0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

谷歌三星已确认安卓手机存在漏洞,你的手机还安全吗

独爱72H 来源:互联范儿 作者:互联范儿 2019-11-20 14:18 次阅读

(文章来源:互联范儿)

谷歌和三星公司Android智能手机存在安全漏洞,允许恶意应用录制视频,拍照和捕获音频,然后在未经用户许可的情况下将内容上传到远程服务器。该漏洞是由安全公司Checkmarx发现的,该漏洞有可能使高价值目标敞开,使其周围环境被智能手机非法记录。

迄今为止发现的影响谷歌和三星的智能手机的漏洞可能会影响数亿Android用户。研究人员发现了什么?这是攻击者控制手机和手机的远程控制,远程拍照,录制视频,监视对话的一种方式,方法是在将手机举到耳边,确定你的位置等时进行记录。所有这些操作都是在后台静默执行的,用户都毫无察觉。

当Checkmarx安全研究小组开始在即将到来的Pixel 2XL和Pixel 3智能手机上研究谷歌相机应用程序时,他们发现了几个漏洞。所有这些都是由允许攻击者绕过用户权限的问题引起的。Checkmarx安全研究主管说:“我们的团队找到了一种处理特定动作和意图的方法,这使得没有特定权限的任何应用程序都可以控制谷歌相机应用程序。仅仅考虑到Google和三星智能手机的覆盖范围,这些漏洞的影响就对数亿用户构成了重大威胁。

漏洞本身允许恶意应用程序从摄像机,麦克风和GPS位置数据中获取所有远程输入。能够执行此操作的含义非常严重,以至于Android开放源代码项目(AOSP)专门具有一组权限,任何应用程序都必须向用户请求并获得许可,然后才能启用此类操作。Checkmarx研究人员所做的就是创建一种攻击场景,该攻击场景滥用了Google Camera应用本身来绕过这些权限。他们通过创建一个恶意应用来实现这一目的,该应用利用了最常请求的权限之一:存储访问。运行在Android智能手机上的恶意应用程序可以读取SD卡,访问过去的照片和视频。

使用智能手机相机拍摄照片并将其上传到命令服务器。使用智能手机摄像头录制视频并将其上传到命令服务器。通过监视智能手机接近传感器来确定何时将手机放在耳边并记录通话双方的音频,从而等待语音通话开始。在那些受监视的呼叫期间,攻击者还可以在捕获音频的同时录制用户的视频。

从所有拍摄的照片中捕获GPS标签,并使用它们在全局地图上定位所有者。访问并复制存储的照片和视频信息,以及在攻击过程中捕获的图像。通过在拍照和录制视频时使智能手机静音来隐秘地进行操作,因此不会响起相机快门的声音来提醒用户。无论智能手机是否已解锁,都可以启动照片和视频录制活动。

7月4日开始披露信息,当时Checkmarx向Google的Android安全团队提交了漏洞报告。7月13日,Google最初将漏洞的严重性设置为中度,但在Checkmarx进一步反馈后,该漏洞在7月23日被提高到较高水平。8月1日,Google确认该漏洞影响了更广泛的Android生态系统,其他智能手机供应商也受到了影响。8月18日,与多家供应商联系,8月29日,三星确认该漏洞影响了他们的设备。

Google一位发言人说:“我们很高兴Checkmarx引起我们的注意,并与Google和Android合作伙伴合作以协调披露。通过在7月通过Play商店对Google Camera Application的更新,受影响的Google设备上已解决了该问题,还向所有合作伙伴提供了补丁”。建议更新至最新版本的Android操作系统,确保已应用最新的可用安全修复程序,并建议为设备使用最新版本的相机应用程序,以减轻风险。
(责任编辑:fqj)

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 智能手机
    +关注

    关注

    66

    文章

    18055

    浏览量

    177050
  • 安全漏洞
    +关注

    关注

    0

    文章

    147

    浏览量

    16543
收藏 人收藏

    评论

    相关推荐

    阿联酋公司斥3000万美元购手机零日漏洞

     阿拉伯联合酋长国的Crowdfense公司,与Zerodium类似,于2019年投资千万美元启动了漏洞购买计划,近期再次启动Exploit Acquisition Program,豪掷三亿美元购入各类手机及软件零日漏洞。此次计
    的头像 发表于 04-08 10:38 254次阅读

    谷歌模型怎么用手机打开

    要使用手机打开谷歌模型,首先需要明确一点:谷歌模型本身是在计算机上运行的程序或算法,而不是可以直接在手机上打开的应用程序。然而,你可以通过手机
    的头像 发表于 03-01 16:23 200次阅读

    谷歌模型怎么用手机打开网页

    请注意,谷歌模型本身是一个计算机程序,它并不能直接在手机浏览器上运行。但是,你可以使用手机上的谷歌浏览器来访问和浏览网页,这些网页可能是由谷歌
    的头像 发表于 03-01 16:19 196次阅读

    谷歌模型怎么用手机打开文件

    要用手机打开谷歌模型文件,首先需要确定该文件的具体类型和格式。谷歌模型文件可能是以各种格式存在的,比如.pb(Protocol Buffers)、.h5(Keras/TensorFlo
    的头像 发表于 02-29 18:17 941次阅读

    谷歌模型软件怎么用手机下载

    要在手机上下载谷歌模型软件,您可以遵循以下步骤。
    的头像 发表于 02-29 18:16 578次阅读

    宋仕强论道之华强北后山寨手机时代(三十六)

    以前5楼以上都是做电脑的灰色生意的,有的是走私有的是翻新的还有好多贴牌的,毛利都比较高,板子翻新台湾技嘉和鸿碁的是主流,当然还有三星的内存条和金士顿的的产品,要不然哪有钱来交这么贵的租金。最初,华强北
    发表于 01-04 10:41

    手机支持外接otg扩展坞 然后使用ch340+ch9329控制电脑吗

    手机支持外接otg扩展坞 然后使用ch340+ch9329控制电脑吗
    发表于 12-30 17:11

    2023年10月21日芯片价格信息差《三星内存条》#采购#华强北#内存#集成电路#三星内存条#

    内存三星
    深圳市石芯电子有限公司
    发布于 :2023年10月21日 11:14:12

    #美国 #三星 美国彻底放弃卡脖子吗?美国同意三星电子向中国工厂提供设备!

    三星电子
    深圳市浮思特科技有限公司
    发布于 :2023年10月11日 13:47:16

    如何用WiFi模块将数据通过网络传递到手机

    大佬们,想用单片机采集数据,然后用wifi模块将数据通过网络传递到手机,有什么好的方案吗?本然单片机用的还行,也会写点小程序,就是不知道该怎么下手。比如将温湿度传递到手机该怎么处理
    发表于 10-07 09:17

    K9无线充电10W充电器PCBA无线快充方案SOP16封装外置SOP8和SOT23-6的MOS

    概述: FS68002A是一款10W的无线充IC,采用SOP16封装,兼容 WPC Qi v1.2.4 标准,支持5W、苹果 7.5W、三星 10W 充电。 可以支持iPhone 12/13系列手机
    发表于 09-07 21:05

    三星电机提供车规级mlcc中的4种主要解决方案_贞光科技代理品牌# mlcc

    三星电机
    贞光科技
    发布于 :2023年05月30日 14:30:31

    外援,最好是在南京,微信&手机:***,关于网络。

    外援,最好是在南京,微信&手机:***,关于网络,我硬件写了一个rndis协议,用USB转以太网的。需要连接到手机,但是手机
    发表于 05-25 15:58