0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

安卓系统的相机App出现漏洞,数百万台安卓设备受到影响

独爱72H 来源:猎云网 作者:猎云网 2019-11-20 16:07 次阅读

(文章来源:猎云网)

安卓系统的相机App中出现了一个新的漏洞,至少有数百万台安卓设备受到影响,这个漏洞导致其它App在没有获得必要权限的情况下可以拍摄视频、照片并从储存器中提取GPS数据。

安卓的App通常会开放照相等多项功能以供同一设备上的其它App使用,但是为了使用这些功能,其它App必须预先获得相应的权限。针对谷歌和三星,Checkmarx的研究人员在今天披露了一个新的漏洞,即使其它App没有获得谷歌App的权限,它们也一样可以拍照、录制视频或者获取设备位置。

这一漏洞被命名为CVE-2019-2234,据称,如果该问题在2019年7月之前未被解决,将会影响到谷歌相机和三星相机的正常使用。经过对谷歌Pixel的相机App的分析,Checkmarx研究人员发现许多权限结合在一起便可以操纵设备的相机,进而拍摄照片或录制视频。

一般而言,一款应用想要录制视频、拍摄照片或者获取设备位置,必须获得以下权限:安卓相机使用权限、安卓视录制权限、获取精确位置权限以及获取粗略位置权限。Checkmarx的研究人员发现具有“存储”权限的App竟然可以访问设备上SD卡的全部内容,同时该APP无需获得以上权限就可以使用相机App的所有开放功能。

“安卓智能手机上恶意运行的App可以读取SD卡,该App不仅可以访问已有的照片和视频,而且可以利用这种新的攻击方法定向启动相机,从而拍摄照片或录制视频。不仅如此,GPS的元数据通常会嵌入到照片中,攻击者可以利用这一点通过对拍摄照片或视频的EXIF数据稍加解析,便可以获取用户的定位。”

这显然是一个严重的问题,因为赛车游戏、流媒体服务甚至是天气预报等多种App会定期申请存储权限。“也许一些App还没有对照片或视频访问产生兴趣,但不可否认的是,大量的App都合理合法的范围内申请存储权限,而这是目前最普遍的被申请权限之一。”

更为糟糕的是,研究人员创建了一款伪装成天气类应用程序的概念App,该App竟然可以将照片、视频和电话录音悄无声息的发送回研究人员控制下的服务器。该漏洞十分危险,因为它可以允许没有应用权限的App执行以下操作:在手机锁定或屏幕关闭的情况下拍摄照片并录制视频。通过存储的照片提取GPS位置数据。即使在拍照和录制视频时,也能收听到双向对话。被勒索的潜在可能太大了!

将相机快门静音,让受害者在拍照时听不到声音。传输存储在SD卡中的历史视频和照片。Checkmarx于2019年7月4日向谷歌指出了该漏洞,7月23日,谷歌将此漏洞提升为“高危漏洞”级别。8月1日,谷歌证实了Checkmarx研究人员怀疑的漏洞的确存在,谷歌相机确实会影响其它搭载安卓系统的移动设备,该漏洞被命名为CVE-2019-2234。

8月下旬,谷歌确认三星设备的相机受到了影响,两家公司都批准了公开此漏洞的存在。谷歌公司称,相机应用程序中的漏洞已经在2019年7月修复并通过Google Play商店更新,同时也为其它供应商提供了补丁。“我们很感激Checkmarx引起了我们对这个问题的关注,并且与谷歌及安卓的供应商协商披露了这一问题。该问题已经在7月份解决,我们对Google Play商店的谷歌相机进行了更新,所有的合作伙伴都可以使用这个补丁。”

在这里,强烈建议所有用户将安卓系统升级到最新版本,以确保你的设备上使用的是最新的相机App。
(责任编辑:fqj)

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 安卓
    +关注

    关注

    5

    文章

    2081

    浏览量

    54600
  • 安全漏洞
    +关注

    关注

    0

    文章

    148

    浏览量

    16544
收藏 人收藏

    评论

    相关推荐

    CYW920721M2EVK-02与cybt413061模块,HID控件在某些设备中不起作用的原因?

    CYW920721M2EVK-02 与 cybt413061 模块,HID 控件在某些设备中不起作用。
    发表于 03-01 11:59

    如何在系统上通过蓝牙控制Cypress CYW20730?

    嗨,我想开发一个 CAN 连接到赛普拉斯CYW20730芯片的Android应用程序。 实际上,一些主动快门 3D 眼镜使用了这个芯片,我想建立蓝牙连接来打开和关闭眼镜镜片。 我下载了您的 2
    发表于 03-01 11:58

    请问CYUSB3014支持驱动吗?应该使用什么驱动呢?

    [i]请问CYUSB3014 支持设备吗?应该使用什么驱动呢
    发表于 02-28 06:34

    纯血鸿蒙系统,拿什么与、iOS比?

    鸿蒙系统出现就是来打破这种僵局的,华为鸿蒙是以生态系统为基本而产生的独立系统。如果与Android、iOS系统无异何必浪费时间。生态圈为1
    发表于 02-21 21:04

    手机支持外接otg扩展坞 然后使用ch340+ch9329控制电脑吗

    手机支持外接otg扩展坞 然后使用ch340+ch9329控制电脑吗
    发表于 12-30 17:11

    请问ESP8266和ESP32有的软件可以控制吗?

    ESP8266和ESP32有的软件可以控制吗?
    发表于 10-31 07:26

    新型晶圆成像技术可节省数百万英镑

    一项可为半导体行业节省数百万英镑的晶圆成像技术将获得 ChipStart UK 的支持,该项目是 Silicon Catalyst.UK 设立的孵化器计划。
    的头像 发表于 10-27 15:01 485次阅读

    有人实现过在rk3588系统里编码两路4k@60视频吗?

    有人实现过在rk3588系统里编码两路4k@60视频吗? 自己测试发现,编码4k的性能瓶颈在yuv数据的操作上,比如memcpy、yuv转换。官方文档说可以编码两路4k@55,实际上差的远,大家有实现的吗,都是怎么优化的?
    发表于 10-16 17:39

    如何利用衍射门控实时超高速测绘相机实现低成本超快成像?

    捕捉下落的水滴或分子相互作用等快速运动的清晰图像,需要昂贵的超快相机,这种相机每秒可捕捉数百万张图像。
    的头像 发表于 09-20 09:44 754次阅读
    如何利用衍射门控实时超高速测绘<b class='flag-5'>相机</b>实现低成本超快成像?

    如何通过装置的USB OTG连接升级NUC240的固件

    - EVB - NUC240 - LQFP100 V1.0 这一样本代码表明如何通过装置的USB OTG(On-The-Go)连接升级NUC240的固件。 您可以在下列时间下载样本代码http://www.nuvoton.com/resources-downlo.
    发表于 08-31 07:59

    【芒果派MangoPi MQ Quad】10系统体验

    /phoenixcard4.2.8.zip 一、打开系统烧写工具 二.系统启动 把TF卡插入卡槽, 将mini hdmi转接线插入开发板和显示器, 将usb线插
    发表于 07-07 21:59

    四路无线图传平板控制方案

    深圳市沃丰智能通讯有限公司
    发布于 :2023年06月02日 15:16:50

    外援,最好是在南京,微信&amp;手机:***,关于网络。

    外援,最好是在南京,微信&手机:***,关于网络,我硬件写了一个rndis协议,用USB转以太网的。需要连接到手机,但是手机只能识别到4G和无线网卡,无法识别到我的u
    发表于 05-25 15:58

    管理Mifare ULTRALIGHT C (MF0ICU2) Pax设备使用自定义PayDroid操作系统而不是标准的系统,怎么实现?

    我正在 Pax 设备上进行开发,我想管理Mifare ULTRALIGHT C (MF0ICU2) Pax 设备使用自定义 PayDroid 操作系统而不是标准的
    发表于 05-09 07:57