中國知名生產平板電腦和Android裝置ARM處理器的IC設計廠商全志科技(Allwinner),日前被爆料,發現在處理器的固件(Firmware )中,存在一個工程師遺留下來的后門程序,用戶只需要遠端傳送簡單的文字指令“rootmydevice”,就可以獲得平板電腦的最高管理者(Root)權限。目前受影響的產品型號是八核心的A83T和H8處理器,以及四核心的H3處理器,這些處理器都用于中國平板電腦和OTT機頂盒產品中。

這個后門程序其實就是為了便利工程師可以遠端進行測試之用,可以提升使用者的權限,即便廠商強調,可能是因為趕工、因為換人測試,或者是因為沒有明文記載在文件手冊中,所以“忘記”刪除。但對于資深的開發工程師而言,這些都是不應該發生的疏忽。因此,對于使用全志科技制造的ARM處理器廠商,就必須反問:“如果這么重要的程序碼可以忘記刪除,那整體的程序碼嚴謹度和品質控管,如何讓人放心呢?”20160516-QZ-1不過,這個漏洞最初的爆料者David Manouchehri ,后來把他在GITHub的爆料資料刪除,也引發猜測。之前全志科技多次因為不開放涉及Linux/Android/U-Boot內核源代碼而被控違反GPL協議,警告之后全志繼續違反開源(L)GPL協議,并改代碼使其變得不可辨識。這次的預留后門事件也可能是開發調試后忘記刪除的debug mode代碼,全志科技對此事并無評論。

而在ARM的論壇armbian中,也有人表示,“本地攻擊的難度就類似于把姑娘送到你家,吃住都你負責,讓你拿下,不是太監問題都不大。”這次的后門程序不是后門程序,而是“權限控管”不良而已,其實不是什么大問題。據了解,是因為全志科技是中國少數有開放源碼的廠商,而這個后門程序是可以通過遠端取得。

目前全志科技ARM處理器的作業系統版本是Linux 3.4-Sunxi,這是一個改過的Linux作業系統,專門用來寫全志科技ARM處理器的固件;至于其他像是平板電腦所使用的Android作業系統,就會加在固件之上。

根據中國賽迪顧問資訊,全志科技是中國知名IC設計廠商,推出的ARM處理器主要用于各種白牌平板電腦,以及各種OTT盒子、車聯網及穿戴式設備,更是帶動中國白牌平板電腦風行的重要廠商。全志科技在2012年ARM處理器出貨量,曾經是中國市占最大的廠商(35.9%),2014年曾與臺灣聯發科出貨量不分上下;到2015年處理器銷售市占率則為17%。