0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

谷歌三星已確認(rèn)安卓手機(jī)存在漏洞,你的手機(jī)還安全嗎

獨(dú)愛(ài)72H ? 來(lái)源:互聯(lián)范兒 ? 作者:互聯(lián)范兒 ? 2019-11-20 14:18 ? 次閱讀

(文章來(lái)源:互聯(lián)范兒)

谷歌和三星公司Android智能手機(jī)存在安全漏洞,允許惡意應(yīng)用錄制視頻,拍照和捕獲音頻,然后在未經(jīng)用戶許可的情況下將內(nèi)容上傳到遠(yuǎn)程服務(wù)器。該漏洞是由安全公司Checkmarx發(fā)現(xiàn)的,該漏洞有可能使高價(jià)值目標(biāo)敞開(kāi),使其周?chē)h(huán)境被智能手機(jī)非法記錄。

迄今為止發(fā)現(xiàn)的影響谷歌和三星的智能手機(jī)的漏洞可能會(huì)影響數(shù)億Android用戶。研究人員發(fā)現(xiàn)了什么?這是攻擊者控制手機(jī)和手機(jī)的遠(yuǎn)程控制,遠(yuǎn)程拍照,錄制視頻,監(jiān)視對(duì)話的一種方式,方法是在將手機(jī)舉到耳邊,確定你的位置等時(shí)進(jìn)行記錄。所有這些操作都是在后臺(tái)靜默執(zhí)行的,用戶都毫無(wú)察覺(jué)。

當(dāng)Checkmarx安全研究小組開(kāi)始在即將到來(lái)的Pixel 2XL和Pixel 3智能手機(jī)上研究谷歌相機(jī)應(yīng)用程序時(shí),他們發(fā)現(xiàn)了幾個(gè)漏洞。所有這些都是由允許攻擊者繞過(guò)用戶權(quán)限的問(wèn)題引起的。Checkmarx安全研究主管說(shuō):“我們的團(tuán)隊(duì)找到了一種處理特定動(dòng)作和意圖的方法,這使得沒(méi)有特定權(quán)限的任何應(yīng)用程序都可以控制谷歌相機(jī)應(yīng)用程序。僅僅考慮到Google和三星智能手機(jī)的覆蓋范圍,這些漏洞的影響就對(duì)數(shù)億用戶構(gòu)成了重大威脅。

漏洞本身允許惡意應(yīng)用程序從攝像機(jī),麥克風(fēng)和GPS位置數(shù)據(jù)中獲取所有遠(yuǎn)程輸入。能夠執(zhí)行此操作的含義非常嚴(yán)重,以至于Android開(kāi)放源代碼項(xiàng)目(AOSP)專門(mén)具有一組權(quán)限,任何應(yīng)用程序都必須向用戶請(qǐng)求并獲得許可,然后才能啟用此類操作。Checkmarx研究人員所做的就是創(chuàng)建一種攻擊場(chǎng)景,該攻擊場(chǎng)景濫用了Google Camera應(yīng)用本身來(lái)繞過(guò)這些權(quán)限。他們通過(guò)創(chuàng)建一個(gè)惡意應(yīng)用來(lái)實(shí)現(xiàn)這一目的,該應(yīng)用利用了最常請(qǐng)求的權(quán)限之一:存儲(chǔ)訪問(wèn)。運(yùn)行在Android智能手機(jī)上的惡意應(yīng)用程序可以讀取SD卡,訪問(wèn)過(guò)去的照片和視頻。

使用智能手機(jī)相機(jī)拍攝照片并將其上傳到命令服務(wù)器。使用智能手機(jī)攝像頭錄制視頻并將其上傳到命令服務(wù)器。通過(guò)監(jiān)視智能手機(jī)接近傳感器來(lái)確定何時(shí)將手機(jī)放在耳邊并記錄通話雙方的音頻,從而等待語(yǔ)音通話開(kāi)始。在那些受監(jiān)視的呼叫期間,攻擊者還可以在捕獲音頻的同時(shí)錄制用戶的視頻。

從所有拍攝的照片中捕獲GPS標(biāo)簽,并使用它們?cè)谌值貓D上定位所有者。訪問(wèn)并復(fù)制存儲(chǔ)的照片和視頻信息,以及在攻擊過(guò)程中捕獲的圖像。通過(guò)在拍照和錄制視頻時(shí)使智能手機(jī)靜音來(lái)隱秘地進(jìn)行操作,因此不會(huì)響起相機(jī)快門(mén)的聲音來(lái)提醒用戶。無(wú)論智能手機(jī)是否已解鎖,都可以啟動(dòng)照片和視頻錄制活動(dòng)。

7月4日開(kāi)始披露信息,當(dāng)時(shí)Checkmarx向Google的Android安全團(tuán)隊(duì)提交了漏洞報(bào)告。7月13日,Google最初將漏洞的嚴(yán)重性設(shè)置為中度,但在Checkmarx進(jìn)一步反饋后,該漏洞在7月23日被提高到較高水平。8月1日,Google確認(rèn)該漏洞影響了更廣泛的Android生態(tài)系統(tǒng),其他智能手機(jī)供應(yīng)商也受到了影響。8月18日,與多家供應(yīng)商聯(lián)系,8月29日,三星確認(rèn)該漏洞影響了他們的設(shè)備。

Google一位發(fā)言人說(shuō):“我們很高興Checkmarx引起我們的注意,并與Google和Android合作伙伴合作以協(xié)調(diào)披露。通過(guò)在7月通過(guò)Play商店對(duì)Google Camera Application的更新,受影響的Google設(shè)備上已解決了該問(wèn)題,還向所有合作伙伴提供了補(bǔ)丁”。建議更新至最新版本的Android操作系統(tǒng),確保已應(yīng)用最新的可用安全修復(fù)程序,并建議為設(shè)備使用最新版本的相機(jī)應(yīng)用程序,以減輕風(fēng)險(xiǎn)。
(責(zé)任編輯:fqj)

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 智能手機(jī)
    +關(guān)注

    關(guān)注

    66

    文章

    18493

    瀏覽量

    180221
  • 安全漏洞
    +關(guān)注

    關(guān)注

    0

    文章

    151

    瀏覽量

    16714
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    三星折疊手機(jī)明年發(fā)布

    據(jù)悉,三星折疊手機(jī)開(kāi)發(fā)進(jìn)展順利,預(yù)計(jì)將于本月底完成設(shè)計(jì)和生產(chǎn)原型。這款創(chuàng)新手機(jī)有望在2025年正式亮相,旨在應(yīng)對(duì)華為等競(jìng)爭(zhēng)對(duì)手在折疊手機(jī)
    的頭像 發(fā)表于 11-19 16:31 ?295次閱讀

    三星首次確認(rèn)Exynos 2500 處理器存在

    三星電子在最新的2024年第二季度財(cái)報(bào)電話會(huì)議上,正式確認(rèn)了備受矚目的新一代移動(dòng)處理器——Exynos 2500的存在。這款芯片標(biāo)志著三星在半導(dǎo)體領(lǐng)域的又一里程碑,作為繼Exynos
    的頭像 發(fā)表于 08-05 17:27 ?740次閱讀

    手機(jī)OpenVPN連接ics.inhandiot.com具體流程

    手機(jī)OpenVPN連接ics.inhandiot.com具體流程。流程文檔和手機(jī)APP查看附件。一.在ics.inhandiot.com下載配置文件,并傳輸至
    發(fā)表于 07-25 06:21

    ESP32藍(lán)牙功能手機(jī)可以搜索到連接,蘋(píng)果手機(jī)搜不到藍(lán)牙信息,為什么呢?

    用的ESP32開(kāi)發(fā)板,藍(lán)牙功能手機(jī)可以搜索到連接,蘋(píng)果手機(jī)搜不到藍(lán)牙信息,為什么呢?
    發(fā)表于 06-18 07:39

    三星手機(jī)屏維修技術(shù)人員

    想招三星手機(jī)屏維修人員,電子專業(yè)畢業(yè),有電子產(chǎn)品生產(chǎn)維修經(jīng)驗(yàn)2年以上,有意向到美國(guó)工作的,歡迎留言私信!
    發(fā)表于 05-20 10:47

    谷歌發(fā)布五大安全新功能,確保安手機(jī)丟失或被盜后的安全

    首先是“竊取檢測(cè)鎖”功能——谷歌運(yùn)用人工智能技術(shù)來(lái)實(shí)時(shí)分析手機(jī)所處環(huán)境。若手機(jī)遭遇暴力劫持后,使用者試圖通過(guò)奔跑、騎車(chē)等方式逃竄,此時(shí),
    的頭像 發(fā)表于 05-16 15:10 ?585次閱讀

    三星手機(jī)AI功能將收費(fèi)?AI手機(jī)是噱頭還是未來(lái)?

    電子發(fā)燒友網(wǎng)報(bào)道(文/李彎彎)3月12日消息,三星前不久發(fā)布的最新款旗艦手機(jī)Galaxy S24系列,引入了全新Galaxy AI功能。三星此前表示,直到2025年底Galaxy AI功能將在受到
    的頭像 發(fā)表于 03-13 01:42 ?3644次閱讀

    谷歌計(jì)劃將先進(jìn)大模型Gemini明年嵌入手機(jī)

    谷歌對(duì)其人工智能大模型在智能手機(jī)上的應(yīng)用前景持樂(lè)觀態(tài)度,并預(yù)計(jì)其更先進(jìn)的大模型Gemini將于明年嵌入手機(jī)。這一消息由
    的頭像 發(fā)表于 03-06 11:37 ?754次閱讀

    三星展示血氧追蹤智能戒指,但僅兼容手機(jī),暫不支持蘋(píng)果iPhone

    值得注意的是,這枚戒指并不是與所有手機(jī)都兼容,最初只適配三星自家的Galaxy系列手機(jī)。不過(guò),隨著時(shí)間推移,它將會(huì)有機(jī)會(huì)跨平臺(tái)適配到其他
    的頭像 發(fā)表于 03-01 14:18 ?1287次閱讀

    折疊屏手機(jī)市場(chǎng)放緩,三星目標(biāo)趨保守

    折疊手機(jī)為一項(xiàng)創(chuàng)新技術(shù),最先由三星研發(fā)成功,隨后諸多手機(jī)企業(yè)紛紛推出折疊手機(jī),由于蘋(píng)果一直沒(méi)
    的頭像 發(fā)表于 02-20 14:35 ?722次閱讀

    谷歌擬為方應(yīng)用提供Ultra HDR支持

    然而, 只有谷歌自家的 Pixel 8 系列手機(jī)以及三星 Galaxy S24 系列手機(jī)可拍攝支持 Ultra HDR 的照片。因此,這種高級(jí)格式的應(yīng)用生態(tài)仍存挑戰(zhàn)。
    的頭像 發(fā)表于 01-30 13:59 ?808次閱讀

    谷歌聯(lián)手三星,將推出14版Wear OS 5

    值得關(guān)注的是,三星已為即將問(wèn)世的 Galaxy Watch 7(搭載 Exynos 5535)配備 14 系統(tǒng)版本,預(yù)計(jì)上市后被命名為 Wears OS 5。結(jié)合之前的經(jīng)驗(yàn)推測(cè),今年夏季的 Galaxy Watch 7 有望
    的頭像 發(fā)表于 01-25 14:49 ?948次閱讀

    手機(jī)定制_基于天璣900的手機(jī)主板方案

    手機(jī)定制_基于天璣900的手機(jī)主板方案。5G
    的頭像 發(fā)表于 01-24 19:41 ?681次閱讀
    <b class='flag-5'>安</b><b class='flag-5'>卓</b><b class='flag-5'>手機(jī)</b>定制_基于天璣900的<b class='flag-5'>手機(jī)</b><b class='flag-5'>安</b><b class='flag-5'>卓</b>主板方案

    三星Galaxy S24 Ultra手機(jī)發(fā)布

    在最新一輪科技革命的浪潮中,三星始終處于前沿地位。近日,三星成功舉辦了Galaxy S24系列新品發(fā)布會(huì),為大家?guī)?lái)了全新的旗艦手機(jī)。這一系列不僅包括備受期待的Galaxy S24和Galaxy S24+,
    的頭像 發(fā)表于 01-18 17:36 ?1240次閱讀

    蘋(píng)果承認(rèn)GPU存在安全漏洞

    蘋(píng)果公司近日確認(rèn),部分設(shè)備中的圖形處理器存在名為“LeftoverLocals”的安全漏洞。這一漏洞可能影響由蘋(píng)果、高通、AMD和Imagination制造的多種圖形處理器。根據(jù)報(bào)告,
    的頭像 發(fā)表于 01-18 14:26 ?685次閱讀