· adswds-team · 安全 · 18 min read
Android 远程 Root:Firefox + 内核 15 年旧洞链,点击恶意 URL 一分钟提权
蓝点网:Nebula 演示点击恶意 URL 不到 1 分钟自动装 su 并持久化 root;链含 Firefox ≤151.0.2 与 Linux 内核长期漏洞,可在 Android 17 提权,PoC 已发。

据蓝点网报道,网络安全公司 Nebula 发布演示视频,揭示一套针对 Android 的远程 root 方法:用户只需点击恶意 URL,即可在不到 1 分钟内自动安装 su 二进制文件并获得持久化 root 权限。该攻击链结合 Firefox v151.0.2 及之前版本中的浏览器漏洞与 Linux Kernel 中潜伏约 15 年的内核漏洞,可在 Android 17 上完成提权。概念验证(PoC)代码已发布;Nebula 已提前向厂商通报,完整细节短期内预计不会公布。
背景
移动端:从「点链接」到「完全失控」
智能手机已成为身份、支付、企业邮件与二次验证的聚合点。传统认知里,「点一下恶意链接」最坏不过是钓鱼页面——Nebula 的演示将威胁抬升到另一层级:浏览器漏洞 + 内核漏洞链可在极短时间内把设备变成攻击者完全控制的 root 环境。
蓝点网强调的时间尺度令人警醒:从用户点击恶意链接,到设备被完全控制,仅需极短时间;演示中不到 1 分钟即完成 su 安装与持久化 root。
Nebula 与负责任披露
Nebula 已提前将漏洞通报给相关厂商进行修复。因此蓝点网指出:短时间内完整漏洞细节应该还不会公布。但随着时间推移,其他研究人员可能通过 PoC 反推细节,各类利用方式可能逐渐曝光。
对普通用户与 enterprise MDM 团队,窗口期在于:在厂商补丁全面落地前,PoC 已公开意味着技术门槛会快速下降。
研究动机与社区争议
蓝点网亦提到:部分用户可能期待漏洞曝光,因为这可以用来简单直接地 root 设备。对企业与安全团队,同一技术却是远程完整性破坏;监管上须严格区分合法研究与未授权利用。
漏洞详情
漏洞链组成(蓝点网)
| 阶段 | 组件 | 说明 |
|---|---|---|
| 浏览器 | Firefox ≤ v151.0.2 | 存在可被利用的安全漏洞 |
| 内核 | Linux Kernel | 潜伏约 15 年的长期漏洞 |
| 目标系统 | Android 17 | 攻击链可在该版本上提权 |
| 证明 | PoC 已发布 | 含针对特定设备的适配逻辑 |
各阶段技术能力
蓝点网给出的技术细节概览:
浏览器阶段
- 攻击者通过恶意网页或地址触发 Firefox 中的安全漏洞;
- 实现任意代码执行或沙箱逃逸。
内核阶段
- 利用 Linux Kernel 中长期存在的漏洞;
- 实现任意内核内存读写;
- 允许攻击者禁用 SELinux并提升权限。
后续工作
- 禁用 SELinux 并提权后;
- 在 Android 上安装 su 二进制文件;
- 获得持久化 root 权限。
演示与设备适配
- 演示视频显示攻击成功后,设备会出现 Nebula 设置的演示动态壁纸;
- 可通过 adb 访问 root shell;
- PoC 包含针对特定设备的适配逻辑;
- 目前已知在 Google Pixel 系列设备上攻击链有效。
本文不编造具体 CVE 编号、内核 commit 或 Firefox bug ID——蓝点网明确详细漏洞信息还未发布。
攻击链
端到端流程
用户点击恶意 URL(邮件 / IM / 短信 / 网页诱导)
↓
Firefox ≤151.0.2 处理恶意页面
↓
浏览器漏洞:任意代码执行 / 沙箱逃逸
↓
内核漏洞(~15 年历史):任意内核内存读写
↓
禁用 SELinux → 权限提升
↓
安装 su 二进制 + 持久化 root
↓
攻击成功:动态壁纸(演示标记)+ adb root shell与传统 root 手段的对比
| 维度 | 传统 Bootloader 解锁 root | Nebula 演示链(蓝点网) |
|---|---|---|
| 用户操作 | 多步、需技术知识 | 点击恶意 URL |
| 时间 | 较长 | 不到 1 分钟 |
| 远程性 | 通常本地物理接触 | 远程 |
| 持久化 | 依工具而定 | 持久化 root |
| 企业风险 | 相对可控(政策禁止) | 未授权远程完全控机 |
SELinux 被禁用的含义
Android 依靠 SELinux 限制进程能力。攻击链在内核阶段获得任意读写后禁用 SELinux,等于拆掉最后一道强制访问控制防线——此后安装 su、修改系统分区、植入持久化后门的技术障碍大幅降低。
时间线
| 阶段 | 事件(蓝点网) |
|---|---|
| 内核漏洞存续 | Linux Kernel 中漏洞已潜伏约 15 年 |
| 浏览器漏洞 | 影响 Firefox v151.0.2 及此前版本 |
| 研究完成 | Nebula 开发完整攻击链,可在 Android 17 提权 |
| 厂商通报 | Nebula 提前通报相关厂商 |
| 公开演示 | 发布演示视频 |
| PoC 发布 | 概念验证代码已发布(含设备适配) |
| 细节披露 | 短时间内完整细节预计不会公布 |
| 已知有效设备 | Google Pixel 系列 |
| 代码仓库 | https://github.com/NebuSec/CyberMeowfia |
长期内核洞(~15年) ──┐
├──► Nebula 漏洞链 ──► 远程 root 演示
Firefox ≤151.0.2 洞 ──┘
│
▼
厂商通报 → 演示 / PoC 公开 → 完整细节暂缓公布影响
对个人用户
- 一次点击即可导向完全设备控制;
- 持久化 root:重启后攻击仍可能留存;
- 银行 App、令牌、聊天记录、企业邮件等面临极高泄露风险。
对企业(BYOD / COPE)
| 场景 | 风险 |
|---|---|
| 员工在办公手机用 Firefox 处理链接 | 单点失守即 root |
| MDM 无法检测非标准 root | 持久化 su 可逃避部分合规检查 |
| Android 17 新机(含 Pixel) | 蓝点网:链上可提权 |
| 开发 / 测试机开 adb | 演示中攻击后可 adb root shell |
对厂商与生态
- Firefox 与 Linux 内核双组件需协同修复;
- Pixel 已验证有效,其他设备因 PoC 特定适配可能存在差异,但不能假设安全;
- PoC 公开后,反推完整利用只是时间问题(蓝点网观点)。
升级与缓解
用户侧(蓝点网事实 + 合理推论)
蓝点网未给出具体「升级到 Firefox x.x.x」版本号——因完整细节尚未公布。基于已公开事实,用户可立即执行:
- 将 Firefox 保持在厂商最新稳定版(> v151.0.2,即跳出蓝点网明确指出的受影响上限);
- 勿点击来源不明 URL(短信、邮件、社交私信中的短链尤甚);
- 关注 Mozilla 与 Google / 设备制造商安全公告;
- 企业设备优先改用受管浏览器并限制非必要浏览器安装。
企业 MDM 建议
| 措施 | 说明 |
|---|---|
| 强制 Firefox 版本合规 | 禁止 ≤ 151.0.2 |
| 应用允许列表 | 仅批准受管浏览器 |
| 网络隔离 | 未知域名 DNS 过滤 |
| 完整性检测 | 检测 su、异常 root 管理器、SELinux 状态篡改 |
| 禁用非必要 adb | 降低演示中 post-exploit 路径可复制性 |
开发者与研究员
- PoC 仓库(蓝点网):https://github.com/NebuSec/CyberMeowfia
- 仅限授权环境研究;禁止用于未授权设备。
- 蓝点网:Nebula 已通报厂商——跟进官方补丁,勿在生产机试验 PoC。
缓解决策树
是否安装 Firefox?
├─ 否 → 仍须防其他浏览器 0day;保持系统补丁
└─ 是 → 版本是否 ≤ 151.0.2?
├─ 是 → P0:升级或卸载,改受管浏览器
└─ 否 → 持续关注 Mozilla 公告
是否 Android 17 / Pixel?
├─ 是 → 蓝点网:链已演示有效 → 高优先级防护
└─ 否 → 不可侥幸;PoC 含设备适配逻辑
是否允许随意点击外链?
└─ 一律培训:先验域名,可疑不点制度建议
移动设备安全 SLA(建议)
| 设备类型 | Firefox 策略 | 补丁 SLA |
|---|---|---|
| COPE 企业配发 | 禁止 ≤151.0.2;或禁用 Firefox | 厂商公告 7 天内 |
| BYOD | MAM 强制浏览器版本或隔离工作容器 | 政策告知 + 合规检测 |
| 高敏岗位(财务、高管) | 仅受管浏览器 + 链接沙箱 | 24 小时内响应紧急公告 |
事件响应
- 发现可疑 su / SELinux permissive / 未知动态壁纸(演示标记)→ 隔离设备;
- 保全日志,勿在取证前反复重启;
- 回溯近期点击的 URL;
- 参照 Nebula 厂商通报时间线等待 IOC 更新——蓝点网未提供哈希级 IOC。
沟通口径
安全公司演示:Android 上点击恶意链接,可在一分钟内被远程 root。涉及旧版 Firefox 与内核长期漏洞,Pixel 等设备已验证。请升级浏览器、不要点陌生链接,并等待手机厂商补丁。
FAQ
Q:谁发布的演示?
A:网络安全公司 Nebula(蓝点网)。
Q:用户需要做什么才会中招?
A:蓝点网:只需点击恶意 URL。
Q:有多快?
A:不到 1 分钟内自动安装 su 并获得持久化 root。
Q:涉及哪些软件漏洞?
A:Firefox v151.0.2 及之前版本的浏览器漏洞 + Linux Kernel 中约 15 年的内核漏洞。
Q:影响哪个 Android 版本?
A:蓝点网:可在 Android 17 上提权。
Q:攻击成功后有什么迹象?
A:演示中出现 Nebula 设置的动态壁纸;可通过 adb 访问 root shell。
Q:哪些设备验证有效?
A:目前已知 Google Pixel 系列有效(蓝点网)。
Q:PoC 在哪?
A:https://github.com/NebuSec/CyberMeowfia(蓝点网)。
Q:完整细节公布了吗?
A:还未发布;Nebula 已通报厂商,短时间内完整细节预计不会公布。
Q:浏览器阶段能做什么?
A:任意代码执行或沙箱逃逸(蓝点网)。
Q:内核阶段能做什么?
A:任意内核内存读写 → 禁用 SELinux → 提权。
Q:最终达成什么?
A:安装 su 二进制 + 持久化 root。
Q:普通用户能用来 root 自己的手机吗?
A:蓝点网提到部分用户可能期待此法 root;未授权利用他人设备违法;企业应视为高危攻击。
Q:现在该怎么防护?
A:升级 Firefox 至 >151.0.2、不点恶意 URL、等待厂商补丁;企业加强 MDM 与浏览器策略。
Q:有没有 CVE 编号?
A:蓝点网:详细漏洞信息还未发布——本文不编造 CVE。
Q:Chrome 安全吗?
A:蓝点网本文仅讨论 Firefox 链;其他浏览器须各自跟踪公告,不能类推安全。
Q:厂商知道吗?
A:已提前通报相关厂商(蓝点网)。
Q:PoC 公开会怎样?
A:蓝点网:其他研究人员可能反推细节,利用方式可能逐渐曝光。
技术架构示意(基于蓝点网)
┌─────────────────────────────────────────┐
│ 用户空间:Firefox ≤151.0.2 │
│ 恶意 URL → ACE / 沙箱逃逸 │
└──────────────────┬──────────────────────┘
▼
┌─────────────────────────────────────────┐
│ Linux Kernel(~15年潜伏漏洞) │
│ 任意内核读写 → 禁用 SELinux → 提权 │
└──────────────────┬──────────────────────┘
▼
┌─────────────────────────────────────────┐
│ Android 17 │
│ 安装 su → 持久化 root → 完全控机 │
└─────────────────────────────────────────┘研究资源
| 资源 | 链接 |
|---|---|
| PoC 仓库 | https://github.com/NebuSec/CyberMeowfia |
| 蓝点网报道 | https://www.landiannews.com/archives/113840.html |
合规研究提醒
- PoC 含特定设备适配——在授权测试机上验证;
- 禁止对员工或客户设备未授权试验;
- 完整细节未公布前,以厂商官方通告为修复依据。
排查清单(建议)
- 清点安装 Firefox 的 Android 设备
- 标记版本 ≤ 151.0.2 为高风险
- 推动升级或改用企业批准浏览器
- 检测异常 root / su / SELinux 状态
- 订阅 Mozilla、Google、OEM 安全通告
- 培训:不点击来源不明 URL
Firefox 版本边界说明(蓝点网)
蓝点网明确指出受影响范围为 Firefox v151.0.2 及此前版本。运维落地时应:
| 操作 | 说明 |
|---|---|
| 资产扫描 | 导出 Android 端 Firefox versionName |
| 合规基线 | 任何 ≤ 151.0.2 标红 |
| 升级渠道 | 优先 Google Play / Mozilla 官方渠道 |
| 替代策略 | 企业可禁用 Firefox,仅保留受管浏览器 |
蓝点网未公布修复该浏览器漏洞的具体后续版本号——在 Mozilla 官方公告发布前,>151.0.2 的最新稳定版是实操上唯一安全的方向,本文不编造具体补丁号。
15 年内核漏洞与 Android 17 的叠加含义
蓝点网强调内核问题已潜伏约 15 年,却能在 Android 17 上被链接利用。这说明:
- 新系统版本不等于免疫旧内核缺陷;
- 浏览器沙箱被突破后,内核层仍可能存在「考古级」攻击面;
- 厂商协同修复(Nebula 已通报)是唯一可持续解,用户侧不能单靠「买新手机」。
Pixel 验证有效的企业应对
蓝点网:Google Pixel 系列上攻击链已知有效。使用 Pixel 作为工作机的组织应:
- 将本条与 Firefox 版本一并纳入 COPE/BYOD 政策;
- 优先推送 OEM 安全补丁(待 Google 发布细节后);
- 限制通过 Firefox 访问非业务域名;
- 对开启 adb 的开发机单独分级——演示显示攻击后可 adb root shell。
双漏洞链各阶段失败点(防御视角)
恶意 URL 未送达 → 用户培训 / 链接过滤
Firefox 已 >151.0.2 → 浏览器阶段断裂
内核已修补(待厂商) → 无法任意读写 / 禁 SELinux
无法安装 su → 无持久化 root在厂商补丁全面到位前,打断任一环节均可降低风险——但**仅打断「不点链接」**最不可靠,升级 Firefox 是最可规模化的一环。
研究伦理与法律边界
蓝点网提到部分用户期待利用漏洞 root 设备。企业安全制度应明确:
- 授权研究与未授权攻击的法律边界;
- PoC 仓库 https://github.com/NebuSec/CyberMeowfia 仅供合规研究;
- 禁止在员工设备上「试验一分钟 root」——演示速度意味着取证窗口极窄。
来源
本文事实依据:蓝点网《安全公司发布Android远程root漏洞 只需点击恶意URL即可自动完成root和提权》。
- Nebula 演示、点击恶意 URL、不到 1 分钟、su 与持久化 root、Firefox v151.0.2 及之前、内核约 15 年漏洞、Android 17、浏览器 ACE/沙箱逃逸、内核任意读写、禁用 SELinux、动态壁纸、adb root shell、Pixel 有效、PoC 已发布、厂商已通报、细节短期不公布、仓库 github.com/NebuSec/CyberMeowfia——均转述自该报道。
声明:MDM 策略、SLA、决策树为「建议」;蓝点网未公布的 CVE、内核函数名、Firefox 补丁版本号不作编造。


