研究移动智能终端安全漏洞攻防技术,通过对近年披露的移动智能终端的安全漏洞及利用方法进行分析,将安全漏洞按照触发原理进行了分类总结,同时,阐述了最新的漏洞利用缓解机制并指出其不足,通过分析得知,安全漏洞的攻防技术相互促进发展,使攻击的难度不断提升。

【关键词】信息安全 移动智能终端 安全漏洞

1 引言

随着移动互联网技术及业务的发展,在终端业务用户需求的驱动下,移动终端的功能日渐丰富,从传统的语音电话、短信,到拍照、电子邮件、定位服务、网页浏览,再到能够安装第三方应用的智能终端及移动支付,功能的增多、应用的丰富增加了用户多维度的个人信息在终端的录入和存储,个人的信息安全也更加依赖于终端的安全。同时,伴随着终端系统和应用代码量的增加,引入的攻击面和漏洞数量也随之增加。Pegasus、Vault 7等间谍工具和文件的曝光,使无论iOS还是Android平台的智能终端信息安全形势更加严峻。另一方面,终端厂商等防御方也在不断努力减少漏洞,同时增强漏洞利用缓解机制。本文将就移动智能終端的安全漏洞进行分类研究,并阐述相应的漏洞利用缓解机制。

2 常见漏洞类型

从漏洞的触发原理分类,常见的软件漏洞类型有:栈溢出漏洞、堆溢出漏洞、格式化字符串漏洞、整数溢出漏洞、释放后重用漏洞、双重释放漏洞、逻辑设计类漏洞、类型混淆漏洞等。

2.1 栈缓冲区溢出漏洞

栈缓冲区溢出漏洞(SOF,Stack Buffer Overflow)是一类历史悠久的内存类破坏漏洞。……

登录APP查看全文