亚洲国产成人精品久久_欧美日韩国产综合一区二区_亚洲精品理论电影_色综合久久中文字幕

首頁 » 早鳥快報 » IT » 正文

安卓爆漏洞,你的手機攝像頭會被黑客盯上?系統(tǒng)版本或可避免

放大字體  縮小字體 發(fā)布日期:2019-11-21  來源:來自互聯(lián)網(wǎng)  作者:來自互聯(lián)網(wǎng)  瀏覽次數(shù):867
導(dǎo)讀

該公司稱,在研究該漏洞時,Checkmarx研究人員模擬黑客試圖訪問目前被廣泛應(yīng)用于安卓系統(tǒng)相機應(yīng)用的權(quán)限策略,發(fā)現(xiàn)此類存儲訪問范圍允許惡意應(yīng)用程序在沒有特定相機權(quán)限的情況下拍攝照片和視頻,并且僅需要…

近日,以色列安全公司Checkmarx曝光其此前發(fā)現(xiàn)的安卓系統(tǒng)漏洞:部分應(yīng)用程序可繞過用戶的許可調(diào)用攝像頭和麥克風(fēng),并能夠錄音、拍照甚至錄像。該公司稱,今年7月,谷歌與三星公司都證實了該漏洞的影響,并對其進行修復(fù)。南都記者注意到,谷歌于今年9月3日發(fā)布的安卓最新版本Android 10確實對攝像頭訪問權(quán)限實施了限制。

安卓系統(tǒng)手機攝像頭可被應(yīng)用程序擅自調(diào)用的現(xiàn)象在此前就已經(jīng)引發(fā)熱議。去年,升降式攝像頭手機大火時,許多安卓系統(tǒng)手機都被指出在打開某些應(yīng)用時,手機攝像頭在用戶未使用相機功能時自動彈出的現(xiàn)象。

2018年,南都曾經(jīng)報道;當(dāng)允許QQ瀏覽器獲取相機權(quán)限后,打開旅游網(wǎng)站點擊“周邊游”鏈接,vivo NEX的前置攝像頭突然自動升降。隨后, QQ瀏覽器緊急回應(yīng),經(jīng)過測試發(fā)現(xiàn)確認(rèn)存在調(diào)起攝像頭動作,但這一動作并不會開啟攝像頭拍攝或記錄,也不會采集用戶的任何隱私,并表示對這一使用體驗進行優(yōu)化。

而另一個采取升降式攝像頭設(shè)計手機也被曝出存在同樣問題。當(dāng)時南都記者在測評時,使用OPPO Find X手機打開另一款騰訊旗下產(chǎn)品QQ空間也出現(xiàn)上述現(xiàn)象。

Checkmarx在其博客帖子中提到,通過安卓系統(tǒng)相機拍攝的照片和視頻會被存儲在SD卡中,且屬于“敏感數(shù)據(jù)”類別,而應(yīng)用訪問照片和視頻則需要具有特殊權(quán)限(存儲權(quán)限)。為此,AOSP(Android 開放源代碼項目)創(chuàng)建了應(yīng)用必須向用戶請求的一組特定權(quán)限。基本上,具有存儲權(quán)限的應(yīng)用可以廣泛應(yīng)用整個SD卡,出于合法目的,許多應(yīng)用經(jīng)常請求該權(quán)限。

該公司稱,在研究該漏洞時,Checkmarx研究人員模擬黑客試圖訪問目前被廣泛應(yīng)用于安卓系統(tǒng)相機應(yīng)用的權(quán)限策略,發(fā)現(xiàn)此類存儲訪問范圍允許惡意應(yīng)用程序在沒有特定相機權(quán)限的情況下拍攝照片和視頻,并且僅需要存儲權(quán)限即可進一步操作獲得所拍攝的照片和視頻。

此外,在另一種情形下,黑客可以繞過各種存儲權(quán)限策略,并通過拍攝的照片和視頻解析EXIF數(shù)據(jù)(“可交換圖像文件格式”:可以記錄數(shù)碼照片的屬性信息和拍攝數(shù)據(jù)),從而通過GPS元數(shù)據(jù)找到用戶當(dāng)前的GPS位置。

值得注意的是,Checkmarx研究人員還找到一種方法,即使手機被鎖定或屏幕被關(guān)閉,流氓應(yīng)用也可以強制相機應(yīng)用程序拍照和錄制視頻。“即使用戶處于語音通話中,我們的研究人員也可以這樣做。”該公司稱。

而最初該系統(tǒng)漏洞僅在Google Pixel 2 XL和Pixel 3內(nèi)置相機應(yīng)用中發(fā)現(xiàn),當(dāng)該公司深入研究時發(fā)現(xiàn)這些漏洞也影響了部分主要的智能手機供應(yīng)商,例如三星。

在今年7月,Checkmarx向谷歌提交了漏洞報告,隨后谷歌與三星公司都證實了該漏洞的影響,并表示已經(jīng)修復(fù)了漏洞。漏洞修復(fù)后,Checkmarx稱谷歌與三星都表示,為了安全起見,用戶可以更新到最新版本的安卓操作系統(tǒng)。

南都記者了解到,如果根據(jù)9月初發(fā)布的安卓系統(tǒng)最新版本Android 10變更信息,或在一定程度上印證了上述漏洞消息。

Android 10變更信息顯示:在隱私權(quán)方面對訪問攝像頭詳情和元數(shù)據(jù)的權(quán)限實施了限制,應(yīng)用必須具有相機權(quán)限才能訪問此方法的返回值中可能包含的設(shè)備特定元數(shù)據(jù)。同時,對于Android 10 及更高版本為平臺的應(yīng)用,其訪問權(quán)限范圍限定為外部存儲,且僅包括應(yīng)用文件和應(yīng)用創(chuàng)建的照片、視頻和音頻片段。此外,應(yīng)用在后臺運行時訪問設(shè)備位置信息需要權(quán)限,若應(yīng)用不符合以下條件之一則會被視為在后臺訪問位置信息:屬于該應(yīng)用的 Activity 可見;該應(yīng)用運行的某個前臺設(shè)備已聲明前臺服務(wù)類型為 location。

采寫:南都記者 孔學(xué)劭 實習(xí)生 廖靜娜

編輯:甄芹

 
 
免責(zé)聲明
本文為會員免費發(fā)布,僅代表發(fā)布者個人觀點,本站未對其內(nèi)容進行核實,請讀者僅做參考,如若文中涉及有違公德、觸犯法律的內(nèi)容,一經(jīng)發(fā)現(xiàn),立即刪除,作者需自行承擔(dān)相應(yīng)責(zé)任。涉及到版權(quán)或其他問題,請及時聯(lián)系我們刪除處理。
 
 
主站蜘蛛池模板: 97精品国产97久久久久久粉红 | 狠狠精品干练久久久无码中文字幕| 亚洲最新免费视频| 91久久精品www人人做人人爽| 国产精品日韩一区二区免费视频| 国产综合在线观看视频| 亚洲精品免费网站| 欧美一区二区三区免费观看| 欧美亚洲日本黄色| 亚洲a级在线观看| 精品国产免费av| 日本高清久久一区二区三区| 深夜福利一区二区| 国产精品二区在线观看| 欧美高清性xxxxhd| 91精品国产精品| 国产成人精品在线播放| 久久天天躁狠狠躁夜夜爽蜜月| 91久久中文字幕| 久久99久久99精品免观看粉嫩 | 亚洲精品免费av| 久久精品五月婷婷| 久久国内精品一国内精品| 久久精品无码中文字幕| 国产美女在线精品免费观看| 欧美日韩一区在线观看视频| 国产精品一区av| 国产综合第一页| www.久久色.com| 国产日韩第一页v| 国产精品久久久久不卡| 亚洲永久激情精品| 亚洲视频导航| 久久男人的天堂| 日韩视频免费中文字幕| 99亚洲国产精品| 国产精品美女视频网站| 视频一区亚洲| 韩国视频理论视频久久| 国产精品亚洲аv天堂网| 草莓视频一区|