| 关键词: 安卓 应用 用户 漏洞 权限 相机 照片 视频 应用程序 Checkmarx |
安卓被曝严重漏洞怎么回事?用安卓系统手机的用户注意了!安卓手机又遭殃了,安全公司Checkmarx发现,安卓系统存在一个漏洞,让恶意应用无需用户许可就能录制视频、拍摄照片和捕获音频,并将内容上传到远程服务器。 据theinquirer报道,近日,安卓系统备被曝出现一个漏洞,让攻击者在未经用户允许的情况下可以偷偷拍摄照片和录制视频。 这个漏洞编号为CVE-2019-2234,是由安全公司Checkmarx研究人员。该漏洞影响了自今年 7 月以来还没更新过的谷歌相机和三星相机APP。 在正常情况下,第三方应用程序需要获得访问摄像机、录制音频和访问位置数据的明确权限。但是研究人员发现,只需获得访问设备SD卡的权限,在没有授权的情况下,这些应用也可以获得使用摄像头和麦克风来捕获视频和音频权限。 Android本应阻止应用在未经用户许可的情况下访问智能手机摄像头和麦克风,但这个漏洞能让应用无需获得用户的明确许可,只需获得访问设备存储空间的权限,即可使用摄像头和麦克风来捕获视频和音频,而这通常是大多数应用要求获得的权限。 研究人员称,通过这种方式,黑客可以创建一个恶意应用程序获取储访问权限,并从那里获取相机应用程序的权限而无需用户许可。 研究人员称,这种恶意APP不仅可以访问用户过去的照片和视频,还可以随意启动相机拍摄新的照片和视频。此外,由于GPS数据通常都嵌入到照片中中,因此黑客还可以通过拍摄照片或视频解析EXIF数据来获取用户数据。 为了验证事情的真实性,Checkmarx制作了一个类似应用,表面上看起来像是个天气应用,但实际上在后台收集大量数据。测试发现,即使手机屏幕或应用处于关闭状态,这个应用也可以拍摄照片和录制视频,还可以访问照片中的位置数据,甚至是监听你的电话。 根据Checkmarx的说法,谷歌表示其他厂商的Android手机也可能受到攻击,但尚未披露具体的制造商和手机型号。 目前,谷歌和三星表示相关的相机应用程序的漏洞已经修复。 谷歌表示:“我们很感谢Checkmarx让我们注意到这一点,并与谷歌和Android的合作伙伴协调披露了相关消息。这个问题已经在受影响的谷歌设备上得到解决,我们在2019年7月对谷歌相机应用进行了Play Store更新。我们还已向所有合作伙伴提供了一个补丁。” 这里还是要提醒谷歌和三星用户要确保他们运行的不仅仅是最新版本的安卓系统,还有最新版本的安卓设备相机应用程序。 |
| 本文出处: https://www.toutiao.com/a6761554512105701901/ |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|