google project zero 官方博客一个 android 0day 漏洞 bad binder 的发现和修复过程。补丁已包含在 10 月份 android 的安全更新中,如果你的手机安全补丁程序级别为 2019 年 10 月,那么问题已被修复。
project zero 开发者称,在夏末他们收到情报称以色列间谍开发商 nso 正在利用一个 android 0day 漏洞在目标设备上安装间谍软件 peg。
这是一个内核提权释放后使用漏洞,影响 pixel 1 和 2,但不影响 pixel 3 和 3a,它在内核版本 linux kernel 4.14 中已经修复。利用这些情报安全研究人员很快识别了漏洞。
该漏洞最早是在 2017 年 11 月发现和报告的,2018 年 2 月修复,在 linux 4.14、android 3.18、android 4.4 和 android 4.9 内核中修复,但没有包含在每月的 android 安全通报中,因此很多已发布设备如 pixel 和 pixel 2 都没有打上补丁。